đ Contexte
PubliĂ© le 31 juillet 2026 par Microsoft Threat Intelligence, cet article dĂ©taille la campagne CaptiveCrunch, attribuĂ©e Ă Storm-2945, un sous-cluster opĂ©rationnel de Midnight Blizzard (SVR russe). L’activitĂ© est observĂ©e depuis dĂ©but mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hĂŽteliers et de confĂ©rence Ă l’Ă©chelle mondiale.
đŻ Vecteur d’attaque
Storm-2945 manipule le trafic DNS et HTTP des rĂ©seaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrĂŽlĂ©e par l’acteur. Les techniques employĂ©es incluent :
- AitM (Adversary-in-the-Middle) via des domaines doppelganger imitant les services Microsoft
- Device code phishing abusant du flux OAuth de Microsoft Entra ID
- ClickFix : fausses mises Ă jour de navigateur ou d’OS incitant au tĂ©lĂ©chargement de malwares
- Ciblage potentiel d’appareils Android via des APK malveillants
đ ïž Outillage technique
CornFlake â RAT Windows complet Ă©crit en Go :
- Persistence via service Windows (
svchost32), clés Run, tùches planifiées et watchdog - C2 chiffré via ECDH P-256 avec clé éphémÚre par session
- CapacitĂ©s : keylogging, capture d’Ă©cran, surveillance audio/vidĂ©o, vol de cookies/mots de passe (ChromeKatz), exfiltration de fichiers, shell distant, surveillance USB
ChocoShell â Infostealer PowerShell exĂ©cutĂ© en mĂ©moire :
- Vol de cookies de session, mots de passe, tokens SSO Microsoft 365, credentials Wi-Fi
- Désactivation AMSI via réflexion .NET
- 3 techniques de bypass UAC (SilentCleanup, wsreset.exe COM hijack, sdclt.exe)
- Décryptage ABE Chrome via impersonation de token SYSTEM
- C2 sur
213.145.86[.]112avec URI mimant du trafic légitime (/t/pixel.gif)
FruitStone â Panel C2 web masquĂ© en “CloudSync Console” :
- Gestion centralisée des agents CornFlake
- Builder de payloads intégré avec configuration des capacités
- Support multi-opérateurs avec authentification JWT
đą Attribution
Storm-2945 est évalué comme sous-cluster opérationnel de Midnight Blizzard, attribué par les gouvernements US et UK au SVR (Service de renseignement extérieur russe). Overlaps techniques avec Storm-2372 (device code phishing, exfiltration via Microsoft Graph).
đ Indicateurs clĂ©s
- PremiÚre activité observée : février 2026 (phishing OAuth), mai 2026 (manipulation portails captifs)
- Secteurs ciblés : hÎtellerie, centres de conférence, réseaux Wi-Fi publics
- Usage confirmĂ© de l’IA pour augmenter les opĂ©rations
- Collaboration avec Anthropic et OpenAI dans l’investigation
đ Nature de l’article
Publication de recherche technique par Microsoft Threat Intelligence visant Ă documenter une campagne active, fournir des IOCs, des requĂȘtes de chasse et des dĂ©tections Defender pour permettre aux organisations de se dĂ©fendre contre Storm-2945.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- Midnight Blizzard (state-sponsored) â orkl.eu · Malpedia · MITRE ATT&CK
- Storm-2945 (state-sponsored) â
- Storm-2372 (state-sponsored) â orkl.eu · Malpedia
TTP
- T1557 â Adversary-in-the-Middle (Credential Access)
- T1111 â Multi-Factor Authentication Interception (Credential Access)
- T1528 â Steal Application Access Token (Credential Access)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1056.001 â Keylogging (Collection)
- T1113 â Screen Capture (Collection)
- T1123 â Audio Capture (Collection)
- T1125 â Video Capture (Collection)
- T1005 â Data from Local System (Collection)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1543.003 â Create or Modify System Process: Windows Service (Persistence)
- T1547.001 â Boot or Logon Autostart Execution: Registry Run Keys (Persistence)
- T1053.005 â Scheduled Task/Job: Scheduled Task (Persistence)
- T1548.002 â Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1562.001 â Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1573 â Encrypted Channel (Command and Control)
- T1566 â Phishing (Initial Access)
- T1204.002 â User Execution: Malicious File (Execution)
- T1091 â Replication Through Removable Media (Lateral Movement)
- T1555.003 â Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1552.004 â Unsecured Credentials: Private Keys (Credential Access)
- T1078 â Valid Accounts (Defense Evasion)
- T1550.001 â Use Alternate Authentication Material: Application Access Token (Lateral Movement)
IOC
- IPv4 :
31.57.243.154â AbuseIPDB · VT · ThreatFox - IPv4 :
38.146.28.75â AbuseIPDB · VT · ThreatFox - IPv4 :
38.146.28.132â AbuseIPDB · VT · ThreatFox - IPv4 :
104.194.159.150â AbuseIPDB · VT · ThreatFox - IPv4 :
107.189.26.194â AbuseIPDB · VT · ThreatFox - IPv4 :
213.145.86.112â AbuseIPDB · VT · ThreatFox - Domaines :
ms365-device.comâ VT · URLhaus · ThreatFox - Domaines :
ms365-live.comâ VT · URLhaus · ThreatFox - Domaines :
m365-owa.comâ VT · URLhaus · ThreatFox - Domaines :
owa-ms365.comâ VT · URLhaus · ThreatFox - URLs :
https://213.145.86.112/t/pixel.gifâ URLhaus - URLs :
https://213.145.86.112/cdn/chunks/polyfill-7e2b.min.jsâ URLhaus - URLs :
https://213.145.86.112/t/eventâ URLhaus - SHA256 :
918fa52ae45ed60ba7cc8bdc99c3cbe9ab92e0375ec31fc05d0d4513be11c593â VT · MalwareBazaar - SHA256 :
be99857449d2856dd5a84e21c8a3d5e0e01456adb44062ddec5a6b4970d8d42câ VT · MalwareBazaar - Fichiers :
svchost32.exe - Fichiers :
sync.dat - Chemins :
%APPDATA%\svchost32\svchost32.exe
Malware / Outils
- CornFlake (rat)
- ChocoShell (stealer)
- FruitStone (framework)
đą Indice de vĂ©rification factuelle : 95/100 (haute)
- â microsoft.com â source reconnue (liste interne) (20pts)
- â 41676 chars â texte complet (fulltext extrait) (15pts)
- â 18 IOCs dont des hashes (15pts)
- â 8/11 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 25 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Midnight Blizzard, Storm-2945, Storm-2372 (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
31.57.243.154(ip) â VT (7/91 dĂ©tections)38.146.28.75(ip) â VT (7/91 dĂ©tections)38.146.28.132(ip) â VT (8/91 dĂ©tections)918fa52ae45ed60bâŠ(sha256) â VT (52/76 dĂ©tections)be99857449d2856dâŠ(sha256) â VT (20/76 dĂ©tections)
đ Source originale : https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/