Conform Mediafax: Microsoft avertizează turiștii și profesioniștii care călătoresc în interes de serviciu cu privire la riscurile utilizării rețelelor Wi-Fi publice. O campanie informatică, denumită CaptiveCrunch și atribuită grupării Storm-2945 (o ramură a Midnight Blizzard, asociată cu Serviciul de Informații Externe al Rusiei – SVR), a compromis infrastructura de internet a unor hoteluri și a altor spații destinate călătorilor. Atacurile, observate de la începutul lunii mai 2026, vizează rețele Wi-Fi în mai multe țări, utilizând pagini speciale de autentificare pentru oaspeți.

Cum devine Wi-Fi-ul hotelului o capcană

Atacul începe odată ce utilizatorul se conectează la rețeaua Wi-Fi și este redirecționat către un „captive portal”, pagina unde se introduc, de obicei, date precum numărul camerei sau adresa de e-mail. Hackerii manipulează traficul DNS și HTTP pentru a redirectiona utilizatorii către pagini controlate de ei. Victimele pot fi induse în eroare să creadă că trebuie să instaleze o actualizare pentru Windows, browser, drivere sau un program de securitate. Fereastra falsă, prezentată exact în momentul conectării, poate părea legitimă, dând impresia că hotelul solicită actualizarea programelor pentru a permite accesul la internet.

În realitate, fișierul descărcat poate instala un program de acces la distanță, denumit CornFlake. Malware-ul se instalează pe dispozitiv, își creează mecanisme de pornire automată și se ascunde sub denumiri care imită procese legitime ale sistemului Windows. Microsoft a identificat mai multe tipuri de ecrane false utilizate pentru a distrage atenția victimelor în timpul instalării programului malițios. Acestea pot mima actualizări Windows, scanări Microsoft Defender, instalări de DirectX sau Microsoft Visual C++, programe de optimizare a discului, instrumente de diagnosticare a rețelei, actualizări de browser sau instalări de programe pentru vizualizarea documentelor PDF.

Pericolul instrucțiunilor false

Alte pagini de atac pot pretinde că Google a detectat „trafic neobișnuit” și că utilizatorul trebuie să își verifice identitatea. Se poate ajunge chiar la solicitarea copierii și executării unei comenzi în Windows Terminal, Command Prompt sau PowerShell. Astfel de instrucțiuni, care implică „copiază și rulează această comandă”, sunt considerate de Microsoft tentative clare de infectare și nu reprezintă verificări normale ale conexiunii la internet.

Odată instalat, programul CornFlake oferă atacatorilor control extins asupra calculatorului. Pot fi înregistrate tastele apăsate, inclusiv parolele, monitorizat conținutul copiat în clipboard, făcute capturi de ecran și activate microfonul și camera video. Hackerii pot, de asemenea, căuta și copia documente, arhive, imagini, cod sursă, e-mailuri și chei de criptare. Sunt vizate și parolele, cookie-urile de sesiune și datele de autentificare Wi-Fi salvate în browsere, precum și tokenurile folosite pentru conectarea la Microsoft 365. Furtul cookie-urilor și al tokenurilor este deosebit de periculos, permițând accesul la conturi fără introducerea parolei. Există indicii că atacatorii vizează și telefoanele cu Android, solicitând descărcarea și instalarea unui fișier APK.

Țintele principale: conturile Microsoft 365

Conturile Microsoft 365 reprezintă o țintă importantă. Atacatorii direcționează victimele către pagini care imită serviciile Microsoft sau către un proces aparent legitim de autentificare cu un cod pentru dispozitiv. Aceștia inițiază autentificarea pe propriul dispozitiv, cerând victimei să introducă un cod pe pagina reală Microsoft, sub pretextul autorizării laptopului, dar aprobând, de fapt, o sesiune controlată de hackeri. În cazul unui cont profesional, atacatorii pot obține acces la e-mailurile din Microsoft 365, fișierele din OneDrive și alte date ale companiei. Integrarea acestei metode în pagina de conectare la Wi-Fi crește credibilitatea solicitării.

Microsoft recomandă ca rețelele wireless din hoteluri, aeroporturi, centre de conferințe și alte spații publice să fie considerate nesigure. Cea mai sigură variantă este utilizarea conexiunii mobile proprii, prin hotspot, cartelă eSIM sau un dispozitiv separat de internet mobil. Utilizatorii nu ar trebui să instaleze actualizări, certificate sau programe de securitate din surse necunoscute apărute în browser. Actualizările trebuie realizate exclusiv din meniurile oficiale ale sistemului de operare sau din aplicații. Nu este recomandată utilizarea parolei contului profesional pe pagina de conectare a hotelului sau introducerea unui cod Microsoft primit neașteptat. Autentificarea multifactor și cheile de acces passkey pot limita riscurile, dar aprobarea unei solicitări frauduloase poate permite compromiterea contului. Companiilor li se recomandă să analizeze ce informații oferă angajații hotelurilor sau organizatorilor de conferințe la conectarea la rețelele pentru oaspeți, deoarece date precum numele companiei, funcția sau adresa profesională de e-mail pot ajuta atacatorii să selecteze ținte valoroase.

Sursa: Mediafax