Direct naar de inhoud
Beveiligingsnieuws

Fake Wi-Fi updates: CaptiveCrunch en CornFlake

fake Wi-Fi updates

Reizigers kennen het scenario: je verbindt met hotel-wifi, klikt door een captive portal en ziet vervolgens een melding dat je browser of systeem “moet worden bijgewerkt”. Juist die fake Wi-Fi updates blijken in de praktijk te worden misbruikt om surveillance-malware te leveren. Microsoft koppelt de techniek aan een operatie die draait rond CaptiveCrunch, die de remote access trojan CornFlake kan activeren.

Wat deze aanval extra vervelend maakt, is dat het niet gaat om een klassieke link in een e-mail. De manipulatie gebeurt via de netwerklaag van het captive portal: de gateway kan gebruikers omleiden naar nep-onderhoudsschermen en de download/uitvoering van payloads sturen.

Hoe fake Wi-Fi updates slachtoffers bereiken

Onderzoekers beschreven dat de captive portal gateway op gecompromitteerde netwerken niet alleen “welkom”-pagina’s beheert, maar ook optreedt als DNS-resolver voor aangesloten apparaten. Door administratieve controle over die gateway konden aanvallers DNS-antwoorden vervalsen en verkeer omleiden.

Daarmee wordt het mogelijk om een laptop die automatisch verbindingstest of “connectivity check” doet, te sturen naar een nep-browser of naar een nep-updatekanaal. Sommige pagina’s gebruiken daarnaast ClickFix-achtige instructies: slachtoffers krijgen stapsgewijs te horen dat ze een terminal of Windows-hulpprogramma moeten openen en een commando moeten uitvoeren dat door de aanvaller is aangeleverd.

Belangrijk: volgens de analyses infecteert de gateway het toestel niet “stilletjes” zonder actie. De gebruiker moet nog steeds de payload downloaden of uitvoeren. Dat maakt gebruikersgedrag cruciaal, maar verandert het risico niet: eenmaal uitgevoerd kunnen de gevolgen groot zijn.

CaptiveCrunch en CornFlake: wat er na de omleiding gebeurt

Microsoft meldt dat de activiteit samenhangt met een operatie die in verband wordt gebracht met een cluster rond Storm-2945. Microsoft ziet Storm-2945 als een operationele subgroep van Midnight Blizzard (APT29 en “Cozy Bear”). Overheidsinstanties in de VS en het VK schrijven de bredere actor toe aan de SVR, de Russische buitenlandse inlichtingendienst.

In het besmettingsverhaal is CornFlake de kern: een RAT die onder meer bedoeld is voor verzameling van gevoelige gegevens en het opzetten van remote toegang. De implant is Go-gebaseerd en kopieert zichzelf naar een bestand onder %APPDATA%, met een naam die lijkt op svchost32.exe.

Vervolgens maakt de malware persistence mogelijk door een service te registreren met een misleidende displaynaam, gekoppeld aan “Cloud Sync Service”. Ook wordt een nepvoortgangsscherm getoond om de gebruiker af te leiden terwijl die stappen worden gezet.

Welke gegevens CornFlake kan stelen

De analyse noemt onder andere deze mogelijkheden:

  • Screenshots op basis van een “idle-trigger”
  • Microfoonaudio en webcambeelden
  • Toetsenbordinvoer (keylogging)
  • Kopieën van klembordinhoud, gekoppeld aan de titel van het actieve venster
  • Browsercookies en opgeslagen wachtwoorden, inclusief cookies die beschermd zijn met Chrome App-Bound Encryption
  • Bestanden op verwisselbare media scannen
  • Een remote shell openen

Daarnaast worden mechanismen genoemd zoals een Registry Run key en een scheduled task. Waar defenders proberen persistence te verwijderen, kan een watchdog onderdelen herstellen.

ChocoShell: extra diefstal via PowerShell in-memory

Naast CornFlake is ook ChocoShell geïdentificeerd, een in-memory PowerShell-steler. Deze component richt zich op toegangstokens voor Microsoft-diensten.

Concreet zou ChocoShell Microsoft 365 en Azure Active Directory-tokens verzamelen, inclusief access- en refresh tokens, plus Web Account Manager (WAM)-tokens. De gegevens worden opgehaald uit .tbres-bestanden in de Token Broker cache.

Met gestolen tokens kan een aanvaller volgens de beschrijving sessies opnieuw afspelen zonder afhankelijk te zijn van een browser-cookie. Dat is extra relevant omdat veel verdediging juist op cookie-diefstal is ingericht.

Van omleiding naar authenticatie: Microsoft device code flow

Een opmerkelijke ontwikkeling is dat sommige CaptiveCrunch-landing pages gebruikers sinds 16 juli naar Microsoft’s device code authentication flow sturen. Wanneer slachtoffers de door de aanvaller aangeleverde code invoeren op de legitieme sign-in pagina, kan de attacker-controlled sessie toegang krijgen die al MFA-satisfied is.

Microsoft adviseert organisaties om de device-code flow te blokkeren via Conditional Access op plekken waar dat niet nodig is. Daarmee wordt het succespad verkleind voor aanvallen die authenticatiestromen willen misbruiken.

Wat je als reiziger kunt doen (praktisch en direct)

Onderzoekers en Microsoft benadrukken vooral maatregelen die je in het moment kunt nemen. Deze acties helpen voorkomen dat je in de “update”-keten van het captive portal belandt:

  • Gebruik bij voorkeur een privéverbinding (bijv. mobiele data) of vertrouw niet op hotel-wifi voor gevoelige handelingen.
  • Weiger software-updates, browserupdates, “troubleshooting tools” of security utilities die via het captive portal worden aangeboden.
  • Accepteer geen certificaten of waarschuwingen die je alleen op het captive portal ziet.
  • Negeer instructies die vragen om een terminal/Windows-commando uit te voeren op basis van een melding op de gatewaypagina.
  • Laat jezelf niet leiden door nepvoortgangsschermen of “installaties” die pas starten nadat je bent doorgestuurd.

ReliaQuest adviseert daarnaast een always-on, full-tunnel VPN die DNS-queries doorstuurt via bedrijfsresolvers voordat het captive portal antwoordt. In theorie maakt dat het moeilijker voor de gateway om DNS en omleidingen te sturen.

Wat organisaties moeten meenemen

Deze campagne draait niet alleen om gebruikers die een verkeerde knop indrukken. De analyses suggereren dat er mogelijk sprake is van gedeelde infrastructuur of vergelijkbare apparatuur/managementsystemen binnen delen van het captive portal ecosysteem. Daardoor kan de impact zich uitstrekken buiten één locatie.

Verder is er nog een belangrijk punt: het initiële toegangspad is in de publieke informatie nog niet definitief uitgewerkt. ReliaQuest noemt met lage tot middelmatige zekerheid dat blootgestelde managementinterfaces en zwakke of hergebruikte beheerderscredentials een rol kunnen hebben gespeeld, maar kon dat niet bevestigen door zichtbeperkingen.

Voor IT-teams komt het vooral neer op het verkleinen van de “authenticatie- en omleidingsoppervlakte”:

  • Herzie Conditional Access-regels, zeker rond de device code flow.
  • Maak beleid dat MFA-stromen niet onnodig openstaan via flows die makkelijk misleid kunnen worden.
  • Stimuleer een aanpak waarbij werknemers en reizigers gevoelig gedrag (nep-updates, “run this command”) herkennen.
  • Onderzoek of externe netwerken (zoals hotel-wifi) extra logging of bescherming vereisen voor bedrijfsapparaten.

Waarom dit moeilijk te detecteren is

Het is verleidelijk om te denken dat een hotel alleen “een plek is om te surfen”. Maar in dit scenario is de captive portal gateway een schakel die gebruikers juist naar het juiste moment voor misleiding kan sturen. Bovendien is het eindresultaat malware die pas volledig zichtbaar wordt na uitvoering.

De publicaties noemen ook dat er geen harde cijfers zijn over bereik: zonder aantallen geslaagde executies, device-code approvals of gestolen accounts is het lastig te bepalen hoe vaak een redirect daadwerkelijk tot een compromis leidde.

Wel is er overlap gezien met andere router- en redirectionstechnieken. Microsoft en ReliaQuest beschrijven vergelijkbaar tradecraft en infrastructuur, al is directe technische koppeling niet in alle gevallen hard bewezen in het publieke verslag.

Snelle check: herken de signalen

Als je op een captive portal “update”-achtige schermen ziet, onthoud dan deze vuistregels:

  • Zie je een browser- of OS-update verschijnen zodra je netwerk kiest? Behandel het als verdacht.
  • Wordt je gevraagd om certificaten te accepteren of commando’s uit te voeren? Dat is een rode vlag.
  • Komt er een login flow die niet logisch voelt (zoals device code-achtige instructies)? Vermijd invoer en verbreek de sessie.

Meer context: van omleiding naar post-breach stappen

Wanneer een gebruiker eenmaal in de keten van misleiding stapt, volgt vaak meer dan alleen malware-installatie. Daarom kan het helpen om te begrijpen wat er na een eerste toegang gebeurt. In dit artikel gaat het verder in op wat aanvallers doen nadat ze binnen zijn gekomen: post-breach aanval: wat hackers doen binnen.

Ook relevant is het verschil tussen patchen en het beperken van schade als een systeem al gecompromitteerd is. Zie hiervoor: implicaties van hacks en patches: wat je nu doet.

Conclusie

Fake Wi-Fi updates zijn geen gimmick, maar een serieus misbruik van captive portals. Door DNS-omleiding en gerichte redirects kunnen aanvallers gebruikers naar nep-browser- of systeemupdates sturen en vervolgens CornFlake en aanvullende componenten zoals ChocoShell activeren. Het risico gaat verder dan “alleen malware”: het misbruiken van Microsoft’s device code flow kan zelfs zorgen voor toegang waarbij MFA al is voldaan.

De beste verdediging start simpel: weiger updates en instructies van captive portals, gebruik bij voorkeur een privéverbinding of full-tunnel VPN, en zorg dat je organisatie Conditional Access zo inricht dat misbruik van authenticatiestromen wordt tegengegaan.

Bron: https://thehackernews.com/2026/08/hijacked-hotel-wi-fi-pushes-fake.html