你刚结束一场跨国会议,拖着行李箱回到酒店房间。打开笔记本电脑,习惯性地连上Wi-Fi,输入房间号和姓氏,点击“连接”。页面转了几圈,弹出一个Windows更新提示——“关键安全更新,请立即安装”。你点了“确定”。
你正在把一台远程访问木马的密钥,亲手交给一个国家级黑客组织。
这不是科幻电影情节。这是2026年5月以来,俄罗斯对外情报局(SVR)关联的黑客组织Midnight Blizzard(APT29)旗下Storm-2945子集群,正在全球酒店和会议场所真实上演的CaptiveCrunch战役。
从FrostArmada到CaptiveCrunch:归因反转背后的情报博弈
2026年7月31日,微软威胁情报团队发布了一份详细报告,披露了一个代号为CaptiveCrunch的大规模网络攻击行动。攻击目标直指全球酒店、会议中心及其他 hospitality 场所的带认证Wi-Fi网络——也就是那些需要输入房间号或密码才能连接的“安全”网络。
这场战役的发现经历了戏剧性的反转。一周前,安全公司ReliaQuest于7月24日率先披露了酒店Wi-Fi网关遭入侵的事件,发现攻击者篡改DNS设置以窃取Microsoft 365账户。当时ReliaQuest指出,攻击手法与俄罗斯GRU关联的APT28组织(又名Fancy Bear)的FrostArmada行动高度相似,但没有做出明确归因。
一周后,微软给出了不同的答案。这份报告的署名方是Storm-2945——Midnight Blizzard(APT29)的一个作战子集群,后者被英美政府广泛认定与俄罗斯对外情报局(SVR)有关。微软明确表示,CaptiveCrunch与FrostArmada无关。
这个归因差异绝非技术细节的咬文嚼字。GRU(军事情报局)和SVR(对外情报局)服务于不同的情报需求,攻击目标、数据用途和后续行动模式截然不同。微软的认定指向一场持续性的情报收集行动,而非一次性的网络破坏。
攻击时间线指向2026年5月初,但微软指出,该组织自2026年2月起就已开始进行AI增强的设备和OAuth代码钓鱼预演——策划时间远超外界此前的认知。
攻击链技术解剖:从DNS劫持到RAT落地
Storm-2945并非简单地架设“免费Wi-Fi”钓鱼热点——那太容易被识破了。他们选择攻击的是本就存在的、带认证的合法Wi-Fi网络。通过篡改网络中的DNS解析和HTTP流量,攻击者能够在用户正常连接Wi-Fi后,将浏览器请求重定向至伪造页面。
这些伪造页面伪装得极为逼真。微软在报告中指出,攻击者使用的诱饵包括:Windows Update更新提示、Google验证页面、DirectX安装程序、浏览器更新提示以及磁盘优化工具——全是商务旅客在连接网络时最可能信任的“系统提示”。自7月16日起,部分页面还增加了设备代码钓鱼功能,将用户引导至微软合法的设备代码认证流程,利用用户本人完成的MFA验证来认证攻击者的会话。
攻击者通过某种方式获得了对酒店Wi-Fi网关设备的控制权。微软在报告中指出,入侵迹象指向共享基础设施层面的漏洞,而非单个设备的孤立攻破——这意味着攻击者可能通过一个入口点影响了多个场所。
更值得警惕的是,微软发现部分伪造页面包含针对Android设备的APK下载指令,攻击者正在覆盖移动端攻击面。
CornFlake:Go语言编写的全功能RAT
一旦用户被诱导执行了恶意命令或下载了程序,两款定制化木马便会登场。
CornFlake是一款用Go语言编写的全功能远程访问木马(RAT)。它注册为名为svchost32的Windows服务,显示名称为“Cloud Sync Service”,刻意模仿合法的svchost.exe进程。CornFlake建立了多重持久化机制——Windows服务注册、注册表Run键、命名计划任务以及一个持续运行的持久化看门狗程序,任何被安全软件清除的持久化方式都会被自动恢复。其C2通信采用ECDH P-256椭圆曲线密钥交换加密,并支持无需重新部署的动态重配置。
ChocoShell:内存中的隐形窃取者
ChocoShell则是一款在内存中执行的PowerShell凭据窃取器。它专门窃取浏览器cookie、保存的密码、Microsoft 365和Azure AD单点登录令牌,以及Wi-Fi凭据。由于它在内存中运行,磁盘上几乎不留下任何痕迹,传统的文件扫描检测手段对它基本无效。
AI辅助开发的危险信号:当APT组织拥抱LLM
如果CaptiveCrunch仅仅是又一起APT攻击,它或许不会引起如此广泛的关注。真正让安全界感到不安的,是微软在分析ChocoShell样本时发现的一个细节。
“ChocoShell脚本的编写包含了完整的开发者注释,揭示了操作者在每个代码决策背后的意图,包括明确提及微软的检测签名以及特定规避选择背后的推理。一致的编码风格和描述性注释表明,作者可能利用了AI辅助代码生成。”——微软威胁情报团队
翻译成白话:这个恶意软件的作者用AI帮忙写了代码,而且连注释都没删干净。
在安全行业,这被视为一个转折点信号。过去,国家背景的黑客组织依赖的是精英团队手写的定制化工具——质量高但产量低,每款工具都需要大量人力投入。如果APT29已经开始将LLM引入恶意软件开发流程,那么意味着三个层面的变化。
第一,恶意软件的开发速度将大幅提升。AI辅助编码可以让一个开发者写出过去需要整个团队才能完成的代码量,武器库的迭代周期从月级压缩到天级。
第二,攻击工具的多样性将暴增。过去开发一款新RAT需要数周甚至数月,现在可能只需要几天。不同的C2协议、不同的持久化机制、不同的规避策略——AI可以快速生成大量变体。
第三,检测将变得更加困难。AI生成的代码天然具有更多的变异空间,签名检测将彻底失效。基于行为模式的检测虽然尚可应对,但攻击者同样可以用AI来分析和规避行为检测规则。
这不是理论推演。ChocoShell中的AI注释痕迹就是实证——国家级APT组织已经开始在武器库中引入AI生产线。
FruitStone:一个国家级黑客的“作战指挥中心”
CaptiveCrunch战役的第三块拼图,是攻击者用来管理整个行动的Web控制面板——FruitStone。
FruitStone被伪装成一个名为“CloudSync Console”的合法管理界面,但它的实际功能令人不寒而栗。这是一个用HTML和JavaScript构建的单页应用,作为C2服务器的前端运行,所有功能无需认证即可访问。它为Storm-2945的操作者提供了一个集中化的指挥中心,能够管理所有CornFlake植入体、部署新载荷、收集窃取的数据、远程控制被攻陷的设备、支持多操作者同时接入、监控代理状态、执行远程命令、窃取文件、收集凭证、更新配置,以及管理整个战役的基础设施。
它的能力模块包括:截图、进程枚举、键盘记录、剪贴板监控、安全态势调查、文件窃取、ChromeKatz浏览器凭据窃取,甚至摄像头和音频录制。远程shell功能支持交互式的cmd.exe或PowerShell命令执行,并带有命令历史记录。文件系统浏览器支持实时目录遍历和任意文件下载。
从攻击链的完整度来看,这已经远超普通的网络犯罪活动。这是一次由主权国家情报机构策划、执行并持续运营的大规模网络间谍行动——拥有完整的攻击链、专用的恶意软件家族、AI辅助的武器开发流水线,以及一个集中化的作战指挥平台。
这意味着什么
CaptiveCrunch战役的意义超越了单纯的网络安全事件。它展示了一个正在快速演进的威胁范式。
国家级APT组织正在完成工业化转型。AI辅助开发意味着攻击工具的生产周期从“手工打造”变成了“半自动化流水线”。FruitStone这样的集中化控制平台意味着攻击运营从“游击队”变成了“正规军”。而酒店Wi-Fi这个攻击向量则意味着,攻击者正在将攻击面从“企业内网”延伸到“个人差旅场景”——每个人的出差旅行,都可能成为一次APT攻击的入口。
对于企业安全团队,这意味着需要重新评估远程办公和差旅场景的安全策略。VPN不再万能,因为攻击发生在VPN连接之前,在Wi-Fi连上的那一刻,危险就已经开始了。
对于普通旅行者,微软的建议是目前最实用的:把酒店、会议中心和机场的Wi-Fi视为敌对网络。优先使用移动热点或蜂窝数据。不要在Captive Portal上执行任何呈现为更新、证书或安全工具的内容。不要在任何场所注册页面上输入企业凭据。
一个时代正在悄然改变。当国家级黑客开始用AI编写恶意软件,当酒店Wi-Fi成为间谍战的桥头堡,我们每个人都需要重新思考:什么才是真正的安全。
当代码不再需要人类亲手写,当间谍战不再需要潜入办公室——你连上Wi-Fi的那一刻,战争就已经开始了。






快报