CaptiveCrunch: Midnight Blizzard tấn công Wi-Fi khách sạn để cài mã độc và trộm thông tin đăng nhập

Ngày 31/07/2026, Microsoft Threat Intelligence công bố chiến dịch CaptiveCrunch: nhóm Storm-2945, một nhánh của Midnight Blizzard, chiếm quyền hạ tầng captive portal Wi-Fi tại khách sạn và trung tâm hội nghị để phát tán mã độc và đánh cắp thông tin đăng nhập. Chiến dịch nhắm vào người đi công tác ở nhiều quốc gia và đã diễn ra từ tháng 5/2026. Đây là kiểu tấn công đặc biệt đáng lo với nhân sự thường xuyên di chuyển.
CaptiveCrunch là gì?
CaptiveCrunch là tên Microsoft đặt cho chiến dịch lợi dụng trang đăng nhập Wi-Fi công cộng — thứ mà gần như mọi khách lưu trú đều bấm qua mà không nghi ngờ. Sau khi kiểm soát được thiết bị định tuyến hoặc hạ tầng captive portal, kẻ tấn công can thiệp lưu lượng DNS và HTTP, chuyển hướng nạn nhân qua hạ tầng do chúng điều khiển theo mô hình adversary-in-the-middle. Toàn bộ phân tích kỹ thuật được đăng trên Microsoft Security Blog.
Điểm nguy hiểm nằm ở bối cảnh tâm lý: người dùng đang ở khách sạn quen thuộc, dùng mạng do khách sạn cung cấp, nên một thông báo “cần cập nhật trình duyệt” hay “cần sửa driver” trông rất hợp lý.
ClickFix: khi nạn nhân tự chạy lệnh giúp kẻ tấn công

Kỹ thuật dẫn dụ chính là ClickFix. Nạn nhân thấy một cửa sổ trông giống tiện ích hệ thống, ví dụ “Windows Driver Repair Utility”, kèm thông báo rằng quá trình sửa lỗi tự động đã thất bại và một script sửa lỗi đã được sao chép vào clipboard. Hướng dẫn sau đó yêu cầu người dùng nhấn tổ hợp phím để mở Windows Terminal, dán nội dung và xác nhận chạy.
Điểm tinh vi là dòng chữ trấn an ở cuối: “script xác minh một lần này chỉ kiểm tra môi trường trình duyệt và không cài đặt phần mềm nào”. Thao tác do chính người dùng thực hiện nên nhiều lớp kiểm soát tự động bị vượt qua một cách hợp lệ.
CornFlake RAT và ChocoShell: hai công cụ chính

Payload chính là CornFlake, một RAT viết bằng Go cho Windows. Trong lúc cài đặt, mã độc hiển thị cửa sổ “Working on updates” giả mạo Windows Update để nạn nhân không tắt máy. Năng lực của CornFlake bao gồm ghi phím, theo dõi clipboard, chụp màn hình, thu âm thanh và hình ảnh, đánh cắp thông tin đăng nhập trình duyệt, giám sát ổ USB, thu thập tệp tài liệu và mở remote shell. Mã độc cài dưới dạng dịch vụ Windows với tên hiển thị nguỵ trang là dịch vụ đồng bộ đám mây.
Công cụ thứ hai là ChocoShell, một infostealer PowerShell chạy hoàn toàn trong bộ nhớ. Nó thu thập cookie trình duyệt thông qua cổng gỡ lỗi của Chrome DevTools Protocol, token đăng nhập một lần Microsoft 365, token Entra ID trong bộ nhớ đệm Token Broker và cả thông tin đăng nhập Wi-Fi đã lưu.
Song song, nhóm tấn công còn lạm dụng luồng xác thực device code của Microsoft Entra ID kết hợp các tên miền nhái dịch vụ Microsoft để dụ người dùng cấp quyền truy cập.
Vì sao đánh cắp token nguy hiểm hơn đánh cắp mật khẩu
Mục tiêu cuối của chuỗi tấn công không phải mật khẩu mà là token phiên. Khi có token hợp lệ, kẻ tấn công truy cập hộp thư, SharePoint và OneDrive như một phiên đăng nhập bình thường, bỏ qua bước xác thực đa yếu tố vốn đã hoàn tất trước đó. Từ quyền truy cập này, chúng tiếp tục thu thập dữ liệu và mở rộng tấn công phi kỹ thuật sang các đồng nghiệp trong cùng tổ chức.
Đây là lý do vì sao chỉ đổi mật khẩu sau sự cố là chưa đủ; phiên đăng nhập hiện hành cần được thu hồi.
Cách phòng vệ khi dùng Wi-Fi khách sạn

- Không dán lệnh lạ vào Terminal hay hộp thoại Run — không có quy trình sửa lỗi hợp lệ nào yêu cầu thao tác này.
- Ưu tiên phát mạng từ điện thoại thay vì captive portal Wi-Fi dùng chung ở khách sạn và hội nghị.
- Dùng phương thức xác thực chống lừa đảo như passkey hoặc khoá bảo mật FIDO2 thay cho mã một lần.
- Kiểm soát chặt luồng device code: giới hạn bằng chính sách truy cập có điều kiện nếu nghiệp vụ không cần.
- Thu hồi phiên đăng nhập ngay khi nghi ngờ thiết bị bị xâm nhập, không chỉ đặt lại mật khẩu.
- Bật bảo vệ giả mạo và giám sát endpoint, đồng thời rà soát dịch vụ Windows lạ mới xuất hiện sau chuyến công tác.
Kết luận
Chiến dịch CaptiveCrunch cho thấy hạ tầng mạng của bên thứ ba đang trở thành điểm khởi đầu quen thuộc của các nhóm tấn công có tài trợ nhà nước, và mục tiêu đã dịch chuyển từ mật khẩu sang token phiên. Với doanh nghiệp Việt Nam có nhân sự đi công tác nước ngoài, phần việc cần làm ngay là phổ biến cảnh báo ClickFix, chuyển dần sang xác thực chống lừa đảo và chuẩn hoá quy trình thu hồi phiên khi có nghi ngờ. Theo dõi thêm cảnh báo bảo mật Microsoft tại Office365Vietnam.info.
