こあさ

@coasa.fedibird.com.ap.brid.gy

(( 'ω' 三 'ω' )) 🌉 bridged from ⁂ https://fedibird.com/@coasa, follow @ap.brid.gy to interact

キタワァ٩( 'ω' )و >【幻の道】道道1116号線(チョボチナイゲート~東川北7線ゲート)開通のお知らせ 2026.8.4 >【開通】令和8年8月6日(木) 11時00分から >※天候により変更される可能性があります。 "東川町" https://higashikawa-town.jp/portal/top/information/1727

美しい大地に、美しく生きる。写真文化首都 「写真の町」 北海道上川郡東川町のオフィシャルサイトです。

美しい大地に、美しく生きる。写真文化首都 「写真の町」 北海道上川郡東川町のオフィシャルサイトです。

higashikawa-town.jp

"公衆Wi-Fiの接続案内画面を悪用した攻撃活動CaptiveCrunchについてまとめてみた - piyolog" https://piyolog.hatenadiary.jp/entry/2026/08/04/183114

公衆Wi-Fiの接続案内画面を悪用した攻撃活動CaptiveCrunchについてまとめてみた

Microsoft Threat Intelligenceは2026年7月31日、ホテルや会議施設などが提供する公衆Wi-Fi(キャプティブポータル)の通信を操作し、偽のブラウザやOSのアップデート画面等を通じてマルウェアを配布し、認証情報やセッション情報を窃取する攻撃活動「CaptiveCrunch」を公表しました。また、ReliaQuest Threat Researchも7月23日、同様の攻撃インフラの観測を先行して公表しており、Microsoftは自社レポート内でこの報告を参照しています。ここでは関連する情報をまとめます。 ### 公衆Wi-Fi接続時の案内画面を介して攻撃 * Microsoftが2026年7月31日に「CaptiveCrunch」と命名して公表した攻撃活動で、ホテルや会議施設等が提供する公衆Wi-Fiのキャプティブポータル(接続時の認証や案内の画面)経由の通信を操作し、アカウント侵害やマルウェア配布を行う(出典: 1)。 * Microsoftによれば、手口は大きく「アカウント侵害」と「マルウェア配布」の2系統に分かれる。アカウント侵害の経路では、Microsoftのドメインを模した偽ドメインへ誘導するAitM(中間者)フィッシングと、Microsoft Entra IDのデバイスコード認証フローの悪用が用いられる。ReliaQuestが7月23日に報告したドメインのうち、m365-owa[.]comとowa-ms365[.]comはMicrosoftのIoC表で「AitM infrastructure」、ms365-device[.]comとms365-live[.]comは「デバイスコードフロー誘導(DCF redirect)」に分類されている(出典: 1, 4)。 * ReliaQuestの観測によれば、侵害されたゲートウェイは米国内の複数都市、インド、サウジアラビアで確認され、金融、プロフェッショナルサービス、法務、ヘルスケア、エネルギー、小売等の業種からの通信が観測された(出典: 4)。 #### (1) ゲートウェイの掌握 ReliaQuestの観測によれば、攻撃はホテルや会議施設等が管理する、インターネットに公開されたキャプティブポータル機器(ゲートウェイ)に管理者アクセスを得るところから始まる。これらの機器は接続する全クライアントのDNSとルーティングを管理しているため、管理者アクセスを得るだけで個々の端末に触れずに大規模なトラフィック誘導が可能になる。初期侵入経路そのものは確認されていない(後述)。ホテルに限らず空港・会議場・コワーキングスペース・大学・医療機関・イベント会場等、キャプティブポータル網を運用する事業者は構造的に同様の攻撃面を持つとしている(出典: 4)。 #### (2) DNS応答の偽装 ReliaQuestの観測によれば、ゲートウェイはDHCPで各クライアントに配布されるDNSリゾルバとして機能するため、任意のドメインへの問い合わせに攻撃者管理のIPアドレスを黙って返すことができる。端末側で8.8.8.8等の公開DNSを指定していても、それだけでは保護されない。要求は平文のままゲートウェイを通過するため読み取りや偽装、誘導が可能であり、システムサービスをカバーしないDNS暗号化ツールにも隙が残るという(出典: 4)。なお本件では、キーワードによる選別を行わず全DNS応答が偽装されていた(後述)。 #### (3) 分岐A: アカウント侵害の経路 ReliaQuestは、限られた事例ではDNS偽装による誘導とデバイスコード認証フローの悪用が組み合わされていたとしており、ms365-live[.]comではこの流れを直接観測している。利用者の側ではフィッシングメールもリンククリックもないままMicrosoft 365関連のサインイン/承認画面に見えるものへ誘導される。承認すると攻撃者が開始したセッションが認可され、攻撃者側のクライアントに有効なOAuthトークンが発行される。その結果、攻撃者は偽ページでの資格情報収集も認証通信の傍受もせずに、MFAを満たした状態のMicrosoft 365アクセスを得るという(出典: 4)。ReliaQuestが登録情報の共有から同一の運用者によるものと評価するms365-device[.]comでは、利用者向けのデバイスコード画面ではなく、HTMLページの差し替え、固定または随時ランダムでのページローテーション、訪問者のテレメトリ収集、IP許可リストによるアクセス制限を備えた運用者向けのWeb管理パネルが観測されており、ReliaQuestはこれを中程度の確度で追加のアカウント侵害活動を支える意図のものと評価している*1(出典: 4)。Microsoftは、7月16日以降CaptiveCrunchのランディングページの一部がデバイスコード認証フローへ誘導する動きを観測したとしている(出典: 1)。 #### (4) 分岐B: マルウェア配布の経路 Microsoftの観測によれば、端末のブラウザが自動的に行うネットワーク接続確認(connectivity check)への応答として、ブラウザやOSのアップデートを装ったマルウェアが配布された。配布には「ClickFix」型のページが用いられ、利用者に手順を実行させてマルウェアを起動させる。検証に失敗したように見せかけて追加の手順を促す画面も用いられるという(出典: 1)。配布されたマルウェアは後述のCornFlakeとChocoShellである。 #### (5) 補助経路: WPAD ReliaQuestの観測によれば、観測事例の約3分の1(WPADを無効化していないWindows端末、またはMac端末)でWPADの悪用も試行された。WPADは端末がネットワークに参加した際にプロキシ設定を自動取得するWindowsの機能で、ゲートウェイを掌握した攻撃者は取得元を制御できるという。成功した場合、Windowsでは認証通信にとどまらずアプリケーション通信の多くが攻撃者のプロキシを経由するようになるが、これらの事例では成功は確認されておらず、主要な誘導経路ではなく日和見的なものとみられるとしている*2(出典: 4)。 #### (6) 利用者から見えにくい理由 ReliaQuestは、フィッシングメールも添付ファイルも不要で端末を侵害する必要もなく、ゲートウェイ1台の侵害でその日そのネットワークに接続した全ゲストがリダイレクト対象になり得るとしている(出典: 4)。 ### 観測されたマルウェアとC2パネル Microsoftの観測によれば、Storm-2945はGo言語で書かれたフル機能のWindows RAT「CornFlake」を主要な常駐マルウェアとして使用していた*3。CornFlakeは偽の更新進捗画面を表示しつつ%APPDATA%\svchost32\svchost32.exeへ自己コピーし、「svchost32」という名称のWindowsサービスとして永続化する。キーロギング、クリップボード監視、スクリーンショット取得、音声と映像の監視、ブラウザ資格情報の窃取(Chrome App-Bound Encryptionのバイパスを含む)、ファイル窃取、リモートシェル実行の機能を持つという(出典: 1)。 PowerShellベースのメモリ常駐型インフォスティーラー「ChocoShell」は、ブラウザのセッションCookie、保存パスワード、Microsoft 365のSSOトークン、Wi-Fi資格情報の窃取を主目的とする。AMSI無効化や3種類のサイレントUAC回避などの防御回避技術を備えており、コードコメントの充実からMicrosoftはAI支援によるコード生成の可能性も指摘している(出典: 1)。 窃取した情報の管理には、Storm-2945の運用者がCaptiveCrunchの基盤全体の管理に使うWebベースのC2パネル「FruitStone」が使われていた。感染端末の一覧管理、ペイロードのビルド、収集データ(スクリーンショット、キー入力、ブラウザ資格情報等)の閲覧が可能で、正規のクラウド管理ソフトを装うカバーストーリーを持つという(出典: 1)。 ### Storm-2945のAIを使用した活動、2026年2月以降 ReliaQuestは、この活動が少なくとも2026年6月以降継続していたと観測している(出典: 4)。Microsoftは2026年5月上旬以降の観測としており、Storm-2945によるAI活用作戦全体としては2026年2月以降としている(出典: 1)*4。 Microsoftは自らのレポート本文でもReliaQuestの7月23日の公表を参照している。両レポートが挙げるIoC(m365-owa[.]com、owa-ms365[.]com、ms365-device[.]com、ms365-live[.]comの4ドメインと、31.57.243[.]154、104.194.159[.]150、38.146.28[.]75の3件のIPアドレス)は重複しており、同一の攻撃インフラを2社がそれぞれの観測範囲で捉えている(出典: 1, 4)。 ### 帰属について2社の見解 ReliaQuestは、確認した手口がAPT28(Forest Blizzard、Fancy Bear、Sofacy Group、Pawn Storm、Sednitとも呼称)のTTPと類似すると評価する一方、共有インフラ、コードの再利用、運用上のOPSECの失敗といった直接的な技術的関連は確認できないとして、APT28への直接帰属を明示的に回避している*5。標的にキャプティブポータル機器を含めた点は先行のFrostArmada(後述)の報告になかった手口であり、使用ドメインやIPアドレスも過去のAPT28活動インフラとは一致しないという。また、FrostArmadaではキーワードによる選別的なリダイレクトだったのに対し、今回は選別を行わず全DNS応答を偽装しており、これを「APT28より巧妙さや慎重さで劣るアクターの兆候である可能性」と指摘している(出典: 4, 6)。 Microsoftは、2026年4月に公表したForest Blizzard(Storm-2754)のDNSハイジャック作戦(出典: 2)とのTTP類似を認めたうえで、この活動をStorm-2945に帰属するとしたが、CaptiveCrunchをStorm-2945に結び付ける根拠そのものは示していない*6(出典: 1)。別途Microsoftは、Storm-2372(2024年8月以降デバイスコードフィッシングを行ってきたMidnight Blizzard傘下の初期アクセス系サブクラスタ)との技術的な類似、Microsoft Graph経由のメール窃取、商用メッセージングアプリでのソーシャルエンジニアリング、被害者像の類似を根拠に、Storm-2945をMidnight Blizzardの運用サブクラスタと評価している(出典: 1, 3)。同日、Microsoftは2025年2月公表のStorm-2372ブログも更新し、Storm-2372自体もMidnight Blizzardの初期アクセス系サブクラスタと再評価したことを公表している(出典: 3)。Midnight Blizzardは、英米政府が2021年にロシア対外情報庁(SVR)に帰属したとMicrosoftが位置付けるロシア系の攻撃グループであり(出典: 1)、この2021年の政府帰属自体はCaptiveCrunchへの帰属ではない(出典: 9)。 The Hacker Newsは、Storm-2945への帰属はMicrosoft単独の評価であり独立した技術報告による裏付けは確認できないと指摘している。The Recordも、ReliaQuestのTTP類似指摘とMicrosoftの断定的帰属の違いを第三者媒体として整理して伝えている(出典: 10, 11)。 ### 2026年4月とは別の作戦活動 Microsoftが比較対象として挙げたForest Blizzard(Storm-2754)の作戦は、2026年4月7日にMicrosoft、NCSC(英)、DOJ、Lumenがそれぞれ公表した、SOHOルーター(家庭や小規模オフィス向けのルーター)を標的とするDNSハイジャック活動である(出典: 2)。NCSC(英)は技術アドバイザリで、APT28が悪用したルーター機種の一つであるTP-Link WR841Nについて、まず認証を経ずに資格情報等を取得できる脆弱性(CVE-2023-50224を悪用した可能性が高いとする)でルーターの資格情報を入手し、続いてその資格情報を用いてDHCPで配布するDNSサーバー設定を書き換えるという二段階の手口を示した。こうした改ざんは、Webやメール関連のサービスのパスワード、OAuthトークン等の認証情報を窃取するAitM攻撃を可能にするとしている(出典: 5)。DOJとFBIは、GRU第26165部隊(APT28)に侵害された米国内のSOHOルーター網の一部を無力化する司法認可作戦「Operation Masquerade」の実施を公表し、選別した標的に対してはGRUのDNSリゾルバがMicrosoft Outlook Web Access等の正規サービスを装った偽のDNSレコードを返していたとしている(出典: 6)。Lumenはこの活動を「FrostArmada」と命名して公表した(出典: 7)。CaptiveCrunch(Storm-2945)とこの4月の作戦は別の活動であり、ReliaQuestとMicrosoftのいずれも両者を同一視していない(出典: 1, 4)。 ### 攻撃活動は現在継続中 Microsoftは今回の公表を「継続中の侵入(ongoing intrusions)に関する知見の共有」と位置づけており、CaptiveCrunchの活動は現在も継続しているとしている。キャプティブポータル網への初期侵入経路についても調査が継続中であるとするにとどまる(出典: 1)。ReliaQuestは、露出した管理インターフェース(SSH、SNMP、Web管理コンソール)と、脆弱または使い回された管理者資格情報の組み合わせを仮説として提示するが、可視性の制約により確認には至っていないとしている*7(出典: 4)。2026年4月のForest Blizzard作戦にあったような、当局によるテイクダウン等の対応はCaptiveCrunchについては公表されていない。 ### 被害状況の公表部分的 侵害された施設数、リダイレクトされた利用者数、デバイスコード承認やアカウント侵害の成立件数といった被害規模の定量情報は、MicrosoftとReliaQuestのいずれのレポートにも記載がない。施設名、キャプティブポータル機器のベンダ名、提供事業者名も非公表である。The Hacker Newsも、この定量情報の欠落を指摘している(出典: 1, 4, 10)。 また、ClickFixのランディングページにAndroid端末向けAPKのダウンロード手順が含まれていることから、同様の手口でAndroid端末も標的化されている兆候をMicrosoftは認識しているとするが、実際の感染や検体解析は公表されていない(出典: 1)。 またMicrosoftは対象を「several countries(複数国)」とのみ述べ、国名や施設名を公表していない。ReliaQuestは米国内の複数都市に加え、インドとサウジアラビアで侵害ゲートウェイを確認したとしている。日本国内の施設が対象に含まれるかは、両レポートいずれにも記載がなく公表されていない(出典: 1, 4)。 ### 参考情報 #### Microsoft Threat Intelligence(観測主体) * [1] 2026年7月31日 CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft(Microsoft Threat Intelligence) * [2] 2026年4月7日 SOHO router compromise leads to DNS hijacking and adversary-in-the-middle attacks(Microsoft Threat Intelligence) * [3] 2025年2月13日(2026年7月31日追記) Storm-2372 conducts device code phishing campaign(Microsoft Threat Intelligence) #### ReliaQuest Threat Research(観測主体) * [4] 2026年7月23日 DNS Poisoning Tactics Expand to Hospitality Wi-Fi(ReliaQuest Threat Research) #### 関連機関・背景資料 * [5] 2026年4月7日 APT28 exploit routers to enable DNS hijacking operations(NCSC・英国家サイバーセキュリティセンター) * [6] 2026年4月7日 Justice Department Conducts Court-Authorized Disruption of DNS Hijacking Network Controlled by a Russian Military Intelligence Unit(米司法省) * [7] 2026年4月7日 FrostArmada: All thriller, no (malware) filer(Lumen Technologies・Black Lotus Labs) * [8] 2025年8月21日 A Cereal Offender: Analyzing the CORNFLAKE.V3 Backdoor(Google Cloud Blog・Mandiant Threat Defense) * [9] 2021年4月15日 UK and US call out Russia for SolarWinds compromise(NCSC・英国家サイバーセキュリティセンター) #### 報道 * [10] 2026年8月1日 Hijacked Hotel Wi-Fi Pushes Fake Updates to Deliver Surveillance Malware(The Hacker News) * [11] 2026年8月3日 Russian hackers hijack hotel Wi-Fi networks to spy on travelers, Microsoft says(The Record・Recorded Future News) (日付は公開元のものを記載しているため、現地時間等でずれている可能性があります。) ### 更新履歴 * 2026年8月4日 新規作成 *1:原文: "ReliaQuest assesses with medium confidence that ms365-device[.]com was intended to support additional Microsoft 365 account-compromise activity using the device-code authentication flow." *2:原文: "The technique couldn't be confirmed as successful in these cases, suggesting it's opportunistic rather than a primary redirection channel." *3:Google Cloud/Mandiantが2025年8月に報告した「CORNFLAKE.V3」(JavaScript/PHP製、金銭目的のUNC5774に帰属)は名称が似るが別物である(出典: 8)。 *4:観測開始時期はReliaQuest「activity ongoing since at least June 2026」、Microsoft「Since early May 2026」(AI活用作戦全体は「Since February 2026」)と異なる。 *5:原文: "Not directly attributing this campaign to APT28 reflects that the assessment rests on TTP overlap rather than direct technical linkage such as shared infrastructure, code reuse, or operator OPSEC failure." *6:原文: "Despite some tactic, technique, and procedure (TTP) similarities to the Forest Blizzard DNS hijacking operation that we publicly disclosed in April 2026, we attribute this campaign, which we call CaptiveCrunch, to Storm-2945." *7:原文: "ReliaQuest assesses with low-to-medium confidence that initial access into these devices exploited exposed management interfaces (including internet-facing SSH, SNMP, and web administration consoles) in combination with weak or reused administrative credentials."

piyolog.hatenadiary.jp

「『非課税世帯』への給付が年金受給世帯の年寄り向けだ!」と「年寄りは恵まれてる!削れ!」の矛盾 とくに田舎いくと顕著だと思うんだけど、年金収入は保護世帯レベルだけど「親」から相続した古い家があるから何とか生活できている、てのが多いんじやないかね。(能登地震で家屋全半壊して避難所から動けなくなる老人世帯)

現政権中枢やその太鼓持ちブレーン、そして国民民主や維新、チームみらいなんかがよく言う、高齢者優遇し過ぎて現役世代が割りを食ってる、みたいな言説が危険なのは、ここでフィナンシャル・タイムズが指摘しているように実際のデータを見たら「我々の国の高齢者の相対的貧困率は、先進国のなかでも最も高い部類に入る」という事実を覆い隠しさらなる貧困を生むからだ。 恵まれた高齢者、というのは、確かに存在する。しかしそうした人たちは、だいたいにおいて自分たちの親も、そして子どもたち、孫たちも恵まれている。つまりハイソサエティな人たちなのであり、強い縁によりその一族が支えられている。言うなれば日本はとっくの昔 […]

Original post on fedibird.com

fedibird.com

ガイチ@gaitifuji.fedibird.com.ap.brid.gy · 4d ago

“日本の「積極的な産業振興政策」は危険だ。労働市場は、輸出に強い大手企業で働く従業員の雇用を保障する一方で、それ以外のすべての人々が低い賃金と不安定な雇用に苦しむ「二重構造」になっている。 労働市場の流動性を高めれば、労働者と企業のミスマッチが解消され、実質賃金も上がるだろう。大企業の従業員と、それ以外の人たちの待遇に大きな差がある年金制度も見直すべきだ。この地域の高齢者の相対的貧困率は、先進国のなかでも最も高い部類に入る。” QT: https://fedibird.com/@gaitifuji/117023866210511061 [参照]

>米国はドルの発行国であり介入原資は無限とされるが、英フィナンシャルタイムズ紙によると、今回はユーロ売り・円買い介入を行っており、​ドル売りに伴う米国債の売却を避けたい事情も透ける "アングル:日米協調介入、「温度差」リスク意識 円安の真因変わらず | ロイター" https://jp.reuters.com/opinion/RZV4T3JUXBNN3LZGH6VHJM2VZU-2026-08-03/