eSecurity Planet のコンテンツおよび製品に関する推奨事項は、編集上独立して作成されています。パートナーへのリンクをクリックすることで、当社が収益を得る場合があります。 詳細はこちら
仕事用ノートパソコンをホテルのWi-Fiに接続すると、企業の認証情報や機密データが流出する恐れがあります。マイクロソフトは、侵害されたホスピタリティ業界のネットワークを利用して旅行者を標的とする、ロシア国家が支援するキャンペーンを発見しました。
「CaptiveCrunch」と名付けられたこのキャンペーンは、2026年5月上旬以降、複数の国のネットワークに影響を及ぼしています。悪意のあるプロンプトは通常の接続プロセス中に表示されるため、会場のWi-Fi設定の一部であるかのように見せかけることができます。
研究者たちはこの活動を、Midnight BlizzardのサブグループであるStorm-2945によるものと断定しています。Midnight Blizzardは、米英両政府がロシア対外情報庁と関連付けているスパイ活動グループです。
ホテルのWi-Fiがマルウェアの罠に
ブラウザやオペレーティングシステムは、新しいWi-Fi接続がキャプティブポータル認証を必要とするかどうかを判定するため、自動的にテストを行います。このキャンペーンの背後にいるロシア国家支援のサブグループ、Storm-2945は、この確認プロセス中にDNSと暗号化されていないHTTPトラフィックを操作し、標的となる一部のユーザーを攻撃者の管理下にあるページへとリダイレクトします。
マイクロソフトは、この作戦を「広範囲にわたるが標的を絞ったトラフィック操作攻撃」を伴うものと説明しています。
被害者には、偽のWindowsやブラウザのアップデート、あるいは偽のドライバーやセキュリティ修正プログラムが表示されることがあります。他のバージョンでは、悪意のあるコマンドをコピー&ペーストして実行するよう指示する ClickFixプロンプトを使用します。デバイスコードフィッシングでは、被害者をマイクロソフトの正規の認証ページへと誘導し、攻撃者が用意したコードを入力させることで、旅行者本人ではなく攻撃者のセッションが認証されてしまいます。
ネットワークに接続しただけでは、必ずしもデバイスが感染するわけではありません。攻撃者は依然として、旅行者にファイルを実行させたり、コマンドを実行させたり、サインインを承認させたりする必要があります。こうした要求は、追加の接続手順として信憑性があるように見えるタイミングで表示されます。研究者はまた、Androidユーザーに対してAPKのインストールを指示する内容も発見していますが、報告書ではWindowsに関する活動がより詳しく記載されています。
影響を受けたキャプティブポータルネットワークが最初にどのように侵害されたかは、依然として不明です。設備や管理システムに類似性が見られることから、Storm-2945が複数のホテルや会場で共有されているサービスにアクセスした可能性があり、個別に各拠点へ侵入したわけではない可能性も考えられます。
盗まれたアクセス権は旅行者について回る
このキャンペーンで使われる永続型のWindowsリモートアクセス型トロイの木馬「CornFlake」は、攻撃者に感染したノートパソコンに対する広範な制御権を与えます。キーストロークやスクリーンショットの取得のほか、マイクやウェブカメラを起動することも可能です。攻撃者は接続されたストレージを検索してファイルを収集できるほか、リモートコマンドシェルによって継続的なアクセスも可能になります。
「ChocoShell」はブラウザのCookieや保存されたパスワードを抽出します。また、Microsoft 365のシングルサインオントークンや保存されたWi-Fi認証情報も標的にします。「FruitStone」は、感染したデバイスの管理と収集した情報の確認を行うための一元的なダッシュボードを提供します。
セキュリティ担当者にとって、CaptiveCrunchはエンドポイントとID(アイデンティティ)の両方に関わるインシデントとなります。ノートパソコンのクリーンアップや再イメージ化によってローカルの侵入拠点には対処できますが、それだけでは 盗まれたセッショントークンが無効化されたり、攻撃者に対して認証されたデバイスコードセッションが終了したりするわけではありません。従業員がチェックアウトして別の場所で再接続した後も、クラウドへのアクセス権が有効なままである可能性があります。
旅行者の権限によっては、盗まれたクラウドセッションによって企業のメールや共有ファイルが流出する恐れがあります。攻撃者は侵害されたアカウントを社内フィッシングやさらなるクラウドアクセスに悪用することもでき、出張中の一度の接触が、より大規模な侵入へと発展する可能性があります。
旅行者とセキュリティチームができるリスク軽減策
マイクロソフトは、可能な限りゲストWi-Fiではなく、eSIMや個人用ホットスポットを通じたモバイルデータ通信を利用することを推奨しています。ホテルのネットワークを利用せざるを得ない旅行者は、以下の点に注意すべきです。
- Wi-Fiポータル経由で提供されるソフトウェアアップデート、ドライバー、証明書は拒否する。
- 接続ページから提供されるトラブルシューティングツールやコマンドは使用しない。
- アップデートは、Windows本体やブラウザ、あるいは他の信頼できるアプリケーションを通じて確認する。
- 予期しないマイクロソフトの認証要求は承認せず、報告する。
ReliaQuestの調査によると、DNSを含むすべてのトラフィックがホテルのゲートウェイに到達する前にトンネルへ入るようにする、常時接続型のフルトンネルVPNを使えば、このキャンペーンで使われるゲートウェイレベルのDNSポイズニングを防ぐことができるとされています。ただし、その効果はVPNの適切な設定とセキュリティ運用に左右されます。ポータル画面や悪意のあるプロンプトが表示された後に手動でVPNを起動しても、同様の保護効果は得られません。
セキュリティチームは以下の対策を講じるべきです。
- 不要な場面ではデバイスコード認証をブロックする。
- 条件付きアクセスとフィッシング耐性のある認証を適用する。
- 会社のデバイスから管理外のWi-Fiネットワークへの接続を制限する。
- エンドポイント検知・対応(EDR)のテレメトリを活用し、キャプティブポータルの接続確認直後に作成された実行ファイルやアーカイブファイルを調査する。
- 接触が報告された後は、リスクのあるEntraサインインや不審なOAuthアクティビティを確認する。
影響を受けた会場や旅行者の件数は公表されていません。範囲に関するデータが限られているため、各組織はCaptiveCrunchがホスピタリティ業界のネットワークにどこまで広がっているかを明確に把握できない状況です。
関連記事: 英国警察のプラットフォーム侵害疑惑により、標的型フィッシングやソーシャルエンジニアリングに悪用され得る連絡先情報が流出する可能性があります。
翻訳元: https://www.esecurityplanet.com/cybersecurity/news-microsoft-russian-hackers-hotel-wifi/