Microsoft emite un avertisment către călătorii și persoanele aflate în deplasări de serviciu, îndemnându-i să evite, pe cât posibil, utilizarea rețelelor Wi-Fi deschise, după ce a detectat o campanie cibernetică ce a compromis conexiunile de internet ale mai multor hoteluri și alte locații destinate turiștilor.
Această operațiune, numită CaptiveCrunch, este pusă pe seama grupării Storm-2945, un segment al entității Midnight Blizzard. Această grupare, cunoscută și sub denumirea APT29 sau Cozy Bear, este legată de autoritățile din SUA și Marea Britanie de serviciul de informații rus, SVR.
Conform Microsoft Threat Intelligence, atacurile sunt „pe scară largă, dar direcționate” și au fost observate începând cu începutul lunii mai 2026. S-au constatat rețele Wi-Fi compromise în diverse țări, inclusiv în unități hoteliere, spații de evenimente și alte locuri care utilizează portaluri de autentificare pentru clienți.
Cum devine Wi-Fi-ul hotelului o trapă digitală
Procesul de atac demarează atunci când un călător se conectează la Wi-Fi și este redirecționat către un „captive portal” – pagina de autentificare unde, de obicei, se solicită introducerea numărului camerei, adresei de e-mail sau acceptarea condițiilor de utilizare.
Atacatorii manipulează fluxul de date DNS și HTTP pentru a redirija utilizatorii către site-uri controlate de ei. În loc de o simplă confirmare a logării, victima primește o notificare falsă prin care i se solicită instalarea unei actualizări pentru Windows, un browser, drivere sau un software de protecție.
Această fereastră falsă poate apărea imediat după conectare, ceea ce o face să pară autentică. Utilizatorul poate fi păcălit să creadă că hotelul necesită instalarea unor software pentru a permite accesul la internet.
În fapt, fișierul descărcat poate conține un malware de tip acces de la distanță numit CornFlake. Acest program malițios se copiază pe unitatea de stocare, își setează automat pornirea la fiecare boot și se ascunde folosind nume care seamănă cu procesele oficiale ale sistemului Windows.
Ecranele false care indică un pericol iminent
Microsoft a identificat diverse tipuri de ferestre utilizate pentru a induce în eroare utilizatorul în timp ce malware-ul este instalat. Acestea pot imita:
- un proces de actualizare Windows, cu mesajul „Working on updates… Don’t turn off your computer”;
- o scanare efectuată de Microsoft Defender;
- instalarea componentelor DirectX;
- instalarea pachetului Microsoft Visual C++;
- un utilitar de optimizare a hard disk-ului;
- instrumentul de diagnosticare a rețelei Windows (Network Diagnostics);
- o actualizare a unui browser web;
- instalarea unui program pentru citirea documentelor PDF.
Alte pagini pot pretinde că Google a identificat „activitate neobișnuită” și că utilizatorul trebuie să își confirme identitatea. Victimei i se poate cere să introducă și să execute o anumită comandă în Windows Terminal, Command Prompt sau PowerShell.
Un astfel de procedeu nu face parte din verificările normale ale conexiunii. Microsoft avertizează că orice solicitare de tipul „copiază și rulează această comandă” trebuie privită ca o încercare de infectare.
Ce date pot fi furate de către atacatori
După instalare, software-ul CornFlake le oferă hackerilor control total asupra computerului. Analizele Microsoft arată că atacatorii pot:
- înregistra toate tastele apăsate (keylogging), inclusiv parolele;
- monitoriza textul copiat în clipboard;
- realiza capturi de ecran;
- activa camera web și microfonul;
- căuta și extrage documente, arhive, imagini, coduri sursă, e-mailuri și chei de criptare;
- fura parolele și cookie-urile stocate în browsere;
- supraveghea dispozitivele USB conectate;
- introduce comenzi în Windows de la distanță.
O altă componentă, numită ChocoShell, este dedicată furtului de parole, cookie-uri de sesiune, date de login pentru Wi-Fi și token-uri pentru autentificarea la Microsoft 365.
Furtul cookie-urilor și al token-urilor este extrem de grav deoarece, în anumite circumstanțe, atacatorii pot accesa conturile fără a mai avea nevoie de parola utilizatorului.
Microsoft a semnalat și indicii că atacatorii încearcă să vizeze dispozitivele Android, prezentându-le utilizatorilor instrucțiuni pentru instalarea unui fișier cu extensia APK.
Conturile Microsoft 365, o țintă de excepție
Anumiți utilizatori sunt direcționați către pagini care imită interfața serviciilor Microsoft sau către procese de autentificare care par a fi legale, implicând un cod de dispozitiv.
Hackeriul inițiază autentificarea pe propriul aparat, apoi îi cere victimei să introducă un cod pe pagina reală a Microsoft. Utilizatorul crede că își autorizează propriul laptop, însă, de fapt, aprobă o sesiune de utilizare controlată de atacatori.
Dacă este vorba de un cont de serviciu, atacatorii pot accesa e-mailuri din Microsoft 365, fișiere salvate în OneDrive și alte date corporative. Microsoft subliniază că integrarea acestei metode în procesul de conectare la Wi-Fi face ca solicitarea să pară extrem de credibilă.
Măsuri de protecție pentru turiști
Microsoft recomandă tratarea rețelelor Wi-Fi din hoteluri, aeroporturi, centre de congrese și alte spații publice ca fiind nesigure.
Cea mai sigură metodă este utilizarea unei conexiuni mobile personale, prin hotspot, prin tehnologie eSIM sau printr-un dispozitiv dedicat internetului mobil. Utilizatorii nu trebuie să accepte instalări de actualizări, certificate, software de securitate sau instrumente de reparare a rețelei care apar în timpul accesării unui Wi-Fi public.
Actualizările sistemului de operare Windows și ale aplicațiilor se fac exclusiv prin meniurile oficiale ale acestora sau direct din setările aplicației, nu prin ferestrele care apar în browser.
De asemenea, este esențial ca utilizatorii să nu introducă parolele conturilor de serviciu pe paginile de autentificare ale hotelurilor și să nu introducă coduri Microsoft primite neașteptat. Deși autentificarea multifactor și passkey-urile reduc riscuri, aprobarea unei solicitări frauduloase poate permite totuși compromiterea contului.
Microsoft recomandă companiilor să analizeze ce informații furnizează angajații hotelurilor sau organizatorii de evenimente atunci când utilizatorii se conectează la rețelele pentru oaspeți. Detalii precum numele firmei, funcția, e-mailul profesional sau detalii despre călătorie pot ajuta atacatorii să identifice țintele de valoare.

