Conform Mediafax: Microsoft avertizează turiștii și persoanele aflate în călătorii de afaceri să fie extrem de precaute cu rețelele Wi-Fi publice, după ce a identificat o campanie cibernetică agresivă ce a compromis infrastructura de internet în locații frecventate de călători, precum hoteluri.
Operațiunea, denumită „CaptiveCrunch”, este atribuită grupării Storm-2945, o ramură a cunoscutului grup Midnight Blizzard, acesta din urmă fiind asociat de autoritățile americane și britanice cu Serviciul de Informații Externe al Rusiei – SVR. Atacurile, descrise ca fiind „răspândite, dar țintite”, au fost semnalate de la începutul lunii mai 2026 și vizează rețele Wi-Fi din multiple țări, incluzând hoteluri și centre de conferințe.
Cum Wi-Fi-ul hotelului devine o capcană
Modul de operare al atacatorilor implică direcționarea utilizatorilor către o pagină de autentificare falsă, așa-numitul „captive portal”. După ce un turist se conectează la rețeaua Wi-Fi a hotelului, în loc să i se confirme accesul, acesta este redirecționat către o pagină manipulată de hackeri. Aici, i se poate cere să instaleze o „actualizare” pentru Windows, browser sau alte programe esențiale.
Această fereastră falsă poate apărea imediat după conectare, dând impresia de legitimitate. Victima, crezând că respectă cerințele hotelului pentru acces la internet, descarcă un fișier malițios. Acesta instalează un program de acces la distanță numit CornFlake, care se ascunde sub denumiri ce imită procese normale ale sistemului de operare Windows și își creează multiple mecanisme de pornire automată.
Mecanismele de înșelăciune ale atacatorilor
Microsoft a identificat o serie de ecrane false folosite pentru a masca instalarea programului malițios. Acestea pot imita notificări legitime, cum ar fi o actualizare Windows, o scanare Microsoft Defender, instalarea DirectX sau Microsoft Visual C++, un program de optimizare a discului, instrumentul Windows Network Diagnostics, o actualizare de browser sau chiar instalarea unui program pentru vizualizarea documentelor PDF.
Alte pagini pot susține că Google a detectat „trafic neobișnuit” și solicită utilizatorului să își verifice identitatea, cerându-i, în mod periculos, să copieze și să execute comenzi în terminale precum Windows Terminal, Command Prompt sau PowerShell. Microsoft avertizează că astfel de instrucțiuni de tip „copiază și rulează această comandă” reprezintă tentative clare de infectare.
Atacatorii pot accesa o gamă largă de informații de pe dispozitivul compromis. Aceștia pot înregistra tastele apăsate, inclusiv parole, pot monitoriza conținutul copiat în clipboard, pot face capturi de ecran și pot chiar activa microfonul și camera video. De asemenea, pot căuta și copia documente, arhive, imagini, cod sursă, e-mailuri și chei de criptare. Un alt aspect îngrijorător este capacitatea de a extrage parolele și cookie-urile salvate în browsere, precum și de a monitoriza dispozitivele USB conectate și de a executa comenzi de la distanță în Windows.
Componenta ChocoShell este specializată în furtul de parole, cookie-uri de sesiune, date de autentificare Wi-Fi și tokenuri de acces pentru Microsoft 365. Furtul acestor elemente poate permite atacatorilor să acceseze conturi fără a mai necesita parola victimei. Există, de asemenea, indicii că atacatorii vizează și dispozitivele Android, prin instrucțiuni pentru descărcarea și instalarea unor fișiere APK malițioase.
Conturile Microsoft 365 reprezintă o țintă majoră. Atacatorii pot redirecționa victimele către pagini care imită serviciile Microsoft sau către un proces aparent legitim de autentificare cu un cod pentru dispozitiv. Aceștia inițiază autentificarea pe propriul dispozitiv și solicită apoi victimei să introducă un cod pe pagina reală Microsoft, dând impresia că își autorizează laptopul, în timp ce, de fapt, aprobă o sesiune controlată de hackeri. Acest atac poate oferi acces la e-mailurile, fișierele din OneDrive și alte date sensibile ale companiei, mai ales dacă atacul este integrat în pagina de conectare la Wi-Fi, făcându-l mai credibil.
Recomandări de protecție pentru utilizatori
Microsoft subliniază importanța considerării rețelelor Wi-Fi din hoteluri, aeroporturi și alte spații publice ca fiind nesigure. Cea mai sigură metodă de conectare este utilizarea conexiunii mobile proprii, prin hotspot, cartelă eSIM sau un dispozitiv separat de internet mobil. Utilizatorii nu trebuie să instaleze niciodată actualizări, certificate, programe de securitate sau instrumente de reparare a conexiunii care apar după accesarea unei rețele Wi-Fi publice.
Actualizările sistemului de operare și ale aplicațiilor trebuie efectuate exclusiv din meniurile oficiale ale sistemului de operare sau direct din aplicațiile respective. Utilizatorii nu ar trebui să folosească parola contului profesional pe pagina de conectare a hotelului sau să introducă coduri Microsoft primite neașteptat. Deși autentificarea multifactor și cheile de acces tip passkey pot limita riscurile, aprobarea unei solicitări frauduloase poate duce în continuare la compromiterea contului. Companiilor li se recomandă să evalueze informațiile pe care angajații le oferă la conectarea în rețelele pentru oaspeți, deoarece detalii precum numele companiei, funcția, adresa de e-mail profesională și informații despre călătorie pot ajuta atacatorii să identifice ținte valoroase.
Sursa: Mediafax



