Microsoft avertizează turiștii și persoanele aflate în călătorii de serviciu să trateze rețelele Wi-Fi publice din hoteluri, aeroporturi și centre de conferințe drept nesigure, după descoperirea unei campanii de spionaj informatic atribuite hackerilor asociați serviciului rus de informații externe.
Operațiunea, numită CaptiveCrunch, este atribuită de Microsoft grupării Storm-2945, considerată o ramură a Midnight Blizzard, cunoscută și ca APT29 sau Cozy Bear. Gruparea este asociată de autoritățile americane și britanice cu Serviciul de Informații Externe al Rusiei – SVR.
Potrivit Microsoft Threat Intelligence, atacurile sunt „răspândite, dar țintite” și au fost observate începând din luna mai 2026. Infrastructuri Wi-Fi compromise au fost identificate în mai multe țări, inclusiv în hoteluri, centre de conferințe și alte spații care folosesc pagini speciale de autentificare pentru oaspeți.
Atacul începe în momentul în care o persoană se conectează la rețeaua Wi-Fi și este redirecționată către pagina de autentificare, cunoscută drept „captive portal”. În mod normal, acolo utilizatorii introduc numărul camerei, adresa de e-mail sau acceptă termenii de utilizare.
În acest caz, hackerii manipulează traficul DNS și HTTP al rețelei și direcționează victimele către pagini controlate de ei. În locul unei confirmări obișnuite de conectare, utilizatorul poate primi un mesaj care susține că este necesară instalarea unei actualizări pentru Windows, browser, drivere sau un program de securitate.
Fereastra falsă poate apărea exact în momentul conectării la Internet, ceea ce îi conferă aparența unei solicitări legitime. Victima poate crede că hotelul sau spațiul public impune actualizarea unor programe pentru a permite accesul la rețea.
În realitate, fișierul descărcat poate instala un program de acces de la distanță numit CornFlake. Malware-ul se copiază pe dispozitiv, își creează mecanisme de pornire automată și se ascunde sub denumiri care imită procese legitime ale sistemului Windows.
Microsoft a observat mai multe ecrane false folosite pentru a distrage atenția victimei în timpul instalării. Acestea pot imita o actualizare Windows cu mesajul „Working on updates… Don’t turn off your computer”, o scanare Microsoft Defender, instalarea DirectX sau Microsoft Visual C++, un program de optimizare a discului, instrumentul Windows Network Diagnostics, o actualizare de browser ori instalarea unui program pentru vizualizarea documentelor PDF.
În alte cazuri, paginile pot pretinde că Google a detectat „trafic neobișnuit” și că utilizatorul trebuie să își verifice identitatea. Victimei i se poate cere să copieze și să ruleze o comandă în Windows Terminal, Command Prompt sau PowerShell. Microsoft avertizează că astfel de solicitări nu reprezintă verificări normale ale conexiunii la internet și trebuie tratate ca tentative de infectare.
Odată instalat, CornFlake poate oferi atacatorilor control extins asupra calculatorului. Hackerii pot înregistra tastele apăsate, inclusiv parolele, monitoriza clipboard-ul, face capturi de ecran, activa microfonul și camera video, copia documente, arhive, imagini, cod sursă, e-mailuri și chei de criptare, extrage parole și cookie-uri din browsere, monitoriza dispozitive USB și executa de la distanță comenzi în Windows.
Microsoft menționează și o altă componentă, ChocoShell, specializată în furtul parolelor, cookie-urilor de sesiune, datelor de autentificare Wi-Fi și token-urilor folosite pentru conectarea la Microsoft 365. Furtul acestor cookie-uri și token-uri este considerat deosebit de periculos, deoarece atacatorii pot accesa, în anumite situații, conturi fără a mai introduce parola victimei.
Compania a identificat și indicii privind tentative de atac asupra telefoanelor Android, utilizatorilor fiindu-le afișate instrucțiuni pentru descărcarea și instalarea unui fișier APK. Unele victime sunt direcționate către pagini care imită serviciile Microsoft sau către un proces aparent legitim de autentificare cu un cod pentru dispozitiv. În acest scenariu, atacatorii inițiază autentificarea pe propriul dispozitiv, apoi îi cer victimei să introducă un cod pe pagina reală Microsoft. Utilizatorul crede că își autorizează laptop-ul, dar validează, de fapt, sesiunea controlată de hackeri.
În cazul conturilor profesionale, un astfel de atac poate oferi acces la e-mailurile din Microsoft 365, fișierele din OneDrive și alte date ale companiei. Microsoft avertizează că integrarea acestei metode în pagina de conectare la Wi-Fi poate face solicitarea să pară mai credibilă.
Microsoft recomandă ca rețelele wireless din hoteluri, aeroporturi, centre de conferințe și alte spații publice să fie considerate nesigure. Cea mai sigură variantă rămâne folosirea conexiunii mobile proprii, prin hotspot, cartelă eSIM sau un dispozitiv separat de internet mobil.
Utilizatorii nu ar trebui să instaleze actualizări, certificate, programe de securitate sau instrumente de reparare a conexiunii prezentate după conectarea la o rețea Wi-Fi publică. Actualizările pentru Windows și aplicații trebuie făcute exclusiv din meniurile oficiale ale sistemului de operare sau direct din aplicațiile respective, nu din ferestre apărute în browser.
De asemenea, Microsoft recomandă utilizatorilor să nu introducă parola contului profesional pe pagina de conectare a hotelului și să nu confirme coduri Microsoft primite în mod neașteptat. Autentificarea multifactor și cheile de acces de tip passkey pot reduce riscurile, dar aprobarea unei solicitări frauduloase poate duce în continuare la compromiterea contului.
Companiile sunt sfătuite să analizeze ce informații oferă angajații hotelurilor și organizatorilor de conferințe atunci când se conectează la rețelele pentru oaspeți. Date precum numele companiei, funcția, adresa profesională de e-mail și detaliile călătoriei pot ajuta atacatorii să identifice ținte valoroase.
Sursa: Mediafax