CaptiveCrunch: Midnight Blizzard colpisce i Wi‑Fi pubblici per rubare credenziali Microsoft 365

Midnight Blizzard colpisce i Wi-Fi pubblici con CaptiveCrunch per rubare credenziali Microsoft 365. Scopri i metodi AitM e device code phishing usati.

CaptiveCrunch: Midnight Blizzard colpisce i Wi‑Fi pubblici per rubare credenziali Microsoft 365
APT

Immagine illustrativa generata con AI

L’attribuzione e il profilo della minaccia

Microsoft ha confermato che dietro l’operazione CaptiveCrunch c’è Storm‑2945, un sottogruppo di Midnight Blizzard (APT29, Cozy Bear), noto per i legami con il Servizio informazioni estere russo SVR. Il team di intelligence di ReliaQuest ha segnalato l’attività a fine luglio 2026 e, in coordinamento con il Microsoft Threat Intelligence Center, ha potuto attribuire con certezza la campagna a questo specifico cluster. Alcune somiglianze tattiche con FrostArmada (APT28) avevano inizialmente complicato l’attribuzione.

L’infrastruttura impiegata è stata attivata almeno da maggio 2026, quando gli attaccanti hanno cominciato a manomettere il traffico DNS e HTTP diretto verso i captive portal di alberghi, centri congressi e spazi di co‑working. L’obiettivo non è mai stato il semplice disturbo, ma l’intercettazione silenziosa di credenziali e token di accesso a Microsoft 365.

Catena d’attacco: dai router SOHO al device code phishing

La campagna si sviluppa in tre fasi principali.

Compromissione dei router. Gli attaccanti hanno preso il controllo di dispositivi SOHO (Small Office/Home Office) modificandone le configurazioni DNS. Dal 28 luglio circa, ReliaQuest ha osservato router di marchi non resi pubblici reindirizzare gli utenti collegati a una infrastruttura adversary‑in‑the‑middle (AitM). Quando un ospite tentava di autenticarsi a un captive portal legittimo, il suo traffico veniva instradato verso un server controllato, che intercettava username, password e token di sessione di Microsoft 365.

Evoluzione con device code. Dalla metà di luglio 2026, gli attaccanti hanno aggiunto una seconda tecnica: falsi portali che presentano un flusso di autenticazione device code. La vittima riceve un codice alfanumerico e l’invito a inserirlo su microsoft.com/devicelogin, una pagina autentica di Microsoft. Completata l’autorizzazione, il malintenzionato ottiene un token di sessione valido senza mai aver visto la password. Midnight Blizzard utilizza questo espediente almeno da agosto 2024.

Distribuzione di malware. Per estendere il controllo, vengono sfruttate tecniche ClickFix: falsi avvisi di aggiornamento del browser spingono l’utente a scaricare un eseguibile. Su Android, la medesima schermata porta all’installazione di un APK malevolo. In questo modo gli attaccanti distribuiscono impianti più profondi.

L’arsenale software: CornFlake, ChocoShell e FruitStone

La campagna CaptiveCrunch porta in dote tre strumenti custom.

  • CornFlake è un Remote Access Trojan scritto in Go per Windows. Svolge ricognizione, ruba credenziali e token salvati, raccoglie file e sequenze di tasti, attiva microfono e webcam e offre una shell remota.
  • ChocoShell è un infostealer realizzato in PowerShell. Viene impiegato per un rapido saccheggio di credenziali e dati di sessione quando l’esecuzione prolungata di CornFlake non è necessaria o possibile.
  • FruitStone funge da pannello di comando e controllo web. Consente agli operatori di gestire le macchine infette in modo centralizzato.

Tutti e tre sono inediti, riconducibili allo strumentario di Midnight Blizzard, e non risultano ancora rilevati in campagne di altri gruppi.

Chi è stato colpito e quali danni ha subito

I settori più bersagliati sono servizi finanziari, studi professionali e legali, sanità, energia e retail. Le vittime sono in gran parte dipendenti in viaggio di lavoro costretti a connettersi a reti Wi‑Fi pubbliche.

L’impatto documentato copre:

  • accesso non autorizzato a caselle di posta, documenti e applicazioni aziendali su Microsoft 365;
  • esfiltrazione di file e comunicazioni riservate;
  • potenziale movimento laterale verso sistemi interni aziendali attraverso i token rubati;
  • sorveglianza audio/video tramite CornFlake, con registrazioni che potrebbero includere riunioni protette o conversazioni personali.

Il rischio cresce ulteriormente per i viaggiatori internazionali, meno protetti da presidi aziendali e più dipendenti da collegamenti di fortuna.

Come difendersi

Il report Microsoft non descrive contromisure su misura per CaptiveCrunch, ma la natura dell’attacco richiama alcune priorità immediate.

  • Applicare senza ritardo gli aggiornamenti firmware ai router e ai dispositivi di rete domestici o da viaggio. Controllare manualmente che le impostazioni DNS non siano state alterate.
  • Monitorare le query DNS anomale dagli endpoint aziendali e, dove possibile, forzare l’uso di resolver DNS fidati.
  • Limitare il flusso di autenticazione device code ai soli scenari indispensabili. Microsoft 365 lo consente tramite policy. Bloccarlo dove non serve taglia il canale più subdolo di questa campagna.
  • Addestrare gli utenti a non inserire codici su pagine di login se non dopo averne verificato la legittimità con l’amministratore IT. Lo stesso vale per qualsiasi invito a scaricare aggiornamenti da pop‑up.
  • Vietare l’esecuzione di software non firmato o da sorgenti sconosciute, soprattutto su dispositivi che accedono a dati aziendali.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →