Direct naar de inhoud
Beveiligingsnieuws

CaptiveCrunch: diefstal van Microsoft 365 via Wi‑Fi gateways

Impliciet vertrouwen

Een Russische, door de staat ondersteunde APT zit achter een campagne waarin aanvallers via gehackte public Wi‑Fi gateway appliances inloggegevens stelen. Het doelwit zijn organisaties die gebruikmaken van captive portal netwerken, zoals in hotels, congreslocaties en andere plekken waar reizigers en bezoekers via een aanmeldpagina het internet op gaan.

Volgens Microsoft is de activiteit gekoppeld aan een dreigingsgroep die in eerdere meldingen vaker naar voren komt. In deze campagne draait het om CaptiveCrunch Wi‑Fi gateways: netwerkwijzigingen die gebruikers omleiden naar infrastructuur die door de aanvallers wordt beheerd, zodat Microsoft 365-credentials kunnen worden onderschept.

ReliaQuest signaleerde de activiteit ongeveer een week eerder. Zij zagen dat hackers bij gecompromitteerde SOHO-routers de DNS-instellingen aanpasten om gebruikers door te sturen naar domeinen en diensten onder controle van de aanvaller.

Wat maakt captive portal netwerken aantrekkelijk voor aanvallers?

Captive portal omgevingen vragen reizigers om eerst akkoord te gaan met een webpagina of inlogstap voordat ze toegang krijgen tot internet. Daarmee draait het netwerkverkeer vaak via een gecontroleerde route richting aanmeld- en authenticatiepunten. Juist die “tussenstap” biedt kansen: als een gateway of router is overgenomen, kan de aanvaller verkeer sturen of beïnvloeden voordat een gebruiker zijn of haar gegevens invoert.

In de waargenomen aanval werden DNS- en HTTP-verkeer gemanipuleerd vanaf captive portal netwerken. Hierdoor konden gebruikersstromen worden omgeleid, terwijl de aanvaller tegelijkertijd op zoek ging naar geloofwaardige momenten om authenticatie te verstoren of te onderscheppen.

De aanval in het kort: DNS omleiding en AitM

De kern van de aanpak bestaat uit twee samenwerkende technieken.

  • DNS-aanpassingen: de router/gateway stuurt gebruikers door naar door de aanvaller beheerde infrastructuur.
  • Adversary-in-the-Middle (AitM): in plaats van alleen data “door te geven”, kan de aanvaller het verkeer tussen gebruiker en gewenste dienst onderscheppen en manipuleren.

Op die manier konden aanvallers Microsoft 365-credentials van reizende medewerkers onderscheppen. Het gaat in de beschrijving om doelgroepen in sectoren als financiële dienstverlening, professionele dienstverlening, juridische dienstverlening, zorg, energie en retail.

Microsoft benadrukt daarnaast dat deze werkwijze past binnen patronen die vaker voorkomen bij Midnight Blizzard-activiteiten: het combineren van compromittering van legitieme accounts met technieken die detectie kunnen omzeilen.

Van netwerk naar malware: browser-updates en RAT’s

Nadat gebruikers in het “verkeerspad” van de aanvaller waren terechtgekomen, werden ze vervolgens benaderd met download- en installatiemogelijkheden. Daarbij gebruikt de campagne ClickFix-achtige benaderingen om gebruikers te bewegen malware te installeren.

Voor Windows leverden aanvallers Golang-gebaseerde Windows remote access trojans (RATs) aan in de vorm van “browser updates”. De malware moet vervolgens meerdere doelen ondersteunen, waaronder:

  • reconnaissance
  • diefstal van credentials en sessietokens
  • file- en key-logging
  • audio- en videosurveillance
  • remote shell-toegang

Ook werd vermeld dat er vergelijkbare verleidingstechnieken richting Android-gebruikers zijn gezien, met het aanzetten tot het downloaden en installeren van een APK.

ClickFix, CornFlake en ChocoShell: welke payloads zijn gezien?

Volgens Microsoft richtte de campagne zich op Windows-gebruikers met verschillende componenten, waaronder:

  • CornFlake (RAT en infostealer-activiteiten)
  • infostealer-implant en daarnaast ChocoShell, een infostealer op basis van PowerShell

De afhandeling en besturing van de aanvallers gebeurde via een webgebaseerd command-and-control (C&C) panel, dat door Microsoft wordt aangeduid als FruitStone.

Door Device Code Phishing te combineren met gateway-manipulatie

Een van de meer opvallende onderdelen van deze campagne is hoe authenticatieaanvragen van geloofwaardige aard kunnen lijken.

In de loop van twee weken zag Microsoft dat sommige landing pages gebruikers doorstuurden naar een device code authentication flow. Daarbij kregen slachtoffers instructies om een device code in te voeren op Microsoft sign-in pagina’s om zo de sessie van de aanvaller te autoriseren.

Microsoft geeft aan dat dit in lijn ligt met eerdere meldingen over device code phishing door Midnight Blizzard sinds augustus 2024. Het element dat nieuw is in deze context, is vooral de combinatie: device code phishing wordt geïntegreerd in een situatie waarin ook captive portal verkeer wordt gemanipuleerd. Daardoor kan de authenticatieaanvraag voor de gebruiker vanzelfsprekender aanvoelen.

Waarom dit gevaarlijk is

Device code flows zijn bedoeld voor scenario’s waarin interactie met een tweede apparaat nodig is. Als een aanvaller het pad van de gebruiker beïnvloedt, kan de gebruiker denken dat hij of zij simpelweg “het captive portal” of de internetaanmelding afhandelt, terwijl feitelijk autorisatie voor een aanvallerssessie plaatsvindt.

Welke impact zagen Microsoft en ReliaQuest?

ReliaQuest legde de link met recente openbare Wi‑Fi gateway compromittering door het gedrag van routers te analyseren. Microsoft stelt dat er brede compromittering is vastgesteld van Wi‑Fi netwerken bij hospitality-gerelateerde organisaties en andere omgevingen die worden bediend door captive portal apparatuur in meerdere landen.

Tot nu toe zijn er vooral Windows- en Android-doelwitten beschreven, met het accent op het stelen van toegang tot Microsoft 365 via onderschepte credentials en sessietokens.

Wat kun je doen tegen CaptiveCrunch Wi‑Fi gateways?

Omdat de aanval begint bij netwerkcomponenten en captive portal verkeer, ligt de nadruk op het harden van die keten: van de gateway-appliances tot de manier waarop gebruikers authenticeren.

1) Beperk risico’s bij captive portal netwerken

  • Inventariseer alle Wi‑Fi gateways en captive portal apparatuur en controleer of er wijzigingen zijn aan DNS- of HTTP routing.
  • Werk firmware en managementsoftware bij en monitor op ongeautoriseerde configuratiewijzigingen.

2) Let op tekenen van omleiding

  • Monitor verkeer en DNS-resolutiepatronen op afwijkingen rond captive portal sessies.
  • Zoek naar gevallen waarbij gebruikers naar onbekende infrastructuur worden geleid tijdens authenticatiestappen.

3) Versterk identiteitsbescherming voor Microsoft 365

  • Gebruik waar mogelijk extra verificatie en controleer sign-in events op ongebruikelijke locaties of tijdstippen.
  • Train medewerkers die vaak reizen: leg uit dat loginflow-instructies niet “geaccepteerd” mogen worden wanneer ze niet passen bij de context.

4) Verhoog de detectiekans in je SOC

Richt detectie vooral op de combinatie van netwerkcontext en authenticatiegedrag: toegangspogingen die samenhangen met captive portal sessies, of device code autorisaties die niet te verklaren zijn vanuit het dagelijkse patroon.

Wil je breder kijken naar incidenten rond compromis van accounts en patch-/mitigatieprioriteiten? Dan is het ook nuttig om te lezen over hoe organisaties omgaan met updates en kwetsbaarheidsimpact, zoals in de aandachtspunten bij hacks en patches.

Daarnaast kan netwerkverkeer en authenticatie worden beïnvloed door van alles van DNS tot browsergedrag; in Fake Wi‑Fi updates: CaptiveCrunch en CornFlake wordt ingegaan op precies dit “update”-haakje dat gebruikers richting download en besmetting stuurt.

Conclusie: bescherm niet alleen endpoints, maar ook de “tussenlaag”

CaptiveCrunch Wi‑Fi gateways laat zien dat moderne aanvallen niet beginnen bij malware op een endpoint, maar bij de route die gebruikers nemen: captive portal netwerken, DNS-instellingen en het authenticatiepad. Zodra die tussenlaag is gecompromitteerd, kan een aanvaller geloofwaardige stappen creëren om Microsoft 365-credentials en sessietokens te bemachtigen.

Door captive portal apparatuur te harden, omleidingstekens vroeg te signaleren en identiteitsverificatie rond Microsoft 365 strakker te bewaken, verlaag je de kans dat reizigers en bezoekers slachtoffer worden van dit soort AitM- en phishing-achtige ketens.

Bron: https://www.securityweek.com/russian-state-apt-linked-to-recent-public-wi-fi-gateway-hacking/