Conform Descopera: Campanie de spionaj cibernetic vizează rețele Wi-Fi din hoteluri și aeroporturi
Microsoft a avertizat asupra unei noi campanii de spionaj cibernetic, atribuită unor hackeri apropiați Serviciului de Informații Externe al Rusiei (SVR), care exploatează rețelele Wi-Fi din hoteluri, aeroporturi și centre de conferințe. Compania recomandă utilizatorilor să fie precauți și, pe cât posibil, să evite aceste rețele publice pentru conexiuni sensibile. Operațiunea, denumită CaptiveCrunch, este asociată cu gruparea Storm-2945, o ramură a Midnight Blizzard, cunoscută și sub denumirea APT29 sau Cozy Bear.
Atacurile, observate de la începutul lunii mai 2026, sunt descrise ca fiind „răspândite, dar țintite”. Hackerii vizează infrastructura de internet a spațiilor destinate călătorilor, unde utilizatorii se autentifică de obicei printr-o pagină specială, numită „captive portal”. Aceasta solicită, de regulă, numărul camerei, adresa de e-mail sau acceptarea termenilor de utilizare.
Metoda de atac și tehnicile de inginerie socială
Gruparea rusă manipulează traficul DNS și HTTP al rețelei pentru a redirecționa utilizatorii către pagini web controlate de ei. În loc de confirmarea conexiunii, victima este adesea prezentată cu o fereastră falsă care susține necesitatea instalării unei actualizări pentru Windows, browser, drivere sau un program de securitate. Apariția bruscă a acestei ferestre, imediat după conectare, îi conferă un aer de legitimitate, făcând-o să pară o cerință obișnuită din partea hotelului pentru acces la internet.
Fișierul descărcat nu instalează o actualizare, ci un program de acces la distanță numit CornFlake. Malware-ul se instalează pe dispozitiv, creează mecanisme de pornire automată și se ascunde sub denumiri care imită procese legitime ale sistemului de operare Windows. Microsoft a identificat multiple ecrane folosite pentru a masca instalarea, acestea putând imita diverse notificări, precum actualizări Windows, scanări Microsoft Defender, instalări DirectX, Microsoft Visual C++, optimizări de disc, instrumente de diagnosticare a rețelei, actualizări de browser sau instalări de programe PDF. De asemenea, atacatorii pot pretinde că Google a detectat trafic neobișnuit și necesită verificarea identității, cerând utilizatorului să copieze și să execute comenzi în terminale de sistem. Astfel de instrucțiuni, în special cele de tip „copiază și rulează”, trebuie considerate tentative de infectare.
Capacitățile malware-ului și riscurile asociate
Odată instalat, CornFlake oferă atacatorilor control extins asupra calculatorului. Hackerii pot înregistra tastele apăsate, monitoriza conținutul clipboard-ului, realiza capturi de ecran, activa microfonul și camera video, căuta și copia documente sensibile, extrage parole salvate în browsere, monitoriza dispozitive USB și executa comenzi la distanță. O altă componentă, ChocoShell, este specializată în furtul de parole, cookie-uri de sesiune, date de autentificare Wi-Fi și tokenuri de acces la Microsoft 365. Furtul acestor elemente de autentificare este deosebit de periculos, permițând accesul la conturi fără necesitatea parolei.
Chiar și telefoanele mobile Android sunt vizate, utilizatorii fiind direcționați către descărcarea și instalarea de fișiere APK sau către procese de autentificare false. Atacatorii pot iniția autentificarea pe propriul dispozitiv și solicită victima să introducă un cod pe pagina reală Microsoft, determinând utilizatorul să creadă că își autorizează propriul laptop, când de fapt aprobă o sesiune controlată de hackeri. În cazul conturilor profesionale, acest lucru poate duce la accesul neautorizat la e-mailuri, fișiere din OneDrive și alte date ale companiei.
Microsoft reiterează recomandarea de a considera nesigure rețelele wireless publice și sugerează utilizarea conexiunii mobile proprii, prin hotspot sau dispozitive dedicate. Utilizatorii nu ar trebui să instaleze niciodată actualizări sau programe de securitate prin ferestre apărute în browser după conectarea la o rețea publică. Actualizările oficiale trebuie realizate exclusiv din meniurile sistemului de operare sau ale aplicațiilor. De asemenea, nu trebuie folosită parola contului profesional pe paginile de conectare ale hotelurilor, iar codurile Microsoft primite neașteptat nu trebuie introduse. Companiile sunt sfătuite să analizeze informațiile pe care angajații le oferă la conectarea la rețelele pentru oaspeți, deoarece date precum numele companiei, funcția sau adresa profesională de e-mail pot ajuta atacatorii să identifice ținte valoroase.
Sursa: Descopera