Conform Mediafax: Microsoft avertizează turiștii și profesioniștii care călătoresc în interes de serviciu să fie precauți în privința rețelelor Wi-Fi publice. O campanie informatică recentă a compromis infrastructura de internet din hoteluri și alte locații frecventate de călători, transformând conexiunile aparent inofensive în capcane digitale.
Operațiunea, denumită CaptiveCrunch, este pusă pe seama grupării Storm-2945, o ramură a Midnight Blizzard. Această grupare, cunoscută și sub numele de APT29 sau Cozy Bear, este asociată de autoritățile americane și britanice cu Serviciul de Informații Externe al Rusiei – SVR. Atacurile au fost detectate începând cu luna mai 2026 și vizează, în mod țintit, rețele Wi-Fi din mai multe țări, inclusiv centre de conferințe și hoteluri care folosesc pagini de autentificare pentru oaspeți.
Cum devine Wi-Fi-ul hotelului o capcană
Atacul debutează în momentul în care utilizatorul se conectează la o rețea Wi-Fi și este direcționat către „captive portal”, pagina de autentificare. Hackerii manipulează traficul DNS și HTTP pentru a redirecționa utilizatorii către propriile servere. În loc de o simplă confirmare a conexiunii, victima este adesea somată să instaleze o actualizare falsă, fie pentru sistemul de operare Windows, browser, drivere sau un program de securitate.
Aceste ferestre de actualizare pot apărea imediat după conectare, părând astfel legitime. Utilizatorul poate crede că hotelul îi solicită instalarea unor programe pentru a permite accesul la internet. În realitate, fișierul descărcat instalează un program de acces de la distanță, denumit CornFlake. Malware-ul se propagă pe dispozitiv, își creează mecanisme de pornire automată și se ascunde sub denumiri care imită procese legitime ale sistemului de operare.
Ferestrele false care trebuie să ridice suspiciuni
Microsoft a identificat mai multe tipuri de ecranări false folosite pentru a distrage atenția victimei în timpul instalării malware-ului. Acestea pot imita: o actualizare Windows, o scanare Microsoft Defender, instalarea DirectX, instalarea Microsoft Visual C++, un program pentru optimizarea discului, instrumentul Windows Network Diagnostics, o actualizare de browser sau instalarea unui program pentru vizualizarea documentelor PDF.
Alte pagini pretind că Google a detectat „trafic neobișnuit” și necesită verificarea identității utilizatorului. Victima poate fi chiar îndemnată să copieze și să execute comenzi în Windows Terminal, Command Prompt sau PowerShell. Astfel de instrucțiuni, care implică copierea și rularea de comenzi, nu reprezintă o procedură normală de verificare a conexiunii la internet și trebuie considerate tentative de infectare.
Ce pot fura hackerii de pe dispozitiv
Odată instalat, programul CornFlake conferă atacatorilor un control extins asupra calculatorului. Hackerii pot înregistra tastele apăsate, monitoriza clipboard-ul, face capturi de ecran, activa microfonul și camera video. De asemenea, pot căuta și copia documente, arhive, imagini, cod sursă, e-mailuri și chei de criptare. Pot extrage parolele și cookie-urile salvate în browsere, monitoriza dispozitivele USB conectate și executa comenzi de la distanță în Windows.
O componentă suplimentară, ChocoShell, este specializată în furtul de parole, cookie-uri de sesiune, date de autentificare Wi-Fi și tokenuri de acces către Microsoft 365. Furtul de cookie-uri și tokenuri este deosebit de periculos, permițând atacatorilor să acceseze conturi fără a mai fi necesară introducerea parolei victimei. Există, de asemenea, indicii că atacatorii încearcă să vizeze și telefoanele cu Android, prin instrucțiuni pentru descărcarea unui fișier APK.
Conturile Microsoft 365, o țintă importantă
În anumite cazuri, utilizatorii sunt direcționați către pagini care imită serviciile Microsoft sau către un proces de autentificare cu cod pentru dispozitiv. Atacatorii inițiază autentificarea pe propriul lor dispozitiv, apoi solicită victimei să introducă un cod pe pagina oficială Microsoft. Utilizatorul crede că își autorizează laptopul, dar, în realitate, aprobă o sesiune controlată de hackeri.
Pentru un cont profesional, acest atac poate duce la accesarea e-mailurilor din Microsoft 365, a fișierelor din OneDrive și a altor date sensibile ale companiei. Integrarea acestei metode în pagina de conectare la Wi-Fi crește credibilitatea solicitării.
Microsoft recomandă turiștilor să considere rețelele wireless din hoteluri, aeroporturi și centre de conferințe ca fiind nesigure. Cea mai sigură variantă este utilizarea conexiunii mobile proprii, prin hotspot, cartelă eSIM sau un dispozitiv dedicat de internet mobil. Utilizatorii nu ar trebui să instaleze niciodată actualizări, certificate sau programe de securitate de pe pagini apărute accidental în browser după conectarea la o rețea publică. Actualizările pentru Windows și aplicații trebuie realizate exclusiv din meniurile oficiale ale sistemului de operare sau ale aplicațiilor.
De asemenea, utilizatorii nu trebuie să folosească parola contului profesional pe pagina de conectare a hotelului, nici să introducă un cod Microsoft primit neașteptat. Autentificarea multifactor și cheile de acces passkey pot limita riscurile, însă aprobarea unei solicitări frauduloase poate permite în continuare compromiterea contului. Companiilor li se recomandă să analizeze informațiile oferite de angajații care se conectează la rețelele pentru oaspeți, deoarece detalii precum numele companiei, funcția ocupată, adresa profesională de e-mail și detaliile călătoriei pot ajuta atacatorii să identifice ținte valoroase.
Sursa: Mediafax



