Mã độc Wi-Fi khách sạn CornFlake đang được chiến dịch CaptiveCrunch phát tán qua các bản cập nhật trình duyệt giả, và có thể ghi hình webcam, thu âm micro, ghi lại phím bấm của nạn nhân, theo báo cáo mới nhất của Microsoft công bố hôm 31/7/2026. Nhóm nghiên cứu của Microsoft theo dõi chiến dịch này dưới tên CaptiveCrunch và quy cho Storm-2945, một phân nhóm hoạt động của Midnight Blizzard – hay còn gọi là APT29, Cozy Bear. Chính phủ Mỹ và Anh xác định nhóm rộng hơn này gần như chắc chắn trực thuộc Cơ quan Tình báo Đối ngoại Nga (SVR).

Mã độc Wi-Fi khách sạn lây lan qua cổng mạng như thế nào?

Trên các mạng bị xâm nhập mà hãng bảo mật ReliaQuest điều tra, cổng mạng (captive portal) của khách sạn đồng thời là máy chủ hệ thống phân giải tên miền (DNS) được gán cho thiết bị kết nối. Khi kẻ tấn công giành quyền kiểm soát cổng này, chúng có thể làm giả phản hồi DNS và chuyển hướng lưu lượng của nạn nhân, đưa thao tác kiểm tra kết nối tự động của máy tính xách tay tới một bản cập nhật trình duyệt hoặc hệ điều hành giả.

Một số trang lừa đảo dùng hướng dẫn ClickFix, yêu cầu nạn nhân mở terminal hoặc một tiện ích Windows và chạy lệnh do tin tặc cung cấp. Cổng mạng chỉ kiểm soát nơi người dùng được đưa đến, chứ không tự động lây nhiễm vào thiết bị; nạn nhân vẫn phải tự tải hoặc thực thi mã độc thì cuộc tấn công mới thành công.

Microsoft cho biết đã quan sát thấy hoạt động thao túng lưu lượng này từ đầu tháng 5 trên các mạng khách sạn ở nhiều quốc gia, nhưng chưa nêu tên khách sạn, địa điểm hay nhà cung cấp cổng mạng cụ thể.

CornFlake và ChocoShell gây hại gì cho nạn nhân?

CornFlake là mã độc được viết bằng ngôn ngữ Go, tự sao chép vào thư mục %APPDATA%\svchost32\svchost32.exe và đăng ký dịch vụ svchost32 với tên hiển thị Cloud Sync Service. Trong lúc mã độc cài đặt, một cửa sổ tiến trình giả được hiển thị để giữ sự chú ý của nạn nhân.

Phân tích của Microsoft cho thấy CornFlake có thể chụp màn hình theo chế độ chờ, ghi lại nội dung clipboard kèm tiêu đề cửa sổ đang mở, đánh cắp cookie và mật khẩu đã lưu – kể cả cookie được bảo vệ bằng Chrome App-Bound Encryption – quét thiết bị lưu trữ ngoài và mở shell từ xa. Mã độc còn dùng khóa Registry Run và tác vụ lập lịch để duy trì tồn tại, cùng một watchdog khôi phục cơ chế khi bị gỡ bỏ.

Ngoài CornFlake, các nhà nghiên cứu xác định thêm ChocoShell, một công cụ đánh cắp chạy bằng PowerShell trong bộ nhớ. ChocoShell thu thập token truy cập và token làm mới của Microsoft 365, Azure Active Directory cùng token Web Account Manager (WAM) từ các tệp .tbres trong bộ nhớ đệm Token Broker. Với số token này, tin tặc có thể tái tạo phiên đăng nhập của nạn nhân mà không cần cookie trình duyệt.

Ai đứng sau chiến dịch và mức độ ảnh hưởng ra sao?

Microsoft quy chiến dịch CaptiveCrunch cho Storm-2945, được đánh giá là một phân nhóm hoạt động của APT29/Midnight Blizzard. Chính phủ Mỹ và Anh nhận định APT29 gần như chắc chắn thuộc Cơ quan Tình báo Đối ngoại Nga (SVR), nhưng kết nối giữa CaptiveCrunch và Storm-2945 mới là đánh giá riêng của Microsoft và chưa có báo cáo kỹ thuật độc lập nào xác nhận.

Hãng ReliaQuest đã ghi nhận cùng các tên miền giả Microsoft và hạ tầng chồng lấn tám ngày trước đó; hãng cho rằng thủ đoạn giống nhóm APT28 (còn gọi là Fancy Bear, Forest Blizzard) nhưng không khẳng định vì chỉ dựa trên sự trùng lặp về chiến thuật, kỹ thuật và quy trình (TTP). Microsoft cũng thừa nhận điểm tương đồng với vụ chiếm quyền router Forest Blizzard mà hãng tiết lộ hồi tháng 4.

Vectơ xâm nhập ban đầu vẫn đang được điều tra. ReliaQuest đánh giá với độ tin cậy thấp đến trung bình rằng sự kết hợp giữa giao diện quản trị bị lộ và mật khẩu quản trị viên yếu hoặc dùng lại có thể là nguyên nhân, nhưng hãng không thể xác nhận do hạn chế về khả năng quan sát.

Các báo cáo ghi nhận hoạt động chuyển hướng và phân phối mã độc là có thật, nhưng không định lượng mức độ lan rộng hay số lần lây nhiễm thành công. Microsoft tìm thấy thiết bị và hệ thống quản lý dùng chung giữa các mạng bị ảnh hưởng, có thể phản ánh việc tin tặc truy cập vào dịch vụ dùng chung trong hệ sinh thái cổng mạng; nếu đúng, vụ tấn công có thể không chỉ giới hạn ở một khách sạn riêng lẻ.

Làm gì để tránh bị tấn công qua Wi-Fi khách sạn?

ReliaQuest khuyến nghị người dùng bật mạng riêng ảo (VPN) toàn thời gian và toàn phần, để mọi truy vấn DNS được gửi qua máy chủ phân giải của công ty trước khi cổng mạng của khách sạn có cơ hội trả lời. Các nhà nghiên cứu cũng khuyên du khách dùng kết nối riêng thay vì mạng công cộng và từ chối mọi phần mềm, chứng chỉ, bản cập nhật trình duyệt, công cụ sửa lỗi hoặc tiện ích bảo mật được đưa qua cổng mạng.

Một chi tiết đáng chú ý: từ ngày 16/7, một số trang của CaptiveCrunch đưa nạn nhân vào luồng xác thực bằng mã thiết bị (device code) của Microsoft. Nếu nhập mã do tin tặc cung cấp trên trang đăng nhập hợp lệ của Microsoft, kẻ tấn công có thể nhận được phiên đăng nhập đã đáp ứng xác thực đa yếu tố (MFA). Microsoft khuyến nghị chặn luồng này bằng tính năng Conditional Access ở những nơi không cần thiết.

Ý nghĩa với người đọc Việt Nam

Khách du lịch và người đi công tác Việt Nam thường xuyên dùng Wi-Fi khách sạn ở nước ngoài cũng như các mạng công cộng có cổng xác thực, nên nằm trong nhóm người dùng mà chiến dịch này có thể nhắm tới. Báo cáo của Microsoft không nêu số liệu riêng về Việt Nam, nhưng các khuyến nghị về VPN, xác thực đa yếu tố và cảnh giác với bản cập nhật giả đều áp dụng trực tiếp cho người dùng và doanh nghiệp Việt có nhân viên thường xuyên di chuyển.

Người dùng nên coi mọi yêu cầu cập nhật phần mềm, chứng chỉ hoặc công cụ bảo mật hiện ra ngay sau khi kết nối Wi-Fi là dấu hiệu đáng ngờ, đồng thời không nhập mã xác thực do trang lạ yêu cầu. Doanh nghiệp Việt Nam có thể cân nhắc áp dụng chính sách VPN toàn phần cho nhân viên đi công tác và chặn luồng device-code với tài khoản Microsoft 365 để giảm nguy cơ lộ lọt.

Theo The Hacker News

Ảnh: Amar Preciado / Pexels