Microsoft avertizează asupra unei campanii informatice vizând rețelele Wi-Fi din hoteluri și spații destinate călătorilor
Microsoft a emis un avertisment pentru turiști și persoanele care călătoresc în interes de serviciu să evite utilizarea rețelelor Wi-Fi publice, după ce a identificat o campanie informatică ce a compromis infrastructura de internet în hoteluri, centre de conferințe și alte locații frecventate de călători. Operațiunea, denumită CaptiveCrunch, este atribuită grupării Storm-2945, o ramură a Midnight Blizzard, cunoscută și ca APT29 sau Cozy Bear, grupare asociată cu Serviciul de Informații Externe al Rusiei (SVR) conform autorităților americane și britanice.
Conform Microsoft Threat Intelligence, atacurile, observate încă din luna mai 2026, sunt „răspândite, dar țintite” și au afectat rețele Wi-Fi compromițe în diverse țări, concentrate în special în hoteluri, centre de conferințe și alte spații ce utilizează pagini captive pentru autentificarea oaspeților.
Cum funcționează atacul CaptiveCrunch
Atacul începe în momentul în care o persoană se conectează la rețeaua Wi-Fi compromisă și este redirecționată către un „captive portal” — o pagină web unde utilizatorii sunt de obicei solicitați să introducă date precum numărul camerei sau adresa de e-mail, sau să accepte termenii de utilizare ai rețelei. În cadrul atacului, hackerii manipulează traficul DNS și HTTP pentru a redirecționa victimele către pagini controlate de ei, care pot afișa mesaje false ce anunță necesitatea instalării unei actualizări pentru Windows, browser, drivere sau un program de securitate.
Aceste mesaje false pot apărea imediat după conectare, conferindu-le o iluzie de legitimitate, iar utilizatorul poate crede că hotelul îi solicită actualizarea pentru a putea accesa internetul. În realitate, instalarea fișierului propus generează infectarea cu un program de acces de la distanță denumit CornFlake, care se instalează pe dispozitiv, activează mecanisme de pornire automată și se ascunde sub denumiri ce imită procese legitime ale sistemului Windows.
Ferestrele false folosite pentru a induce în eroare
Microsoft a identificat mai multe tipuri de ferestre și mesaje false folosite pentru a distrage atenția utilizatorilor în timpul instalării malware-ului. Acestea pot mima procesul unei actualizări Windows, afișând mesajul „Working on updates… Don’t turn off your computer”, sau pot imita scanarea Microsoft Defender, instalarea DirectX ori Visual C++, programe pentru optimizarea discului, instrumentul Windows Network Diagnostics, actualizări pentru browser sau un program pentru vizualizarea documentelor PDF.
De asemenea, utilizatorii pot fi redirecționați către pagini care susțin că Google a detectat „trafic neobișnuit” și că este necesară verificarea identității, fiind apoi îndrumați să copieze și să execute comenzi în Windows Terminal, Command Prompt sau PowerShell. Microsoft avertizează că astfel de cereri, de tipul „copiază și rulează această comandă”, nu reprezintă verificări legitime și trebuie privite ca tentative de infectare.
Capacitățile malware-ului CornFlake și riscurile pentru utilizatori
Odată instalat, CornFlake oferă atacatorilor un control extins asupra dispozitivului, permițându-le să înregistreze tastele apăsate, inclusiv parolele, să monitorizeze conținutul copiat în clipboard, să realizeze capturi de ecran, să activeze microfonul și camera video. De asemenea, pot căuta și copia documente, arhive, imagini, cod sursă, e-mailuri și chei de criptare. Malware-ul poate extrage parolele și cookie-urile salvate în browsere, monitoriza dispozitive USB conectate și executa comenzi la distanță în sistemul Windows.
O componentă complementară, denumită ChocoShell, este specializată în furtul parolelor, cookie-urilor de sesiune, datelor de autentificare Wi-Fi și tokenurilor folosite pentru accesul la Microsoft 365. Furtul acestor tokenuri și cookie-uri este deosebit de periculos, deoarece atacatorii pot accesa conturile victimelor fără a mai introduce parolele, facilitând astfel un nivel ridicat de compromitere.
Analiza Microsoft mai relevă tentative ale atacatorilor de a viza și telefoane cu Android, prin inducerea utilizatorilor să descarce și să instaleze un fișier APK malițios.
Atacurile asupra conturilor Microsoft 365 și metoda de autentificare falsă
Unele victime sunt direcționate către pagini care imită serviciile Microsoft sau procese de autentificare aparent legitime prin coduri pentru dispozitive. Atacatorii inițiază autentificarea pe dispozitivul propriu, apoi solicită victimei să introducă un cod pe pagina oficială Microsoft, determinând astfel utilizatorul să creadă că își autorizează propriul laptop. În realitate, aprobă o sesiune controlată de hackeri.
În cazul conturilor profesionale, această metodă permite atacatorilor să obțină acces la e-mailurile Microsoft 365, fișierele de pe OneDrive și alte date sensibile ale companiei. În plus, integrarea acestui proces în pagina de autentificare Wi-Fi face solicitarea mai greu de detectat ca frauduloasă.
Măsuri recomandate pentru protecția utilizatorilor
Microsoft recomandă considerarea rețelelor wireless din hoteluri, aeroporturi, centre de conferințe și alte spații publice ca fiind nesigure. Cea mai sigură variantă este utilizarea conexiunii mobile proprii, prin hotspot, cartelă eSIM sau dispozitiv separat de internet mobil.
Utilizatorii trebuie să evite instalarea de actualizări, certificate, programe de securitate sau instrumente de reparare oferite după conectarea la o rețea Wi-Fi publică. Actualizările sistemului de operare și ale aplicațiilor trebuie făcute întotdeauna prin meniurile oficiale ale sistemului sau direct din aplicațiile respective, nu prin ferestre emergente în browser.
De asemenea, utilizatorii nu trebuie să introducă parole ale conturilor profesionale pe paginile captive ale hotelurilor și să nu răspundă la solicitări neașteptate de coduri Microsoft. Deși autentificarea multifactor și cheile de acces de tip passkey pot reduce riscurile, aprobarea unor solicitări frauduloase poate duce în continuare la compromiterea contului.
Recomandări pentru companii și angajați
Microsoft sugerează ca firmele să evalueze informațiile pe care angajații le furnizează hotelurilor sau organizatorilor de conferințe atunci când se conectează la rețelele pentru oaspeți. Date precum numele companiei, funcția ocupată, adresa de e-mail profesională și detalii ale călătoriei pot fi utilizate de atacatori pentru a selecta ținte valoroase, sporitând riscul de compromis al datelor sensibile.
Avertismentele și detaliile tehnice furnizate de Microsoft scot în evidență o amenințare complexă ce exploatează rețelele Wi-Fi publice de la hoteluri și alte locații frecventate de călători, subliniind necesitatea unei prudențe sporite în folosirea acestor rețele și aplicarea unor măsuri stricte de securitate informatică.

