脅威動向  2026-08-02(日)配信

ホテルWi-Fi悪用の偽更新マルウェア配信

攻撃グループ「Storm-2945」(Midnight Blizzard関連)が、ホテルなどのキャプティブポータル(Wi-Fiゲートウェイ)を乗っ取り、DNS応答を偽装して偽のアップデートや画面表示を通じてマルウェアや認証コードフィッシングを仕掛ける手口です。
主要なTTP
Wi-FiキャプティブポータルおよびDNSリゾルバの悪用によるトラフィックリダイレクト
ClickFix手口を用いた手動でのペイロード実行誘導
CornFlake(Go製RAT)によるキーロギングやデータ窃取
ChocoShell(PowerShellステアラ)によるM365/Azure ADトークンの窃取
Microsoftのデバイスコード認証フローを悪用したMFA回避
対象となる組織・利用者
出張や外出先でホテルや公共のWi-Fiネットワークを利用して社内リソースにアクセスする従業員を抱える組織。
推奨される防御アクション
社外利用時には常時接続・フルトンネルのVPNを使用し、DNSクエリを社内リゾルバ経由で解決させる
キャプティブポータル経由で提供されるソフトウェア更新、証明書、トラブルシューティングツール等を一切適用しない
利用しない場合はMicrosoftデバイスコード認証フローを条件付きアクセスでブロックする

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →