Microsoft, otel ve konferans merkezleri Wi-Fi ağlarını hedef alan bir saldırı kampanyasını Rus tehdit aktörü Midnight Blizzard'a bağladı. Kampanya, DNS ayarlarını değiştirerek Microsoft 365 hesaplarını çalmak için CornFlake ve ChocoShell adlı özel malware'lar kullanıyor. Kampanya, en az Mayıs başından beri aktif olarak devam ediyor ve saldırganlar, Wi-Fi ağlarında DNS ve HTTP trafiğini manipüle ederek kullanıcı bağlantılarını yönlendiriyor.

CornFlake, uzaktan erişim trojanı (RAT) olarak çalışır ve klavyeden tuş kaydı, ekran görüntüsü alma, mikrofon ve web kamera izleme gibi özelliklere sahiptir. ChocoShell ise bellekte çalışan bir PowerShell şifre çalayıcıdır ve tarayıcı çerezleri, kaydedilmiş şifreler ve Microsoft 365 token'larını hedef alıyor. Microsoft, bu malware'ların geliştirilmesinde yapay zeka araçlarının kullanıldığını tahmin ediyor.

Microsoft, otel ve konferans Wi-Fi'lerini güvenilmez olarak kabul etmeyi ve mümkünse özel hücresel veya yönetilen bağlantılar kullanmayı öneriyor. Ayrıca, MFA ve passkey'ler ile phishing'e karşı dirençli kimlik doğrulaması benimsemek ve Microsoft Entra cihaz kodu kimlik doğrulamasını gereksiz durumlarda devre dışı bırakmak da tavsiye ediliyor.