Midnight Blizzard تستهدف Microsoft 365 عبر Wi-Fi الفنادق ببرمجيات CornFlake وChocoShell

أكدت Microsoft في 4 أغسطس 2026، أن مجموعة التهديد الروسية Midnight Blizzard، المعروفة أيضاً باسم APT29، تقف وراء حملة عالمية استهدفت شبكات Wi-Fi الخاصة بقطاع الضيافة. هذه…
أكدت Microsoft في 4 أغسطس 2026، أن مجموعة التهديد الروسية Midnight Blizzard، المعروفة أيضاً باسم APT29، تقف وراء حملة عالمية استهدفت شبكات Wi-Fi الخاصة بقطاع الضيافة. هذه الحملة، التي أطلقت عليها Microsoft اسم CaptiveCrunch، تستخدم برمجيات خبيثة مخصصة لاختراق حسابات Microsoft 365. وقد نشطت هذه الأنشطة منذ أوائل مايو 2026 على الأقل، مع عمليات تصيد لرموز الأجهزة وOAuth مستمرة منذ فبراير من نفس العام. هذا الكشف يتبع تقريراً سابقاً لشركة الأمن السيبراني ReliaQuest، والذي أشار إلى تغيير إعدادات DNS على أجهزة Wi-Fi لسرقة بيانات اعتماد Microsoft 365. الحملة تستغل الثغرات في شبكات الاتصال العامة لشن هجمات معقدة تستهدف المسافرين بشكل خاص.
التحليل التقني
تتمحور آلية الهجوم في CaptiveCrunch حول التلاعب بإعدادات DNS وحركة مرور HTTP على الشبكات التي تخدمها معدات البوابات المقيدة (captive portal) في الفنادق ومراكز المؤتمرات. على الرغم من أن Microsoft، مثل ReliaQuest، لم تحدد نقطة الاختراق الأولية بالضبط، إلا أنها لاحظت مؤشرات على وجود خروقات في البنية التحتية المشتركة بدلاً من الأجهزة المعزولة. بعد تعديل إعدادات DNS، يمكن للمهاجمين إعادة توجيه الضحايا إلى صفحات تصيد تنتحل صفحة تسجيل الدخول لـ Microsoft 365 أو صفحات تصيد لرمز الجهاز التي تستغل تدفقات مصادقة Microsoft Entra ID. لوحظ هذا النشاط منذ يوليو 2026. تطور إضافي، لم يُكشف عنه سابقاً، يتضمن استخدام صفحات تحديث متصفح ونظام تشغيل مزيفة لتقديم برامج ضارة إلى أجهزة Windows عبر مطالبات ClickFix للتحقق من المستخدم. كما عثرت Microsoft على أدلة تشير إلى استهداف أجهزة Android أيضاً، حيث يتم تسليم ملفات APK خبيثة.
برمجيات CornFlake وChocoShell الخبيثة
حللت Microsoft عائلتين جديدتين من البرمجيات الخبيثة الخاصة بنظام Windows: CornFlake وChocoShell. CornFlake هو حصان طروادة للوصول عن بعد (RAT) مبني بلغة Go، ويتميز بقدرات واسعة تشمل:
- الوصول عن بعد إلى الواجهة الطرفية (Remote shell access).
- تسجيل ضربات المفاتيح (Keylogging).
- مراقبة حافظة النظام (Clipboard monitoring).
- التقاط لقطات الشاشة (Screenshot capturing).
- مراقبة الميكروفون وكاميرا الويب.
- سرقة بيانات اعتماد المتصفح وملفات تعريف الارتباط.
- سرقة رموز جلسة Microsoft 365.
- سرقة الملفات (File exfiltration).
- مراقبة أجهزة USB.
- استطلاع النظام (System reconnaissance).
عند التنفيذ، يعرض CornFlake نافذة تقدم مزيفة لتشتيت انتباه المستخدم أثناء نسخ الملف الثنائي نفسه إلى مسار %AppData% لتحقيق الاستمرارية. يمكن تهيئة هذه النافذة المزيفة لتبدو كتحديث Windows، فحص Defender للفيروسات، أداة تحسين القرص، أداة تشخيص الشبكة، موجه تحديث المتصفح، أو مثبت عارض مستندات. يتنكر CornFlake أيضاً في هيئة "Cloud Sync Service" ليبدو كمكون شرعي لنظام Windows، ويستخدم آليات استمرارية متعددة على المضيف، بما في ذلك تسجيل خدمات Windows، ومفاتيح التشغيل في السجل، والمهام المجدولة، وروتين مراقبة مصمم لاستعادة أي من آليات الاستمرارية المتاحة. أما ChocoShell، فهو سارق بيانات اعتماد PowerShell يعمل في الذاكرة، ويستهدف ملفات تعريف الارتباط للمتصفح، وكلمات المرور المحفوظة، ورموز Microsoft 365 وAzure AD، وبيانات اعتماد Wi-Fi. بناءً على التعليقات المكثفة في الكود، تقدر Microsoft أن أدوات الذكاء الاصطناعي قد استُخدمت في تطوير هاتين القطعتين من البرمجيات الخبيثة. كما اكتشف الباحثون لوحة إدارة مستندة إلى الويب غير محمية تُدعى FruitStone، استخدمها المهاجم للتحكم في الأنظمة المخترقة، وتصفح ملفات الضحايا، وتنفيذ أوامر PowerShell، والتقاط لقطات الشاشة وتسجيل ضربات المفاتيح.
السياق وتأثير السوق
تمثل حملة CaptiveCrunch تصعيداً خطيراً في استهداف بيانات اعتماد الشركات، إذ تتحول من هجمات التصيد التقليدية إلى اختراق البنية التحتية للشبكات العامة. كان المعيار السابق للأمان في شبكات Wi-Fi الفنادق يعتمد جزئياً على افتراض أن الاختراقات ستكون موجهة بشكل فردي أو عبر خداع المستخدم النهائي مباشرة. الآن، يتغير هذا المعيار إلى ضرورة التعامل مع هذه الشبكات كبيئات غير موثوقة بالكامل، مما يضع عبئاً إضافياً على المسافرين والمؤسسات. المقارنة المباشرة تضع هذا التطور في مواجهة أساليب التصيد التقليدية التي تستخدم رسائل البريد الإلكتروني أو الروابط الخبيثة، والتي تتطلب تفاعلاً مباشراً من الضحية. هنا، يتمكن المهاجمون من اعتراض الاتصالات على مستوى الشبكة، قبل أن يصل المستخدم حتى إلى وجهته المقصودة على الإنترنت، مما يجعل الحماية أكثر تعقيداً. Microsoft Entra ID، وهو حل إدارة الهوية والوصول، يتعرض للاستغلال من خلال تدفقات مصادقة رمز الجهاز، مما يبرز كيف يمكن أن تتحول نقاط القوة الأمنية إلى نقاط ضعف عند استهدافها بشكل مبتكر. توصي Microsoft بمعالجة شبكات Wi-Fi في الفنادق والمؤتمرات على أنها غير موثوقة، واستخدام اتصالات خلوية خاصة أو مُدارة متى أمكن ذلك، وتجنب تحديثات البرامج أو الأدوات المقدمة عبر البوابات المقيدة. كما توصي باعتماد مصادقة مقاومة للتصيد الاحتيالي باستخدام MFA والمفاتيح السرية (passkeys)، وتعطيل مصادقة رمز جهاز Microsoft Entra عند عدم الحاجة إليها، وتجنب استخدام بيانات اعتماد الشركة للتسجيل في شبكات Wi-Fi للضيوف. هذه الإجراءات، وإن كانت ضرورية، تشير إلى أن الدفاعات الحالية لم تكن كافية لمواجهة هذا النوع من الاختراق على مستوى البنية التحتية.
رؤية Glitch4Techs
تؤكد حملة CaptiveCrunch على حقيقة لا لبس فيها: الاعتماد على أمان الشبكات العامة هو إهمال إجرائي. إن استهداف Midnight Blizzard لـ Microsoft 365 عبر Wi-Fi الفنادق، باستخدام برمجيات CornFlake وChocoShell المتطورة، ليس مجرد حادثة منعزلة، بل هو مؤشر على تحول استراتيجي لدى الجهات الفاعلة في التهديد نحو استغلال نقاط ضعف البنية التحتية المشتركة. الحكم واضح: أساليب الدفاع المعتادة للمستخدم الفردي غير كافية عندما يتم التلاعب بإعدادات DNS على مستوى الشبكة، كما حدث في هذه الحملة. إن اكتشاف لوحة إدارة FruitStone غير المحمية، والتي استخدمها المهاجم، وإن كان مؤشراً على فشل تشغيلي من جانب المهاجمين أنفسهم، فإنه لا يقلل من خطورة الهجمات التي تسبقها. إن التوصيات التي قدمتها Microsoft، مثل "معالجة Wi-Fi الفنادق على أنه غير موثوق به"، هي اعتراف ضمني بأن نموذج الثقة الحالي قد انهار، وأن المستخدمين يواجهون تهديداً لا يمكنهم تخفيفه بشكل كامل من جانبهم. هذا الهجوم يبرهن على أن مجرد تسجيل 54% من الهجمات الناجحة والتنبيه على 14% فقط، كما تشير إحصائيات Picus، يترك فجوة هائلة تستغلها مجموعات مثل Midnight Blizzard.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



