🌐 Contexte

PubliĂ© le 31 juillet 2026 par Microsoft Threat Intelligence, cet article dĂ©taille la campagne CaptiveCrunch, attribuĂ©e Ă  Storm-2945, un sous-cluster opĂ©rationnel de Midnight Blizzard (SVR russe). L’activitĂ© est observĂ©e depuis dĂ©but mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hĂŽteliers et de confĂ©rence Ă  l’Ă©chelle mondiale.

🎯 Vecteur d’attaque

Storm-2945 manipule le trafic DNS et HTTP des rĂ©seaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrĂŽlĂ©e par l’acteur. Les techniques employĂ©es incluent :

  • AitM (Adversary-in-the-Middle) via des domaines doppelganger imitant les services Microsoft
  • Device code phishing abusant du flux OAuth de Microsoft Entra ID
  • ClickFix : fausses mises Ă  jour de navigateur ou d’OS incitant au tĂ©lĂ©chargement de malwares
  • Ciblage potentiel d’appareils Android via des APK malveillants

đŸ› ïž Outillage technique

CornFlake — RAT Windows complet Ă©crit en Go :

  • Persistence via service Windows (svchost32), clĂ©s Run, tĂąches planifiĂ©es et watchdog
  • C2 chiffrĂ© via ECDH P-256 avec clĂ© Ă©phĂ©mĂšre par session
  • CapacitĂ©s : keylogging, capture d’Ă©cran, surveillance audio/vidĂ©o, vol de cookies/mots de passe (ChromeKatz), exfiltration de fichiers, shell distant, surveillance USB

ChocoShell — Infostealer PowerShell exĂ©cutĂ© en mĂ©moire :

  • Vol de cookies de session, mots de passe, tokens SSO Microsoft 365, credentials Wi-Fi
  • DĂ©sactivation AMSI via rĂ©flexion .NET
  • 3 techniques de bypass UAC (SilentCleanup, wsreset.exe COM hijack, sdclt.exe)
  • DĂ©cryptage ABE Chrome via impersonation de token SYSTEM
  • C2 sur 213.145.86[.]112 avec URI mimant du trafic lĂ©gitime (/t/pixel.gif)

FruitStone — Panel C2 web masquĂ© en “CloudSync Console” :

  • Gestion centralisĂ©e des agents CornFlake
  • Builder de payloads intĂ©grĂ© avec configuration des capacitĂ©s
  • Support multi-opĂ©rateurs avec authentification JWT

🏱 Attribution

Storm-2945 est évalué comme sous-cluster opérationnel de Midnight Blizzard, attribué par les gouvernements US et UK au SVR (Service de renseignement extérieur russe). Overlaps techniques avec Storm-2372 (device code phishing, exfiltration via Microsoft Graph).

📊 Indicateurs clĂ©s

  • PremiĂšre activitĂ© observĂ©e : fĂ©vrier 2026 (phishing OAuth), mai 2026 (manipulation portails captifs)
  • Secteurs ciblĂ©s : hĂŽtellerie, centres de confĂ©rence, rĂ©seaux Wi-Fi publics
  • Usage confirmĂ© de l’IA pour augmenter les opĂ©rations
  • Collaboration avec Anthropic et OpenAI dans l’investigation

📄 Nature de l’article

Publication de recherche technique par Microsoft Threat Intelligence visant Ă  documenter une campagne active, fournir des IOCs, des requĂȘtes de chasse et des dĂ©tections Defender pour permettre aux organisations de se dĂ©fendre contre Storm-2945.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

TTP

  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1111 — Multi-Factor Authentication Interception (Credential Access)
  • T1528 — Steal Application Access Token (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1056.001 — Keylogging (Collection)
  • T1113 — Screen Capture (Collection)
  • T1123 — Audio Capture (Collection)
  • T1125 — Video Capture (Collection)
  • T1005 — Data from Local System (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1573 — Encrypted Channel (Command and Control)
  • T1566 — Phishing (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1091 — Replication Through Removable Media (Lateral Movement)
  • T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
  • T1552.004 — Unsecured Credentials: Private Keys (Credential Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1550.001 — Use Alternate Authentication Material: Application Access Token (Lateral Movement)

IOC

Malware / Outils

  • CornFlake (rat)
  • ChocoShell (stealer)
  • FruitStone (framework)

🟱 Indice de vĂ©rification factuelle : 95/100 (haute)

  • ✅ microsoft.com — source reconnue (liste interne) (20pts)
  • ✅ 41676 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 18 IOCs dont des hashes (15pts)
  • ✅ 8/11 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 25 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : Midnight Blizzard, Storm-2945, Storm-2372 (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • 31.57.243.154 (ip) → VT (7/91 dĂ©tections)
  • 38.146.28.75 (ip) → VT (7/91 dĂ©tections)
  • 38.146.28.132 (ip) → VT (8/91 dĂ©tections)
  • 918fa52ae45ed60b
 (sha256) → VT (52/76 dĂ©tections)
  • be99857449d2856d
 (sha256) → VT (20/76 dĂ©tections)

🔗 Source originale : https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/