ホテルWi-Fiがスパイ活動の侵入経路になりつつある
Microsoftは、ホテルのWi-Fiをマルウェア配布、認証情報窃取、企業スパイ活動への入口に変える世界規模のキャンペーンを明らかにした。Microsoftの調査によると、この作戦は2026年5月初旬から宿泊施設のネットワークを操作してきた。日常的な接続プロンプトが最も信頼できるものに感じられる瞬間を狙って、旅行者を標的にしている。
CaptiveCrunchと名付けられたこのキャンペーンは、MicrosoftがMidnight Blizzardの作戦上の下位クラスターと評価するStorm-2945に関連付けられている。欧米政府は、このより大きな脅威グループをロシア対外情報庁(SVR)によるものと帰属している。同グループは従来、政府機関、外交官、非政府組織、テクノロジー事業者を標的としてきた。
この経緯が中心的な対立を生む。ホテルのログインページは消費者向けインフラに見える一方、その先にいる旅行者は政府または企業環境へのアクセスを提供し得る。CaptiveCrunchは、この利便性の瞬間を、メール、クラウドファイル、IDシステムを守る防御を回避する経路へと変えている。
Microsoftは、マルウェア配布に加え、攻撃者がユーザーとオンラインサービス間の通信を密かに傍受または迂回させる中間者攻撃型フィッシングも観測している。一部の被害者には偽の更新や確認手順が表示される。別の被害者は、攻撃者のセッションを認可する正規のMicrosoft認証プロセスへ誘導される。
その結果は、通常の公共Wi-Fiにおける盗聴より深刻だ。攻撃者はすべての旅行者を必要としているわけではない。デバイス、ブラウザーセッション、またはMicrosoft 365 IDがより価値の高いネットワークにつながる、選別された人物を必要としている。
Microsoftの調査は旅行時の脅威モデルを変える
CaptiveCrunchは、ネットワーク自体をソーシャルエンジニアリング攻撃の一部にしている。
CaptiveCrunchに関する調査によると、Microsoftは2026年5月初旬から宿泊施設ネットワークへの攻撃を観測し始めた。Storm-2945はすでに2月以降、AI支援によるデバイスコードおよびOAuthフィッシング作戦を実施していた。
このキャンペーンは、キャプティブポータルに関連するDomain Name Systemと暗号化されていないHTTPトラフィックを操作する。キャプティブポータルとは、ゲストネットワークがインターネットアクセスを許可する前に表示されるサインインまたは利用規約同意ページである。旅行者は、ホテル、空港、会議センター、共有ワークスペースでこうしたページが表示されることを一般的に想定している。
この期待が攻撃者に有用な隠れみのを与える。見知らぬネットワークに接続した直後なら、接続の遅延、ブラウザーチェック、更新要求はすぐには不審に見えない。被害者が技術的な詳細を評価する前に、周囲の状況が欺瞞をもっともらしく見せてしまう。
Microsoftによると、侵害されたネットワークはトラフィックを攻撃者管理下のインフラ経由にリダイレクトする。その先では、偽のブラウザー更新、OS修復、セキュリティスキャン、ネットワーク診断が表示される可能性がある。その後、ClickFixソーシャルエンジニアリングによって、ユーザーはファイルのダウンロードやコピーしたコマンドの実行を迫られる。
ClickFix攻撃が有効なのは、実行をトラブルシューティングとして捉え直させるためだ。被害者は、ブラウザーまたはネットワークが問題を検出したと信じる。そして手順は、本来ならセキュリティ制御が阻止する行為を本人に実行させる。
Microsoftはまた、ランディングページが旅行者をデバイスコード認証へ誘導する事例も確認している。デバイスコードフローは、通常のサインイン画面を提供できないデバイス向けの正規のOAuthプロセスである。ユーザーは本物の認証ページにアクセスし、別の場所に表示された短いコードを入力する。
欺瞞があるのは、誰がそのセッションを開始したかだ。攻撃者は認証要求を作成し、被害者を説得して攻撃者のコードを入力させる。被害者がアクセスを承認すると、正規のIDプロバイダーが攻撃者のセッションを認可する。
この手法は新しいものではない。Microsoftは以前、Midnight Blizzardがメッセージングプラットフォームを通じてデバイスコードフィッシングを使用していたことを記録している。CaptiveCrunchは、認証がすでに想定されるネットワーク登録体験の中にこの要求を置くことで、状況を変えている。
Microsoftによると、この活動は複数の国における宿泊施設ネットワークやその他のキャプティブポータル環境に影響を及ぼしている。ReliaQuestも、ホテル、会議センター、その他の共有会場を含む活動を特定している。入手可能な報告は、場所や被害組織の完全な一覧を示していない。
調査では、Storm-2945が影響を受けたポータルインフラへのアクセスを最初にどのように得たかは特定されていない。Microsoftは複数のネットワークに共通する機器と管理システムを発見した。こうした類似点は、各会場で無関係な侵害が起きたというより、キャプティブポータルのエコシステム内で共有されるサービスへのアクセスを示唆するとしている。
これは確定したサプライチェーン上の発見ではなく、あくまで評価である。共有サービスはキャンペーンの広がりを説明できる可能性があるが、Microsoftの調査は継続中だ。この違いは、ホテル運営者が一つの施設を調査すべきか、管理対象ネットワーク全体を調査すべきかを判断するうえで重要となる。
このキャンペーンには、Androidを標的とする可能性も含まれる。Microsoftは、AndroidユーザーにAPKパッケージのインストールを指示するClickFixのランディング手順を見つけた。同社はこれを兆候として説明しており、最も詳細なマルウェア分析はWindowsシステムに関するものだ。
したがって、持続的な変化は一つの悪意あるドメインやホテルにとどまらない。旅行者は、見慣れたキャプティブポータルが次のプロンプトも会場から発せられた証拠だとは、もはや扱えない。攻撃者はホテルのブランドを完璧に模倣せずとも、信頼されたネットワークの振る舞いを悪用できる。
企業旅行者は移動するアクセスポイントになった
旅行者に価値があるのは、IDとクラウドアクセスが従業員とともに移動するためだ。
Midnight Blizzardは、無差別な金銭窃取ではなく、歴史的に情報収集を追求してきた。MITREが管理するAPT29のプロファイルは、同グループを政府、研究機関、外交関連の標的、テクノロジー組織に対する長期的な作戦と結び付けている。侵害されたアカウントは、多くの場合、永続化、情報収集、横展開を支援する。
出張は、機会が異例なほど集中する状況を生む。従業員は管理対象のノートPC、認証アプリ、ブラウザーセッション、企業メール、ローカル文書、保存済みネットワークプロファイルを携帯する。さらに、慣れ親しんだオフィスや確立されたサポート経路の外で活動する。
ホテルの接続不良に直面した旅行者には、すぐにオンラインになる必要があることが多い。会議への参加、プレゼンテーションの取得、顧客への返信が必要かもしれない。その緊急性は攻撃者に有利に働く。企業サポートを待つよりも、トラブルシューティング手順のほうが妥当に見えることがあるためだ。
CaptiveCrunchはまた、複数の種類のコンテキストを一つの瞬間に圧縮する。会場はゲストの位置と滞在を把握している。デバイスはOSの挙動を示す。ブラウザーは接続性チェックを予期する。ユーザーは登録ページを想定し、識別情報の入力を予想している可能性がある。
こうしたシグナルは、攻撃者による誘導の選定や形成を助ける。Microsoftによると、Storm-2945は作戦のかなりの部分でAIを使用した。同社は、AIが独力で攻撃を実行した、すべての被害者を選定した、あるいはすべてのマルウェアコンポーネントを作成したとは主張していない。
入手可能な証拠は、むしろAIが作戦作業を支援したことを示唆している。Microsoftは、PowerShellコンポーネントの一つに、詳細な開発者コメントと回避判断に関する一貫した説明が含まれると指摘している。調査担当者は、作成者がAI支援によるコード生成を利用した可能性があると評価した。
この可能性は、キャンペーンの統合性ほど重要ではない。トラフィック操作によって旅行者は誘導先へ運ばれる。ソーシャルエンジニアリングが実行または認証を引き起こす。マルウェアはデバイスデータを収集し、盗まれたトークンはクラウドサービスへのアクセスを提供し得る。
従来の従業員向け意識向上プログラムでは、メール送信者やリンクを確認するよう教えることが多い。CaptiveCrunchは、メールが届く前に始まる。OSが接続制限を検出すると、ブラウザーは自動的にポータルを開くことがある。
企業の防御も、責任を分割する傾向がある。出張チームが宿泊を手配し、ネットワークチームが接続を管理し、IDチームが認証を設定し、エンドポイントチームがマルウェアを調査する。この攻撃は、一つのセッションの中でそれらの境界を横断する。
ホテル運営者も関連する問題に直面している。多くの施設は、ポータル管理、認証、分析、サポートを含むゲストネットワークインフラの一部を外部委託している。Microsoftは、観測された共通点にどの共有システムが関与しているかについて、該当するものがあれば、公開していない。
この帰属がないため、すべての参加者が不完全な視点しか持てない。会場には一時的なネットワーク障害に見えるかもしれない。マネージドサービスプロバイダーには異常なトラフィックに見えるかもしれない。企業のセキュリティチームは、従業員が戻った後にエンドポイントアラートを受け取る可能性がある。
そのため、必要な対応は従業員に注意を促えるだけでは不十分だ。企業には、ローカルネットワークがトラフィックを変更し得る前提に立った、出張特有の制御が必要となる。また、一度の成功した操作で認可できる範囲を制限するIDポリシーも必要だ。
モバイルホットスポットは、侵害されたゲストインフラへの露出を減らすが、あらゆる出張状況を解決するわけではない。通信エリア、ローミング制限、デバイスポリシー、現地の条件によって、従業員が会場のWi-Fiを利用せざるを得ない場合がある。一部の会議は、携帯電話の受信が弱い建物内でも開催される。
仮想プライベートネットワークは接続後のトラフィックを暗号化できるが、万能の答えではない。トンネルが開始する前に、デバイスがキャプティブポータルと通信する可能性がある。VPNが有効な間でも、ユーザーは悪意あるデバイスコードを承認したり、偽の更新を実行したりし得る。
セキュリティチームは、出張を明確に異なるリスク状態として扱うべきだ。新規ネットワーク接続、通常と異なる場所、新しいデバイス登録、デバイスコード認証は、組み合わせたシグナルになり得る。一つのシグナルだけなら正当な場合もあるが、その一連の流れはより詳しい調査に値する。
組織には、出張に関する報告、インジケーター、対応判断を保存する信頼できる方法も必要だ。検索可能なエンジニアリングナレッジベースは、インシデントチームがエンドポイントの証拠を過去の事例と結び付ける助けとなる。これは正式なセキュリティログやケース管理を補完すべきであり、置き換えるものではない。
CaptiveCrunchは接続性チェックをマルウェア配布に変える
このキャンペーンの主な優位性は、デバイスがすでに開始した挙動に悪意ある選択肢を差し込むというタイミングにある。
現代のOSは、ネットワークが開放されたインターネットアクセスを提供しているかを確認する。このチェックでキャプティブポータルが検出されると、デバイスは限定的なブラウザーウィンドウを開くことがある。CaptiveCrunchは、DNSまたはHTTPトラフィックを操作し、攻撃者管理下のインフラを通信経路に置くことで、この遷移を悪用する。
偽の更新は、この状況では特に説得力がある。旅行者は見知らぬネットワークに接続したばかりで、技術的な中断に遭遇する。ブラウザーの修復やセキュリティチェックは、なぜ接続が完了していないのかについてもっともらしい説明となる。
Microsoftは、このキャンペーンに関連する複数の偽インターフェースを記録している。それらはWindows Update、Windows Security、DirectXインストール、ブラウザー更新、ネットワーク診断、ディスク最適化、ドキュメントビューアーのインストールに似せて作られている。その目的は、悪意あるコードが実行される間、ユーザーの注意を引き留めることにある。
主な永続化インプラントは、Goで記述されたWindows向けリモートアクセス型トロイの木馬、CornFlakeです。リモートアクセス型トロイの木馬(RAT)は、攻撃者が感染したコンピューターを監視・制御できるようにします。Microsoftによると、Storm-2945はこのマルウェア層を急速に改変してきました。
CornFlakeは、自身をアプリケーションデータフォルダーへコピーする際、もっともらしい進行状況画面を表示できます。「Cloud Sync Service」というWindowsサービスを登録し、正規のWindowsサービスホストプロセスに似せたファイル名を使用します。これらのラベルは、ざっと確認しただけでは通常のものに見えるよう設計されています。
このマルウェアは、複数の仕組みで永続化を確立します。Microsoftは、サービス登録、Registry Runキー、スケジュールされたタスク、監視ルーチンを確認しました。いずれかの仕組みが失われても、監視ルーチンが復元できます。
有効化されると、CornFlakeはキーロギング、クリップボード監視、スクリーンショット、マイク録音、Webカメラ撮影、ファイル収集、リムーバブルドライブ監視をサポートします。リモートコマンドシェルを開くことも可能です。攻撃者は設定を通じて、選択した機能を有効にできます。
このマルウェアは、詳細なセキュリティ態勢の調査も実行します。Microsoftによると、インストール済みソフトウェア、エンドポイント保護、Defenderの除外設定、ユーザーアカウント制御の設定、最近使用したOfficeファイル、リモートデスクトップの履歴に関する情報を収集します。このインベントリーは、攻撃者が標的の価値と防御の両方を把握する助けになります。
CornFlakeは暗号化チャネルを介してC2インフラと通信します。各セッションではエフェメラル鍵交換が用いられるため、対応する秘密鍵なしに取得済みトラフィックを復号することは困難です。また、インプラントを再インストールせずに、設定からC2サーバーや収集対象を更新できます。
第2のコンポーネントであるChocoShellは、迅速な認証情報とセッションの窃取に重点を置いています。これはメモリ内で実行されるPowerShellインフォスティーラーであり、その活動の多くはディスクに保存される従来型のファイルに依存しません。保存済みパスワード、ブラウザCookie、Microsoft 365トークン、Wi-Fi認証情報などを標的にします。
セッショントークンには、特に注意が必要です。セッショントークンは、ユーザーがすでに認証済みであることをサービスに伝えます。攻撃者が有効なトークンを盗み、再利用できれば、被害者のパスワードを再入力せずにクラウドデータへアクセスできる可能性があります。
ChocoShellは、EdgeやChromeを含む複数のChromiumベースのブラウザに加え、Firefox系ブラウザも標的にします。Microsoftによると、ブラウザデータに到達するため複数の手法を使います。その一つは、リモートデバッグを有効にしてブラウザを起動し、復号済みCookieを返すよう要求する方法です。
このマルウェアはさらに、Windowsキャッシュからアクセストークン、更新トークン、Web Account Managerトークンを収集します。これらのアーティファクトは、Microsoft 365やクラウドのセッションを露出させる可能性があります。したがって攻撃者の目的は、出張者のノートPCからメールや組織のデータへ、迅速に移行し得ます。
管理者権限は被害を拡大させます。Microsoftは、複数のユーザーアカウント制御バイパス手法に加え、サイレントな方法が失敗した場合に表示される昇格要求を確認しました。このマルウェアは、保護されたブラウザデータへのアクセスのためにシステムプロセスを偽装し、Defenderのシグネチャ更新を妨害できます。
収集後、ChocoShellはデータを圧縮・エンコードしてからC2インフラへ送信します。その後、一時スクリプトを削除し、特定のレジストリ変更がクリーンアップされたことを確認します。これらの手順は明白な痕跡を減らしますが、攻撃が完全に見えなくなることを保証するものではありません。
Storm-2945は、MicrosoftがFruitStoneと呼ぶWebベースのコマンドパネルを通じて感染端末を管理します。このインターフェースは、端末、攻撃者のセッション、窃取情報、インフラの健全性、ペイロード設定を追跡します。そのブランディングは、一般的な企業向けクラウド管理コンソールを模倣しています。
ここでCaptiveCrunchは、単発のフィッシングキットというより、運用システムのように見えてきます。攻撃者はペイロードを設定し、中継をローテーションし、収集設定を変更し、地域別に被害者を確認できます。ホテルのポータルは入口を提供しますが、その後の持続的な悪用を支えるのはインフラです。
この仕組みは、HTTPSに関する一般的な助言だけでは不十分である理由も説明します。暗号化されたWebサイトは自身のセッションを保護しますが、出張者は接続性チェックの際に依然としてリダイレクトされ得ます。偽の更新やデバイスコード要求は、ユーザーに保護された経路を自発的に離れるよう説得できるのです。
公共Wi-Fiはおとりであり、狙いはアイデンティティ
このキャンペーンは、通常に見えるサインインが信頼できないネットワークと信頼されたクラウドアイデンティティを橋渡ししたときに成功します。
デバイスコードフィッシングは、そのトレードオフを最も明確に示しています。Microsoftは、テレビ、コマンドラインツール、入力機能が限られたデバイスなど、正当な利用シナリオのためにデバイスコード認証を構築しました。ユーザーは別のデバイス上の通常のブラウザで認証を完了します。
この設計は、要求を行うデバイスと承認するユーザーを分離します。攻撃者は、要求を開始してそのコードを被害者へ送り、この分離を悪用します。被害者は正規のMicrosoftページを目にしますが、別の場所で制御されるセッションを承認してしまいます。
被害者は偽サイトにパスワードを入力しているわけではないため、パスワードマネージャーではこの誤りを防げません。ユーザーが正規のプロンプトを認識した上で承認する場合、従来の多要素認証でも阻止できないことがあります。保護上の判断は、どのセッションが認可を受けるかを理解することにかかっています。
このためMicrosoftは、組織が必要としない場所ではデバイスコードフローをブロックするよう推奨しています。業務上このワークフローが必要な場合、管理者はConditional Accessによって制約できます。ポリシーでは、アイデンティティ、デバイスの状態、場所、アプリケーション、サインインリスクを考慮できます。
フィッシング耐性のある認証は、より広範な防御を引き続き強化します。パスキーとハードウェアに裏付けられた認証情報は、認証を正規サービスにより密接に結び付けます。MicrosoftのMFAガイダンスは、パスワード、ワンタイムコード、プッシュ承認が依然として傍受、ソーシャルエンジニアリング、ユーザー疲労に脆弱であると指摘しています。
ただし、単一の認証手法でCaptiveCrunchのあらゆる経路を無力化できるわけではありません。パスキーは、更新として提示されたマルウェアをユーザーがインストールすることを防ぎません。エンドポイント保護も、攻撃者のOAuthセッションを誰かが認可することを自動的には防げません。
防御の目的は、連鎖を複数の地点で断ち切ることです。組織は、管理されていないWi-Fiを制限し、不要なデバイスコード認証をブロックし、管理対象デバイスを要求し、サインインリスクを評価し、新規デバイス登録を調査できます。また、エンドポイント侵害が疑われる場合にはセッションを取り消すことも可能です。
Microsoftは、実用的な場合には、携帯電話のテザリングやeSIMデータを含むプライベートな接続を推奨しています。また、キャプティブポータルが提示するソフトウェア、証明書、ブラウザ更新、修復ツールを旅行者がインストールしないよう助言しています。更新は信頼できるオペレーティングシステムまたはアプリケーションの仕組みを通じて取得すべきです。
ネットワークページに要求されたからといって、旅行者がPowerShell、Command Prompt、その他のスクリプトホストへコマンドを貼り付けてはなりません。本人確認ページに、人間であることを確認するための端末アクセスは必要ありません。貼り付けて実行するよう促す指示は、ClickFix活動の強い兆候です。
組織はまた、出張用デバイスのローカル管理者権限を制限すべきです。ChocoShellには代替経路がありますが、最も重大な機能のいくつかには昇格が必要です。日常的な管理者アクセスを取り除くことで、サイレントな権限昇格を可視的なプロンプトに変えたり、完全に阻止したりできます。
Microsoftは、企業に対し、従業員がゲストネットワーク登録時に開示する情報を見直すよう助言しています。従業員はホテルや会議のポータルで企業認証情報を使い回すべきではありません。勤務先、役職、旅行計画に関する不要な詳細は最小限にすべきです。
この推奨は、ホスピタリティデータと標的選定の間にある不都合な重なりを浮き彫りにします。宿泊客の所属は、情報工作員が一般的な旅行者と外交官、経営幹部、研究者、管理者を区別する助けになり得ます。Microsoftは、影響を受けたすべての施設で登録記録が流出したとは述べていません。
このキャンペーンはホスピタリティ事業者にも圧力をかけます。ゲストWi-Fiはもはや、カバレッジと速度だけで評価されるアメニティとして扱えません。ポータルの完全性、ベンダーアクセス、DNSの挙動、ソフトウェア更新、セキュリティ監視は、いまや顧客の企業アイデンティティに影響します。
それでもMicrosoftの調査結果には限界があります。同社は、感染した旅行者数、侵害された施設、影響を受けた国、成功したクラウド侵入の数を明らかにしていません。「広範だが標的型」という表現は、測定された被害者総数ではなく、運用上の到達範囲を示します。
キャプティブポータル環境への初期アクセスも未解決のままです。共有機器や管理上の類似性はエコシステムレベルの弱点を示唆しますが、単一の普遍的脆弱性を立証するものではありません。防御側は、一社のベンダーを置き換えればキャンペーンが終息すると想定すべきではありません。
帰属も、技術的・運用上の重複に関するMicrosoftの評価に基づいています。同社はStorm-2945をMidnight Blizzardと結び付け、デバイスコードフィッシング、Microsoft Graphデータ収集、被害者選定、メッセージングベースのソーシャルエンジニアリングの類似性を挙げています。独立した公開証拠は依然として限定的です。
こうした不確実性は、確認されたマルウェア、ドメイン、攻撃手法を無効にするものではありません。これは、Microsoftの情報源が現時点で裏付けられる範囲を定義するものです。セキュリティチームは、公共Wi-Fiの障害すべてをロシアのスパイ活動と見なすことなく、文書化された挙動に基づいて対応できます。
CaptiveCrunchが封じ込められたかを示す3つの兆候
次の段階は、共有インフラに関する調査結果、アイデンティティテレメトリー、攻撃者が配信システムをローテーションするかどうかに左右されます。
最初の兆候は、キャプティブポータル侵害に関する確定的な説明です。Microsoftによると、初期アクセスに関する調査は継続中です。共有プロバイダー、管理プラットフォーム、認証情報の露出、悪用可能なデバイスが特定されれば、エコシステムレベルという解釈がより強まります。
この発見は対応を変えるでしょう。ホテルは影響を受けた技術を特定し、施設間で修復を調整できるようになります。企業は、すべてのゲストネットワークを同程度に危険と扱うのではなく、従業員の出張を既知のプロバイダーと照合できるようになります。
相互に関連しない施設侵害が相次げば、単一エコシステム説は弱まります。また、攻撃者が多様なネットワークスタックにわたって作戦を再現できることも示されます。この結果では、防御側に一つの中心的な修復経路がないため、封じ込めが遅くなる可能性があります。
第2の兆候は、デバイスコード認証と新規デバイス登録に関連するアイデンティティ活動です。Microsoftによると、Storm-2945はCaptiveCrunchの出現前から、これらの手法をクラウドデータ収集に利用していました。企業は、出張関連のセッションで異常なOAuth承認、トークン使用、メールボックスアクセスが発生していないか調べるべきです。
より厳格なConditional Accessの導入後に減少が見られれば、Microsoft推奨のコントロールを裏付けることになります。デバイスコードフローをブロックしても侵害が続く場合は、盗まれたブラウザセッション、マルウェア、または別の認証経路が作戦のより大きな部分を担っていることを示唆します。
このレビューでは、アイデンティティチームとエンドポイントチームが連携すべきです。不審なクラウドセッションは、ホテルネットワーク感染の最初の可視的な兆候かもしれません。反対に、偽の更新のダウンロードは、調査担当者がトークン窃取を確認する前にアクティブなセッションを取り消す根拠となり得ます。
Microsoftは、キャプティブポータルの接続性チェック後に作成されるファイル向けのハンティングガイダンスを提供しています。あるクエリでは、デバイスのネットワークテストから2分以内に作成された実行可能ファイルまたはアーカイブを相関付けます。Microsoftは、すべての一致が悪意あるものとは限らないと注意を促しています。
3つ目のシグナルは、インフラとペイロードのローテーションだ。Microsoftは、確認された活動に関連するドメイン、インターネットアドレス、ファイルハッシュ、サービス名、振る舞いに基づく検知情報を公開した。これらの指標は即時のハンティングに役立つが、洗練されたオペレーターは露出したインフラをしばしば置き換える。
防御側は、Microsoftのサービスを模倣する新たなドメイン、想定外の接続テストのリダイレクト、改訂された偽アップデートのワークフローを監視すべきだ。また、異例なスケジュールされたタスク、ブラウザのリモートデバッグ、トークンキャッシュへのアクセス、ネットワークを契機とするダウンロードなど、表面的な変更を経ても残る振る舞いも監視する必要がある。
急速なローテーションが見られれば、CaptiveCrunchが継続的に運用されるプラットフォームであるとの判断を強めるだろう。インフラの妨害後に長期的な消失が続けば、公開によって実質的なコストが生じたことを示唆する。いずれの結果も、攻撃者がホスピタリティ業界のネットワークへのアクセスを失ったことの証明にはならない。
AIの利用も補助的なシグナルの一つだが、主題にすべきではない。Microsoftは調査における協力についてAnthropicとOpenAIに謝意を示し、Storm-2945が作戦の一部でAIを使用したとしている。今後の公開情報によって、モデルへのアクセスが標的選定、コーディング、ローカライゼーション、インフラ管理のどれを改善したのかが明らかになるかもしれない。
旅行者にとって、当面の対策は帰属をめぐる議論より単純だ。信頼できる携帯回線を優先し、ポータル経由で配布されるソフトウェアを拒否し、端末自身の設定からアップデートを確認する。自分でサインインを開始していない限り、端末コードを入力してはならない。
企業にとって、出張時のセキュリティは、アイデンティティ、エンドポイント、ネットワークを結び付けた取り組みにする必要がある。不必要な認証フローを制限し、フィッシング耐性のある方式を必須とし、日常的なローカル管理者アクセスを廃止し、迅速なトークン失効を訓練する。特定のホテルが警告リストに載る前から、公衆接続は敵対的なものとして扱うべきだ。
Microsoftの一次報告書には、特にポータルのインフラがどのように侵害されたのか、何人の旅行者が影響を受けたのかなど、重要な未解明の点が残る。しかし、その中心的な警告はすでに明確だ。次に表示されるホテルWi-Fiのプロンプトは、単にインターネットへの接続を求めるものではないかもしれない。旅行者の所属組織へのアクセスを求めている可能性がある。



