Conform Descopera: Microsoft avertizează cu privire la o nouă campanie de spionaj informatic, numită CaptiveCrunch, ce vizează rețelele Wi-Fi din hoteluri, aeroporturi și centre de conferințe. Atacurile sunt atribuite grupării Storm-2945, o ramură a grupării rusești Midnight Blizzard (cunoscută și ca APT29 sau Cozy Bear), despre care Microsoft susține că este afiliată Serviciului de Informații Externe al Rusiei (SVR).
Cum acționează atacatorii
Campania CaptiveCrunch, observată începând cu luna mai 2026, se caracterizează prin țintirea rețelelor Wi-Fi publice, unde utilizatorii se confruntă cu pagini de autentificare specifice. Hackerii manipulează traficul DNS și HTTP, redirecționând utilizatorii către pagini web controlate de ei. În loc să ofere acces la internet, aceste pagini afișează mesaje false, deghizate în solicitări de actualizare software. Utilizatorii sunt păcăliți să descarce și să instaleze fișiere malițioase, deghizate în actualizări pentru Windows, browsere, drivere sau programe de securitate.
Aceste ferestre false pot imita diverse procese legitime ale sistemului de operare, precum actualizări Windows, scanări Microsoft Defender, instalări DirectX, Microsoft Visual C++ sau instrumente de diagnosticare a rețelei. Alte tactici includ simularea unor alerte de la Google privind trafic neobișnuit, cerând utilizatorilor să-și verifice identitatea prin executarea unor comenzi specifice în linia de comandă a sistemului. Microsoft subliniază că astfel de instrucțiuni de tip „copiază și rulează această comandă” ar trebui tratate ca tentative de infectare.
Consecințele infectării
Odată instalat, malware-ul denumit CornFlake oferă atacatorilor un control extins asupra dispozitivului compromis. Hackerii pot înregistra tastările, inclusiv parole, monitoriza conținutul copiat în clipboard, realiza capturi de ecran, activa microfonul și camera video, precum și căuta și copia documente, arhive, imagini, cod sursă, e-mailuri și chei de criptare. De asemenea, pot extrage parole și cookie-uri salvate în browsere, monitoriza dispozitivele USB conectate și executa comenzi de la distanță în Windows.
O componentă suplimentară, ChocoShell, este specializată în furtul de parole, cookie-uri de sesiune, date de autentificare Wi-Fi și tokenuri utilizate pentru conectarea la Microsoft 365. Furtul acestor cookie-uri și tokenuri este deosebit de periculos, permițând atacatorilor accesarea conturilor fără a mai necesita parola victimei.
Afectarea telefoanelor mobile și recomandări
Microsoft a identificat și tentative de vizare a telefoanelor cu Android, prin prezentarea unor instrucțiuni pentru descărcarea și instalarea fișierelor APK. Utilizatorii pot fi direcționați către pagini care imită serviciile Microsoft sau către procese de autentificare frauduloase, unde codurile introduse autorizează sesiuni controlate de hackeri. În cazul conturilor profesionale, acest lucru poate duce la accesarea neautorizată a e-mailurilor, fișierelor din OneDrive și altor date sensibile ale companiei.
Microsoft recomandă utilizatorilor să considere nesigure rețelele wireless din hoteluri, aeroporturi și centre de conferințe. Cea mai sigură opțiune este utilizarea conexiunii mobile proprii, prin hotspot, cartelă eSIM sau un dispozitiv dedicat de internet mobil. Este crucial să nu se instaleze niciodată actualizări, certificate sau programe de securitate solicitate prin ferestre apărute în browser după conectarea la o rețea publică. Actualizările software trebuie efectuate exclusiv prin meniurile oficiale ale sistemului de operare sau ale aplicațiilor.
De asemenea, utilizatorii nu trebuie să folosească parola contului profesional pe paginile de conectare la hotel sau să introducă coduri Microsoft primite neașteptat. Autentificarea multifactor și cheile de acces de tip passkey pot reduce riscurile, însă aprobarea unei solicitări frauduloase poate permite totuși compromiterea contului. Companiile sunt sfătuite să analizeze informațiile pe care angajații le oferă la conectarea la rețelele pentru oaspeți, precum numele companiei, funcția sau adresa de e-mail profesională, deoarece acestea pot fi folosite de atacatori pentru a identifica ținte valoroase.
Sursa: Descopera

Fii primul care comentează