Conform Descopera: Microsoft avertizează că rețelele Wi-Fi din hoteluri, aeroporturi și centre de conferințe sunt vizate de o nouă campanie de spionaj informatic atribuită serviciului de informații externe al Rusiei. Experții în securitate cibernetică recomandă prudență maximă atunci când utilizatorii se conectează la astfel de rețele publice, deoarece acestea pot fi compromise pentru a fura date sensibile.
Cum funcționează atacurile?
Operațiunea, denumită CaptiveCrunch, este atribuită grupării Storm-2945, o ramură a cunoscutului grup APT29 (sau Cozy Bear), despre care autoritățile consideră că are legături cu Serviciul de Informații Externe al Rusiei (SVR). Atacurile, observate începând cu luna mai 2026, vizează infrastructura de internet a spațiilor de cazare și a celor destinate evenimentelor, compromițând paginile de autentificare a oaspeților.
După conectarea la rețeaua Wi-Fi, utilizatorii sunt redirecționați către un „captive portal”, pagina unde, în mod normal, trebuie să introducă numărul camerei sau să accepte termenii de utilizare. Hackerii manipulează traficul DNS și HTTP al rețelei, deviind utilizatorii către pagini controlate de ei. În loc să confirme conexiunea, victima este informată că trebuie să instaleze o actualizare pentru Windows, browser sau programe de securitate.
Apariția bruscă a unei astfel de ferestre poate crea impresia că este o solicitare legitimă din partea hotelului pentru a permite accesul la internet. În realitate, fișierul descărcat poate instala un program de acces de la distanță, denumit CornFlake. Acest malware se instalează pe dispozitiv, crează mecanisme de pornire automată și se ascunde sub denumiri care imită procese legitime ale sistemului de operare Windows.
Microsoft a identificat mai multe tipuri de ecrane false utilizate pentru a distrage atenția victimelor în timpul instalării malware-ului. Acestea pot imita actualizări Windows, scanări Microsoft Defender, instalări de DirectX sau Microsoft Visual C++, programe de optimizare a discului, instrumente de diagnosticare a rețelei, actualizări de browser sau instalări de programe pentru vizualizarea fișierelor PDF.
Alte pagini pot pretinde că Google a detectat „trafic neobișnuit” și solicită utilizatorului să-și verifice identitatea, cerându-i chiar să copieze și să execute comenzi în Windows Terminal, Command Prompt sau PowerShell. Microsoft avertizează că astfel de solicitări de tip „copiază și rulează” sunt tentative clare de infectare.
Ce riscuri implică
Odată instalat, programul CornFlake oferă atacatorilor control extins asupra calculatorului. Aceștia pot înregistra tastele apăsate, inclusiv parolele, pot monitoriza clipboard-ul, pot face capturi de ecran și pot activa microfonul și camera video. De asemenea, pot căuta și copia documente, arhive, imagini, cod sursă, e-mailuri și chiar chei de criptare.
Alte funcționalități ale malware-ului includ extragerea parolelor și a cookie-urilor salvate în browsere, monitorizarea dispozitivelor USB conectate și executarea de comenzi la distanță în Windows. O componentă suplimentară, denumită ChocoShell, este specializată în furtul parolelor, cookie-urilor de sesiune, datelor de autentificare Wi-Fi și tokenurilor folosite pentru conectarea la Microsoft 365. Furtul acestor date este deosebit de periculos, deoarece permite atacatorilor să acceseze conturi fără a mai fi necesară introducerea parolei victimei.
Ținte extinse și pe dispozitive mobile
Microsoft a semnalat și tentative de a viza dispozitivele cu Android. Utilizatorilor li se prezintă instrucțiuni pentru descărcarea și instalarea unui fișier APK. Unele victime sunt direcționate către pagini care imită serviciile Microsoft sau către un proces aparent legitim de autentificare cu un cod pentru dispozitiv. În acest scenariu, atacatorii inițiază autentificarea pe propriul dispozitiv, apoi cer victimei să introducă un cod pe pagina reală Microsoft. Astfel, utilizatorul crede că își autorizează propriul laptop, dar aprobă, de fapt, o sesiune controlată de hackeri.
În cazul conturilor profesionale, aceștia ar putea obține acces la e-mailuri din Microsoft 365, fișiere din OneDrive și alte date ale companiei. Integrarea acestei metode în pagina de conectare la Wi-Fi poate crește credibilitatea solicitării.
Recomandări de siguranță
Microsoft recomandă ca rețelele wireless din hoteluri, aeroporturi, centre de conferințe și alte spații publice să fie considerate nesigure. Cea mai sigură variantă este utilizarea conexiunii mobile proprii, fie prin hotspot, cartelă eSIM sau un dispozitiv dedicat internetului mobil.
Utilizatorii nu ar trebui să instaleze actualizări, certificate, programe de securitate sau instrumente de reparare a conexiunii prezentate după accesarea unei rețele Wi-Fi publice. Actualizările pentru Windows și aplicații trebuie realizate exclusiv din meniurile oficiale ale sistemului de operare sau direct din aplicațiile respective. De asemenea, nu este recomandat să folosiți parola contului profesional pe pagina de conectare a hotelului sau să introduceți un cod Microsoft primit neașteptat. Autentificarea multifactor și cheile de acces de tip passkey pot reduce riscurile, dar aprobarea unei solicitări frauduloase poate permite compromiterea contului.
Sursa: Descopera



