Conform Mediafax: Microsoft trage un semnal de alarmă: rețelele Wi-Fi publice, precum cele din hoteluri, pot ascunde capcane informatice periculoase pentru turiștii și profesioniștii care călătoresc. O campanie sofisticată, denumită CaptiveCrunch și atribuită grupării Storm-2945, o ramură a Midnight Blizzard, a fost identificată ca fiind responsabilă de compromiterea infrastructurii de internet în diverse locații destinate călătorilor. Această grupare este asociată de autoritățile americane și britanice cu Serviciul de Informații Externe al Rusiei (SVR).
Operațiunea, descrisă ca fiind „răspândită, dar țintită”, a fost observată de la începutul lunii mai 2026. Rețele Wi-Fi compromise au fost identificate în mai multe țări, inclusiv în hoteluri și centre de conferințe, unde utilizatorii sunt direcționați către pagini speciale de autentificare.
Cum devine Wi-Fi-ul hotelului o capcană
Atacul debutează în momentul în care un utilizator se conectează la rețeaua Wi-Fi și este redirecționat către un portal captiv, pagina unde, în mod normal, se introduc date precum numărul camerei sau adresa de e-mail, sau unde se acceptă termenii și condițiile. Hackerii manipulează traficul rețelei, DNS și HTTP, pentru a redirecționa utilizatorii către pagini controlate de ei. În loc de confirmarea conexiunii, victima poate fi conștientizată că necesită instalarea unei actualizări pentru sistemul de operare, browser, drivere sau un program de securitate.
Această fereastră falsă poate apărea chiar în momentul conectării, conferindu-i un aspect legitim, determinând utilizatorul să creadă că hotelul solicită actualizarea pentru a permite accesul la internet. În realitate, fișierul descărcat poate instala un program de acces la distanță numit CornFlake. Malware-ul se instalează pe dispozitiv, creează mecanisme de pornire automată și se ascunde sub nume care imită procesele legitime ale sistemului Windows, făcându-l greu de detectat.
Ferestrele false, semnale de alarmă
Microsoft a identificat diverse tipuri de ecrane false utilizate pentru a distrage atenția utilizatorului în timpul instalării programului malițios. Acestea pot mima ferestre de actualizare Windows, scanări Microsoft Defender, instalări de DirectX sau Microsoft Visual C++, optimizări de disc, instrumente de diagnosticare a rețelei, actualizări de browser sau instalări de programe pentru vizualizarea documentelor PDF.
Alte pagini pot susține că Google a detectat „trafic neobișnuit” și solicită verificarea identității utilizatorului. În unele cazuri, victima este instruită să copieze și să execute o comandă în Terminal, Command Prompt sau PowerShell. Microsoft avertizează că astfel de solicitări de tip „copiază și rulează” reprezintă tentative clare de infectare și trebuie tratate cu maximă precauție.
Riscurile furtului de date
Odată instalat, programul CornFlake oferă atacatorilor control extins asupra calculatorului. Potrivit analizei Microsoft, hackerii pot accesa și fura informații sensibile precum parole, conținutul clipboard-ului, capturi de ecran, pot activa microfonul și camera video, pot căuta și copia documente, arhive, imagini, cod sursă, e-mailuri și chei de criptare. De asemenea, pot extrage parole și cookie-uri salvate în browsere, monitoriza dispozitivele USB conectate și executa comenzi de la distanță în Windows. O altă componentă, ChocoShell, este specializată în furtul de parole, cookie-uri de sesiune, date de autentificare Wi-Fi și tokenuri pentru accesarea Microsoft 365.
Furtul de cookie-uri și tokenuri este deosebit de periculos, deoarece permite atacatorilor accesarea conturilor fără a mai fi nevoie de parola victimei. Există și indicii că atacatorii vizează dispozitivele Android, prezentând instrucțiuni pentru descărcarea și instalarea unui fișier APK.
Țintele Microsoft 365, atacate subtil
Anumite victime sunt direcționate către pagini care imită serviciile Microsoft sau către un proces aparent legitim de autentificare cu un cod pentru dispozitiv. Atacatorii inițiază autentificarea pe propriul lor dispozitiv, apoi solicită victimei să introducă un cod pe pagina reală Microsoft. Utilizatorul crede că își autorizează propriul dispozitiv, dar aprobă, de fapt, o sesiune controlată de hackeri. În cazul conturilor profesionale, acest lucru poate duce la accesarea e-mailurilor din Microsoft 365, fișierelor din OneDrive și a altor date ale companiei. Integrarea acestei metode în pagina de conectare la Wi-Fi crește credibilitatea atacului.
Recomandări de protecție pentru călători
Microsoft recomandă considerarea rețelelor wireless din hoteluri, aeroporturi și alte spații publice ca fiind nesigure. Cea mai sigură variantă este utilizarea conexiunii mobile proprii, prin hotspot, eSIM sau un dispozitiv dedicat. Utilizatorii nu ar trebui să instaleze niciodată actualizări, certificate, programe de securitate sau instrumente de reparare a conexiunii care sunt prezentate după accesarea unei rețele Wi-Fi publice. Actualizările Windows și ale aplicațiilor trebuie efectuate exclusiv din meniurile oficiale. De asemenea, este crucial ca utilizatorii să nu folosească parolele conturilor profesionale pe paginile de conectare ale hotelurilor și să nu introducă coduri Microsoft primite neașteptat. Autentificarea multifactor și cheile de acces de tip passkey pot limita riscurile, dar aprobarea unei solicitări frauduloase poate permite totuși compromiterea contului. Companiilor li se recomandă să analizeze atent informațiile pe care angajații le furnizează în timpul conectării la rețelele pentru oaspeți, deoarece date precum numele companiei, funcția ocupată, adresa profesională de e-mail și detaliile călătoriei pot ajuta atacatorii să identifice ținte valoroase.
Sursa: Mediafax



