Midnight Blizzard kaprer hotellnett og stjeler pålogginger fra reisende
Microsoft offentliggjorde 31. juli 2026 en gjennomgang av kampanjen selskapet kaller CaptiveCrunch. Aktiviteten knyttes til Midnight Blizzard, en aktør Microsoft kobler til Russland, og den er observert siden begynnelsen av mai 2026. Angriperne kaprer trådløse nett på hoteller og andre steder reisende kobler seg til, og bruker påloggingsportalen i nettet til å sende brukeren videre til innhold de selv styrer. Målet er å levere skadevare, stjele passord og hente ut tilgangsbevis til Microsoft 365. Microsoft navngir tre komponenter i kampanjen, fjernstyringsverktøyet CornFlake, tyveriverktøyet ChocoShell og styringspanelet FruitStone.
Hva som skjer teknisk
Et gjestenett på et hotell bruker en påloggingsportal, på engelsk captive portal. Portalen virker ved å gripe inn i trafikken før gjesten har fått lov å gå videre ut, altså ved å svare på oppslag i navnetjenesten og sende nettleseren til en egen side med vilkår og pålogging. Denne innebygde omdirigeringen er selve poenget med portalen, og den er også det angriperen overtar. Microsoft beskriver at aktøren manipulerer navneoppslag og HTTP-trafikk i nett som bruker slikt portalutstyr, slik at brukeren havner i infrastruktur angriperen kontrollerer. Maskinen din ber selv om en tilkoblingssjekk når den kobler seg på et nytt nett, og svaret på den sjekken er anledningen angriperen bruker til å presentere noe som ser ut som en oppdatering av nettleser eller operativsystem.
Neste ledd er sosial manipulering av typen ClickFix, der brukeren blir bedt om å lime inn og kjøre en kommando selv for å ordne et problem som ser teknisk ut. Da starter skadevaren, og brukeren har gjort jobben som ellers ville krevd en sårbarhet. CornFlake er en fjernstyringstrojaner som blant annet logger tastetrykk, tar skjermbilder og henter legitimasjon fra nettlesere. ChocoShell kjører i minnet og henter informasjonskapsler for økter, lagrede passord, tilgangsbevis for Microsoft 365 og passord til trådløse nett. FruitStone er panelet operatørene styrer kampanjen fra. Det viktigste å forstå er tyveriet av tilgangsbevis, altså de digitale bevisene (tokens) tjenesten utsteder etter at pålogging og totrinnskontroll er gjennomført. Den som stjeler et slikt bevis, kan bruke tjenesten uten å gå gjennom påloggingen på nytt, og uten å utløse totrinnskontroll. Microsoft oppgir også at aktøren har drevet phishing mot enhetskodepålogging siden februar 2026.
Hva det betyr for virksomheten
Denne saken rammer skjevt, og den rammer i toppen. De som bor mest på hotell, er ledere, selgere, konsulenter og styremedlemmer, altså de samme menneskene som har bredest tilgang i systemene og minst tid til å tenke seg om i en lobby klokken 23. Angrepet krever ingen sårbarhet i maskinen, bare et nettverk brukeren stoler på og en dialogboks som ser rimelig ut. Det betyr at tiltakene som virker, ligger på reisen og på identiteten, ikke på brannmuren hjemme.
Tyveriet av tilgangsbevis endrer også hva en respons må inneholde. Et passordbytte alene stanser ikke en angriper som allerede har et gyldig bevis i hånden, for beviset er utstedt før passordet ble byttet. Responsen må derfor omfatte tilbaketrekking av økter og gjennomgang av hvilke bevis som er i bruk. For virksomheter under NIS2 er dette artikkel 21 i praktisk form, både tilgangsstyring og hendelseshåndtering. Vår vurdering er at det billigste effektive tiltaket er en reiseregel som er så enkel at den huskes, altså at jobbmaskinen aldri går på hotellets nett, men på mobilt bredbånd.
Berigo anbefaler
- La reisende bruke mobilt bredbånd eller virksomhetens egen løsning, og hold jobbmaskinen unna åpne gjestenett.
- Lær opp ansatte i at ingen legitim oppdatering ber deg lime inn og kjøre en kommando.
- Begrens eller steng enhetskodepålogging med betinget tilgang, siden aktøren også bruker den veien.
- Krev etterlevende enheter og påloggingsmetoder uten passord for tilgang til virksomhetens tjenester.
- Etter reiser: se etter uvanlige pålogginger og bruk av tilgangsbevis, og trekk tilbake øktene ved mistanke i stedet for bare å bytte passord.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt