CaptiveCrunch : Midnight Blizzard frappe les Wi‑Fi publics pour dérober des identifiants Microsoft 365

L'opération CaptiveCrunch, liée à Midnight Blizzard, cible les Wi-Fi publics pour dérober des identifiants Microsoft 365 via des portails captifs.

CaptiveCrunch : Midnight Blizzard frappe les Wi‑Fi publics pour dérober des identifiants Microsoft 365
APT

Image d’illustration générée par IA

Attribution et profil de la menace

Microsoft a confirmé que derrière l’opération CaptiveCrunch se cache Storm‑2945, un sous‑groupe de Midnight Blizzard (APT29, Cozy Bear), connu pour ses liens avec le Service de renseignement extérieur russe SVR. L’équipe de renseignement de ReliaQuest a signalé cette activité à la fin de juillet 2026 et, en coordination avec le Microsoft Threat Intelligence Center, a pu attribuer avec certitude la campagne à ce cluster spécifique. Certaines similitudes tactiques avec FrostArmada (APT28) avaient initialement compliqué l’attribution.

L’infrastructure employée a été activée au moins depuis mai 2026, lorsque les attaquants ont commencé à altérer le trafic DNS et HTTP dirigé vers les portails captifs d’hôtels, de centres de conférences et d’espaces de coworking. L’objectif n’a jamais été de simplement perturber, mais d’intercepter silencieusement des identifiants et des jetons d’accès à Microsoft 365.

Chaîne d’attaque : des routeurs SOHO au device code phishing

La campagne se déroule en trois phases principales.

Compromission des routeurs. Les attaquants ont pris le contrôle d’appareils SOHO (Small Office/Home Office) en modifiant leurs configurations DNS. Depuis le 28 juillet environ, ReliaQuest a observé des routeurs de marques non divulguées rediriger les utilisateurs connectés vers une infrastructure adversaire intermédiaire (Adversary‑in‑the‑Middle, AitM). Lorsqu’un invité tentait de s’authentifier sur un portail captif légitime, son trafic était acheminé vers un serveur contrôlé, qui interceptait les noms d’utilisateur, mots de passe et jetons de session Microsoft 365.

Évolution avec le code d’appareil. À partir de la mi‑juillet 2026, les attaquants ont ajouté une deuxième technique : de faux portails présentant un flux d’authentification par code d’appareil (device code). La victime reçoit un code alphanumérique et l’invitation à le saisir sur microsoft.com/devicelogin, une page authentique de Microsoft. Une fois l’autorisation complétée, l’attaquant obtient un jeton de session valide sans jamais avoir vu le mot de passe. Midnight Blizzard utilise cet artifice au moins depuis août 2024.

Distribution de maliciel. Pour étendre le contrôle, des techniques ClickFix sont utilisées : de faux avertissements de mise à jour du navigateur incitent l’utilisateur à télécharger un exécutable. Sur Android, le même écran conduit à l’installation d’un APK malveillant. Ainsi, les attaquants déploient des implants plus profonds.

L’arsenal logiciel : CornFlake, ChocoShell et FruitStone

La campagne CaptiveCrunch apporte trois outils personnalisés.

  • CornFlake est un cheval de Troie d’accès à distance (RAT) écrit en Go pour Windows. Il effectue de la reconnaissance, vole des identifiants et des jetons enregistrés, collecte des fichiers et des séquences de frappe, active le microphone et la webcam et offre un shell distant.
  • ChocoShell est un voleur d’informations écrit en PowerShell. Il est utilisé pour un pillage rapide d’identifiants et de données de session lorsque l’exécution prolongée de CornFlake n’est pas nécessaire ou possible.
  • FruitStone sert de panneau de commande et de contrôle web. Il permet aux opérateurs de gérer les machines infectées de manière centralisée.

Tous trois sont inédits, rattachables à la boîte à outils de Midnight Blizzard, et n’ont pas encore été détectés dans des campagnes d’autres groupes.

Qui a été touché et quels dommages ont été subis

Les secteurs les plus ciblés sont les services financiers, les cabinets professionnels et juridiques, la santé, l’énergie et le commerce de détail. Les victimes sont en grande partie des employés en déplacement professionnel contraints de se connecter à des réseaux Wi‑Fi publics.

L’impact documenté comprend :

  • accès non autorisé aux boîtes aux lettres, documents et applications professionnelles sur Microsoft 365 ;
  • exfiltration de fichiers et de communications confidentielles ;
  • mouvement latéral potentiel vers les systèmes internes de l’entreprise via les jetons volés ;
  • surveillance audio/vidéo via CornFlake, avec des enregistrements pouvant inclure des réunions protégées ou des conversations personnelles.

Le risque augmente encore pour les voyageurs internationaux, moins protégés par les dispositifs de sécurité de l’entreprise et davantage dépendants de connexions de fortune.

Comment se défendre

Le rapport de Microsoft ne décrit pas de contre‑mesures taillées sur mesure pour CaptiveCrunch, mais la nature de l’attaque appelle quelques priorités immédiates.

  • Appliquer sans tarder les mises à jour de firmware aux routeurs et aux périphériques réseau domestiques ou de voyage. Vérifier manuellement que les paramètres DNS n’ont pas été altérés.
  • Surveiller les requêtes DNS anormales provenant des postes de travail de l’entreprise et, si possible, imposer l’utilisation de résolveurs DNS de confiance.
  • Limiter le flux d’authentification par code d’appareil aux seuls scénarios indispensables. Microsoft 365 le permet via des stratégies. Le bloquer là où ce n’est pas nécessaire coupe le canal le plus insidieux de cette campagne.
  • Former les utilisateurs à ne pas saisir de codes sur des pages de connexion sans en avoir vérifié la légitimité auprès de l’administrateur informatique. Il en va de même pour toute invitation à télécharger des mises à jour depuis des fenêtres pop‑up.
  • Interdire l’exécution de logiciels non signés ou provenant de sources inconnues, en particulier sur les appareils accédant à des données d’entreprise.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →