Conform Mediafax: Microsoft avertizează turiștii și profesioniștii care călătoresc asupra unui atac informatic sofisticat, denumit CaptiveCrunch, care vizează rețelele Wi-Fi publice din hoteluri și alte spații destinate călătorilor. Compania recomandă evitarea acestor rețele pe cât posibil, din cauza riscului de compromitere a datelor personale și profesionale.
Operațiunea este atribuită grupării Storm-2945, o ramură a cunoscutului grup APT29 (cozy Bear), despre care autoritățile americane și britanice susțin că ar fi afiliat Serviciului de Informații Externe al Rusiei (SVR). Atacurile au fost observate începând cu luna mai 2026 și au afectat rețele Wi-Fi din mai multe țări, inclusiv hoteluri și centre de conferințe.
Cum se transformă Wi-Fi-ul hotelului într-o capcană
Mecanismul de atac se declanșează în momentul conectării utilizatorului la rețeaua Wi-Fi. În loc să fie direcționat către pagina legitimă de autentificare, vizitatorul este redirecționat către un portal controlat de atacatori. Aceștia manipulează traficul de internet pentru a prezenta utilizatorului ferestre false care pretind necesitatea unei actualizări pentru Windows, browser sau alte programe.
Apariția bruscă a acestor mesaje poate crea impresia unei solicitări legitime din partea hotelului pentru accesul la internet. Prin descărcarea și instalarea fișierului propus, utilizatorul instalează, de fapt, un program de acces de la distanță, denumit CornFlake. Acest malware se ascunde sub denumiri care imită procese legitime ale sistemului și își creează mecanisme multiple de pornire automată pentru a-și asigura persistența pe dispozitiv.
Ferestre false care necesită atenție
Microsoft a identificat o serie de ecrane false folosite de atacatori pentru a disimula instalarea malware-ului. Acestea pot imita diverse notificări, precum actualizări Windows („Working on updates… Don’t turn off your computer”), scanări Microsoft Defender, instalări de DirectX sau Microsoft Visual C++, sau chiar instrumente de diagnosticare a rețelei.
Alte pagini pot pretinde că Google a detectat trafic neobișnuit și solicită utilizatorului să își verifice identitatea, cerându-i să execute comenzi în Windows Terminal, Command Prompt sau PowerShell. Microsoft avertizează că instrucțiuni de tip „copiază și rulează această comandă” sunt semne clare ale unei tentative de infectare și nu ar trebui urmate niciodată.
Ce pot sustrage atacatorii de pe dispozitive
Odată ce programul CornFlake este instalat, atacatorii obțin un control extins asupra calculatorului victimei. Aceștia pot înregistra tastele apăsate, inclusiv parolele, pot monitoriza clipboard-ul, captura ecranul, activa microfonul și camera video, precum și căuta și copia documente, arhive, imagini, cod sursă și chei de criptare.
De asemenea, atacatorii pot extrage parolele și cookie-urile salvate în browsere, monitoriza dispozitivele USB conectate și executa comenzi de la distanță. Componenta ChocoShell este specializată în furtul de parole, cookie-uri de sesiune, date de autentificare Wi-Fi și tokenuri pentru accesarea Microsoft 365. Furtul cookie-urilor și al tokenurilor este deosebit de periculos, permițând accesul la conturi fără necesitatea parolei. Există indicii că atacatorii vizează și telefoane cu Android, prin instrucțiuni de descărcare a fișierelor APK.
Conturile Microsoft 365, țintă prioritară
Atacatorii direcționează victimele și către pagini ce imită serviciile Microsoft, utilizând un proces aparent legitim de autentificare cu cod pentru dispozitiv. Ei inițiază autentificarea pe propriul dispozitiv și cer victimei să introducă un cod pe pagina reală Microsoft, făcând-o să creadă că își autorizează propriul laptop, dar de fapt aprobă o sesiune controlată de hackeri.
În cazul conturilor profesionale, atacatorii pot obține acces la e-mailurile din Microsoft 365, fișierele din OneDrive și alte date sensibile ale companiei. Integrarea acestei metode în pagina de conectare la Wi-Fi crește credibilitatea solicitării.
Microsoft recomandă turiștilor să considere nesigure toate rețelele Wi-Fi publice. Cea mai sigură metodă de conectare este utilizarea conexiunii mobile proprii, prin hotspot. Utilizatorii nu ar trebui să instaleze niciodată actualizări sau programe solicitate prin ferestre apărute în browser după conectarea la o rețea publică. Actualizările oficiale trebuie realizate doar din meniurile sistemului de operare sau ale aplicațiilor. De asemenea, nu este recomandat să se folosească parola contului profesional pe pagina de conectare a hotelului sau să se introducă coduri Microsoft primite neașteptat. Deși autentificarea multifactor și passkey-urile pot limita riscurile, aprobarea unei solicitări frauduloase poate totuși duce la compromiterea contului. Companiile sunt sfătuite să fie atente la informațiile oferite de angajații lor în timpul procesului de conectare la rețelele de oaspeți, deoarece datele precum numele companiei, funcția sau adresa de e-mail profesională pot fi folosite de atacatori pentru a selecta ținte valoroase.
Sursa: Mediafax