Conform Mediafax: Microsoft avertizează turiștii și oamenii de afaceri cu privire la riscurile asociate rețelelor Wi-Fi publice, după ce a depistat o campanie informatică ce a vizat infrastructura de internet a hotelurilor și a altor spații destinate călătorilor. Operațiunea, denumită CaptiveCrunch, este pusă pe seama grupării Storm-2945, o ramură a Midnight Blizzard, aceasta din urmă fiind asociată de autoritățile SUA și Marea Britanie cu Serviciul de Informații Externe al Rusiei (SVR). Atacurile, considerate „răspândite, dar țintite”, au fost semnalate de la începutul lunii mai 2026 în mai multe țări, afectând hoteluri, centre de conferințe și alte locații unde accesul la internet se face printr-o pagină de autentificare.nn
Cum devine Wi-Fi-ul hotelului o capcană
Modul de operare al atacatorilor este unul ingenios: odată ce un turist se conectează la rețeaua Wi-Fi, este direcționat către „portalul captiv”, pagina obișnuită pentru introducerea datelor de autentificare. Hackerii interceptează traficul DNS și HTTP al rețelei, redirecționând utilizatorii către pagini web controlate de ei. În loc de confirmarea conexiunii, victima este prezentată cu un mesaj fals care îi cere să instaleze o actualizare pentru sistemul de operare, browser, drivere sau un program de securitate. Această fereastră, care poate apărea imediat după conectare, pare legitimă, determinând utilizatorul să creadă că hotelul îi solicită actualizarea pentru a-i acorda acces la internet.nn
În realitate, fișierul descărcat instalează un program de acces de la distanță numit CornFlake. Acest malware se propagă pe dispozitiv, creează multiple mecanisme de pornire automată și se ascunde sub denumiri care imită procese normale ale sistemului Windows, făcându-l dificil de detectat.nn
Ferestre false pentru a distrage atenția
Microsoft a identificat diverse tipuri de ecrane false utilizate pentru a masca instalarea programului malițios. Acestea pot imita:
o actualizare Windows cu mesajul „Working on updates… Don’t turn off your computer”
o scanare Microsoft Defender
instalarea DirectX
instalarea Microsoft Visual C++
un program pentru optimizarea discului
instrumentul Windows Network Diagnostics
o actualizare pentru browser
instalarea unui program pentru vizualizarea documentelor PDF.
Alte pagini pot simula o detectare a „traficului neobișnuit” de către Google, solicitând verificarea identității utilizatorului. Victima poate fi chiar indusă să copieze și să execute o comandă în Windows Terminal, Command Prompt sau PowerShell. Astfel de instrucțiuni, care nu fac parte din procesele normale de conectare la internet, reprezintă tentative clare de infectare, avertizează Microsoft.nn
Ce pierderi pot suferi utilizatorii
Odată instalat, malware-ul CornFlake oferă atacatorilor un control extins asupra calculatorului. Hackerii pot accesa tastaturile apăsate, inclusiv parolele, monitoriza conținutul copiat în clipboard, face capturi de ecran, activa microfonul și camera video. De asemenea, pot căuta și copia documente, arhive, imagini, cod sursă, e-mailuri și chei de criptare. Parolele și cookie-urile salvate în browsere, precum și dispozitivele USB conectate, pot fi, de asemenea, vizate, iar atacatorii pot executa comenzi de la distanță în Windows.nn
O altă componentă, ChocoShell, este specializată în furtul parolelor, cookie-urilor de sesiune, datelor de autentificare Wi-Fi și tokenurilor de acces pentru Microsoft 365. Furtul acestor elemente este deosebit de periculos, permițând atacatorilor să acceseze conturi fără a mai necesita parola victimei. Există și indicii că atacatorii țintesc telefoanele cu Android, invitând utilizatorii să descarce și să instaleze fișiere APK malițioase.nn
Conturile Microsoft 365, ținte predilecte
Unele victime sunt redirecționate către pagini care imită serviciile Microsoft sau către un proces de autentificare aparent legitim, unde li se solicită un cod pentru dispozitiv. Atacatorii inițiază autentificarea pe propriul dispozitiv și apoi cer victimei să introducă un cod pe pagina reală Microsoft. Utilizatorul crede că își autorizează laptopul, dar de fapt aprobă o sesiune controlată de hackeri. Acest lucru poate duce la accesarea neautorizată a e-mailurilor din Microsoft 365, fișierelor din OneDrive și a altor date confidențiale ale companiilor, mai ales dacă metoda este integrată într-o pagină de conectare la Wi-Fi, sporind credibilitatea solicitării.nn
Recomandări de protecție pentru călători
Microsoft recomandă categoric ca rețelele wireless din hoteluri, aeroporturi, centre de conferințe și alte spații publice să fie considerate nesigure. Cea mai sigură alternativă este utilizarea conexiunii mobile proprii, prin hotspot, eSIM sau un dispozitiv dedicat de internet mobil. Utilizatorii nu ar trebui să instaleze niciodată actualizări, certificate, programe de securitate sau instrumente de reparare a conexiunii care le sunt prezentate după accesarea unei rețele Wi-Fi publice. Actualizările sistemului de operare și ale aplicațiilor trebuie efectuate exclusiv din meniurile oficiale ale sistemului sau direct din aplicații.nn
De asemenea, este esențial ca utilizatorii să nu folosească parola contului profesional pe pagina de conectare a hotelului și să nu introducă coduri Microsoft primite neașteptat. Autentificarea multifactor și cheile de acces de tip passkey pot diminua riscurile, însă aprobarea unei solicitări frauduloase poate permite în continuare compromiterea contului. Companiile sunt sfătuite să analizeze informațiile solicitate angajaților la conectarea la rețelele pentru oaspeți, deoarece date precum numele companiei, funcția ocupată, adresa profesională de e-mail și detaliile călătoriei pot ajuta atacatorii să identifice ținte valoroase.nn
Sursa: Mediafax

Fii primul care comentează