서론
2026년 5월부터 호텔 등 접속 포털(captive portal)을 운영하는 네트워크에서 이용자 트래픽을 조작해 가짜 브라우저·운영체제 업데이트를 제시하고, 악성코드를 전달하며 자격증명·세션 토큰을 탈취한 CaptiveCrunch 캠페인이 관찰됐다. Microsoft Threat Intelligence는 이 활동을 Midnight Blizzard의 하위 클러스터인 Storm-2945와 연계해 추적한다.
이 사례의 핵심은 공용 Wi-Fi 자체가 항상 악성이라는 뜻이 아니다. 공격자는 신뢰된 접속 포털과 자동 연결·연결성 확인 과정 사이에 끼어들어, 여행자와 지점 운영자가 정상 업데이트처럼 보이는 화면을 믿도록 유도했다. 따라서 대응의 초점은 지점망 분리, 포털 관리 경로 보호, 소프트웨어 업데이트 검증, 고객·직원 대응 절차에 둬야 한다.
사례 개요
Microsoft는 2026년 5월 초부터 전 세계 숙박업 관련 캡티브 포털 네트워크에서 Storm-2945가 DNS와 HTTP 트래픽을 조작하는 활동을 관찰했다고 밝혔다. 조사 시점에도 최초 침해 경로는 진행 중이지만, 여러 피해 네트워크의 장비와 관리 시스템에 공통점이 있어 개별 호텔 하나의 침해보다 일부 포털 생태계의 공유 서비스 접근 가능성도 제기됐다.
- 공격 대상: 호텔, 컨퍼런스 센터 등 캡티브 포털을 쓰는 공유 네트워크와 그 이용자
- ReliaQuest의 평가: 기업 출장자의 계정 접근을 목표로 한 활동
- 연계 주체: Microsoft는 Storm-2945를 Midnight Blizzard의 운영 하위 클러스터로 평가한다.
- 관찰 시점: 2026년 5월 이후이며, 모든 호텔 Wi-Fi가 영향을 받았다는 뜻은 아니다.
공격 흐름과 기술적 특징
공격자는 포털 구간에서 DNS·HTTP 요청을 공격자 통제 인프라로 우회시킨 뒤, 브라우저나 운영체제 업데이트로 위장한 페이지를 표시했다. 이 페이지는 사용자가 직접 파일을 내려받아 실행하도록 설득하는 ClickFix 기법을 사용했다. Microsoft는 여러 Windows 원격접근형 트로이목마(RAT) 변종을 확인했으며, 시스템 정보 수집, 파일·키 입력 수집, 자격증명과 세션 토큰 탈취, 원격 셸, 오디오·비디오 감시, 이동식 매체 감시 기능을 언급했다.
별도 흐름에서는 Microsoft 온라인 서비스를 모방한 도플갱어 도메인으로 사용자를 유도해, Microsoft Entra ID의 디바이스 코드 인증 흐름을 악용하는 AiTM(Adversary-in-the-Middle) 피싱을 수행했다. Android 이용자에게 APK 설치를 안내하는 유사 페이지의 정황도 보고됐다. 그러나 개별 호텔이나 기기의 감염 여부는 이 보도만으로 판단할 수 없으며, 조직별 로그와 엔드포인트 조사가 필요하다.
영향 범위
가장 직접적인 위험은 출장 중 개인 기기와 업무 계정이 같은 브라우저 세션에서 사용되는 경우다. 자격증명이나 세션 토큰이 탈취되면 공격자는 클라우드 서비스와 이메일에 접근을 시도할 수 있다. 지점망을 운영하는 조직은 고객용 망 침해가 관리망 또는 내부 자산으로 확장되지 않도록 분리 상태를 재점검해야 한다.
| 대상 | 확인할 위험 | 우선 점검 사항 |
|---|---|---|
| 호텔·공유시설 운영자 | 포털 트래픽 조작과 관리 계정 탈취 | 포털 장비 패치, 관리 인터페이스 접근, DNS 설정 변경 |
| 다지점 IT 조직 | 고객망에서 관리망으로의 확산 | 망 분리, 원격관리 경로, 포털 공급망 의존성 |
| 출장자와 임직원 | 가짜 업데이트, 피싱, 토큰 탈취 | 업데이트 출처, 계정 로그인 알림, 인증 세션 |
대응 방안
즉시 수행
- 캡티브 포털 장비와 관리 콘솔의 관리자 계정, DNS 설정, 최근 설정 변경 이력을 점검한다.
- 고객용 무선망과 관리망·업무망의 분리, 방화벽 규칙, 원격관리 접근을 재검증한다.
- 포털 경유 DNS·HTTP 트래픽의 비정상 리디렉션, 새 도메인, 인증서 경고, 의심스러운 업데이트 페이지를 조사한다.
- Windows와 Android 기기에서 출처가 불명확한 설치 파일, 의심스러운 명령 실행, 비정상 원격접속 흔적을 EDR로 확인한다.
- 의심 사용자는 비밀번호 재설정뿐 아니라 활성 세션·토큰 폐기와 MFA 인증 이력 검토를 함께 수행한다.
단기·지속 개선
- 운영체제와 브라우저 업데이트는 포털 팝업이 아니라 제조사·공식 앱 스토어·관리형 배포 채널에서만 받도록 교육한다.
- Entra ID 디바이스 코드 인증의 비정상 요청, 새 디바이스 등록, 조건부 액세스 우회 징후를 모니터링한다.
- 포털 장비 공급사와 관리형 서비스 제공자에게 침해 여부, 패치 상태, 로그 보존 범위, 사고 통지 절차를 확인한다.
- 출장자에게 공용망에서 갑자기 나타나는 업데이트 안내를 실행하지 말고, 브라우저 경고나 로그인 요청이 바뀌면 IT 보안팀에 신고하도록 안내한다.
결론
CaptiveCrunch는 호텔 Wi-Fi의 신뢰 경계를 악용해 네트워크 조작, 사회공학, 계정 탈취를 연결한 사례다. 운영자는 포털을 단순 고객 편의 장비가 아니라 인증·DNS·관리 계정이 만나는 보안 경계로 다뤄야 한다. 우선 포털 관리 접근과 망 분리를 확인하고, 가짜 업데이트와 Entra ID 인증 이상 징후를 함께 탐지하는 것이 현실적인 대응 순서다.
참고문헌
- Microsoft Security Blog
https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/ - The Hacker News
https://thehackernews.com/2026/08/hijacked-hotel-wi-fi-pushes-fake.html - ReliaQuest
https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/ - MITRE ATT&CK T1557
https://attack.mitre.org/techniques/T1557/
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!