マイクロソフトは、ホテル、会議場、その他の宿泊施設のWi-Fiネットワークが、ロシアのグループによって世界中の旅行者を標的にするために悪用されていると警告した。この「CaptiveCrunch」と呼ばれるキャンペーンは、日常的なWi-Fiログインの機会を、企業アカウントやデバイスを侵害する機会に変えている。
ユーザーの視点から見ると、何も異常なことは見られません。ホテルのWi-Fiに接続し、通常のキャプティブポータルプロンプトが表示され、閲覧する前に何かを更新する必要があるという見慣れたメッセージが表示されるかもしれません。しかし、舞台裏では、国家と関係があるとされるグループがネットワーク経路に侵入し、キャプティブポータルWi-FiからのDNS(ドメインネームシステム)とHTTPトラフィックを操作しているのです。
そこから、いくつかのことが起こり得る。
- ログイン情報が盗まれる:ユーザーのブラウザセッションが、攻撃者が制御するフィッシングページ(偽のMicrosoftログインプロンプトなど)にリダイレクトされ、そこで認証情報、デバイスコード、またはOAuthトークンが盗まれる。
- マルウェアのダウンロード:ユーザーには、マルウェアをダウンロードさせる偽のアップデートダイアログやClickFixダイアログが表示されます。このような場合、通常はリモートアクセス型トロイの木馬(RAT)と情報窃盗マルウェアがダウンロードされます。
- 中間者攻撃(MitM)の一種で、トラフィックが攻撃者のインフラストラクチャを経由して密かにプロキシされ、ユーザーがさらなる認証情報窃盗の被害に遭う可能性が生じる。
伝えられるところによると、これらの攻撃で使用されている主要なマルウェアの1つはCornFlakeと呼ばれるもので、ウェブカメラの画像、マイクの音声、キー入力などを傍受できるリモートアクセス型トロイの木馬(RAT)である。
情報窃盗マルウェアはChocoShellと特定された。これはファイルレスのPowerShellベースの情報窃盗マルウェアで、主にブラウザのセッションCookie、保存されたパスワード、Microsoft 365シングルサインオン(SSO)トークン、および侵害されたシステムからのWi-Fi認証情報を狙う。
マイクロソフトは、不正なWi-Fiに接続した際に表示される可能性のある偽のダイアログの一覧を公表している。
- winupdate: 偽物Windows 「アップデートを実行中です…コンピューターの電源を切らないでください。」というメッセージが表示された更新ウィンドウが表示されます。
- 擁護者:偽物Windows セキュリティウイルススキャン。
- directx: 「DirectXエンドユーザーランタイムWebインストーラー」
- vcredist: Microsoft Visual C++ 再頒布可能パッケージのインストーラー。
- sysopt: ディスク最適化ユーティリティ。
- ネットフィックス:A Windows ネットワーク診断の「修復」ツール。
- ブラウザ:ブラウザのアップデートを促すメッセージです。
- pdfview: ドキュメント/PDFビューアのインストーラー。
安全に過ごすには
Malwarebytes 公共Wi-Fiの安全性については以前から警告を発してきました。旅行中に安全を確保するには、以下の方法を参考にしてください。
- 公共のWi-Fiではなく、自分のスマートフォンのホットスポット機能を使用してください。モバイル接続、特にeSIMと信頼できる通信事業者を利用した接続は、ホテルのネットワークのような未知のネットワークに比べて、攻撃を受ける可能性を大幅に低減します。
- 公共のWi-Fiを使用せざるを得ない場合は、キルスイッチが有効なVPN使用してください。まずホテルのポータルで認証を完了してから、VPNを起動してください。 VPN ウェブサイトやアプリを開く前に。キルスイッチ機能は、インターネットトラフィックを即座にブロックします。 VPN たとえ一瞬でも接続が切断されることで、サイバー犯罪者が公然と悪意のあるコードを注入するのを防ぎます。CaptiveCrunch はキャプティブ ポータルと事前接続を中心に動作します。 VPN 流れ、 VPN さらに、オンライン接続後のその他のリスクを軽減し、受動的なデータ収集を制限します。
- 公共のWi-Fiログインや、部屋番号や基本的な認証情報以上の情報を要求する「セキュリティ」ポータルにアクセスする際は、必ず証明書を確認してください。証明書の不備は必ずしも明らかな手がかりとなるわけではありませんが、ホスト名の不一致、信頼できない発行者、あるいは単なるHTTP接続などは、危険信号であり、接続を中止すべきです。
- 多くのキャプティブポータルは、登録やマーケティングのためにメールアドレスを要求します。たとえ無害な場合でも、実際の受信トレイを渡すことにほとんどメリットはありません。どうしてもアドレスを提供する必要がある場合は、メインアカウントとは無関係な偽のアドレスや使い捨てのエイリアスを使用することを検討してください。
- 接続するためにソフトウェア、証明書、ブラウザのアップデート、または修復ツールをダウンロードするように求められた場合は、すぐに中止してください。Wi-Fiにログインするためだけに何かをダウンロードする必要は決してありません。
- ウェブページやプロンプトの指示にすぐ従わないでください。特に、デバイス上でコマンドを実行したり、コードをコピー&ペーストするように求められた場合は注意が必要です。即座の行動を促すページには警戒してください。巧妙なClickFixページは、カウントダウンタイマー、ユーザーカウンター、その他のプレッシャーをかける手法を用いて、ユーザーに迅速な行動を促します。
- デバイスを安全に保ちましょう。最新のリアルタイムマルウェア対策ソリューションとウェブ保護機能をご利用ください。
- キャプティブポータルのリダイレクト経由でアクセスしたページには、Microsoft 365、Google Workspace、その他の機密性の高い認証情報を直接入力しないでください。社内メールを確認する必要がある場合は、プロンプトをクリックするのではなく、既知のURLにアクセスしてください。
最後に、旅行前にブラウザ、オペレーティングシステム、その他の重要なソフトウェアをアップデートしておきましょう。そうすることで、旅行中に正規のアップデート要求が届く可能性を減らすことができます。
脅威の報告から、それらを排除することまで。
サイバーセキュリティのリスクは、ヘッドラインを超えて広がるべきではありません。今すぐMalwarebytes ダウンロードして、デバイスに脅威を持ち込まないようにしましょう。




