Conform Descopera: Microsoft avertizează asupra unei noi campanii de spionaj informatic care vizează utilizatorii de rețele Wi-Fi publice din hoteluri, aeroporturi și centre de conferințe. Campania, denumită CaptiveCrunch și atribuită grupării Storm-2945, o posibilă ramură a serviciului de informații externe rus (SVR), exploatează modul în care utilizatorii se conectează la internet în spații publice. Experții în securitate cibernetică recomandă precauție sporită, deoarece atacatorii pot obține acces complet la dispozitivele compromise.

Cum sunt exploatate rețelele Wi-Fi

Atacurile sunt „răspândite, dar țintite”, potrivit Microsoft Threat Intelligence, și au fost observate începând din mai 2026. Hackerii manipulează traficul DNS și HTTP al rețelelor Wi-Fi compromise pentru a redirecționa utilizatorii către pagini web controlate de ei. În loc să fie direcționați către pagina legitimă de autentificare a hotelului, utilizatorii pot fi păcăliți să creadă că trebuie să instaleze o actualizare pentru sistemul de operare, browserul, drivere sau programe de securitate. Aceste ferestre false apar exact în momentul conectării, mimând procesele legitime și convingând utilizatorul să descarce un fișier malițios.

Acest fișier instalează un program de acces la distanță numit CornFlake. Malware-ul se instalează pe dispozitiv, își creează multiple mecanisme de pornire automată și se ascunde sub nume care imită procese legitime ale sistemului Windows. Microsoft a identificat o varietate de ecrane false folosite pentru a distrage atenția victimelor, inclusiv notificări despre actualizări Windows, scanări Microsoft Defender sau instalări de DirectX. De asemenea, atacatorii pot pretinde că Google a detectat trafic neobișnuit și pot solicita utilizatorului să își verifice identitatea prin executarea unor comenzi în linia de comandă a sistemului. Solicitările de tip „copiază și rulează această comandă” sunt un semnal clar de alarmă.

Ce pot accesa hackerii cu dispozitivele compromise

Odată ce CornFlake este instalat, atacatorii pot obține un control extins asupra calculatorului victimei. Aceștia pot înregistra tastele apăsate, inclusiv parole, pot monitoriza conținutul copiat în clipboard, pot face capturi de ecran și chiar pot activa microfonul și camera video. Mai mult, hackerii pot căuta și copia documente, arhive, imagini, cod sursă, e-mailuri și chei de criptare. De asemenea, pot extrage parole și cookie-uri salvate în browsere, monitoriza dispozitivele USB conectate și executa comenzi de la distanță în Windows. O altă componentă, ChocoShell, este specializată în furtul parolelor, cookie-urilor de sesiune, datelor de autentificare Wi-Fi și tokenurilor de conectare la servicii precum Microsoft 365, permițând accesul la conturi fără parola victimei.

Afectarea dispozitivelor mobile și recomandări

Microsoft a identificat, de asemenea, tentative de a viza telefoane cu Android, prin instrucțiuni pentru descărcarea și instalarea unui fișier APK. Utilizatorii pot fi direcționați către pagini care imită serviciile Microsoft sau către un proces aparent legitim de autentificare cu un cod pentru dispozitiv. În aceste scenarii, atacatorii inițiază autentificarea pe propriul dispozitiv și cer victimei să introducă un cod pe pagina reală Microsoft, convingând-o că își autorizează propriul laptop, dar aprobând de fapt sesiunea controlată de hackeri. În cazul conturilor profesionale, acest lucru poate duce la accesarea e-mailurilor din Microsoft 365, fișierelor din OneDrive și altor date sensibile ale companiei.

Microsoft recomandă ferm ca rețelele wireless din hoteluri, aeroporturi și centre de conferințe să fie considerate nesigure. Cea mai sigură metodă de conectare la internet rămâne utilizarea conexiunii mobile proprii, fie prin hotspot, cartelă eSIM sau un dispozitiv dedicat pentru internet mobil. Utilizatorii nu ar trebui să instaleze niciodată actualizări, certificate sau programe de securitate oferite prin intermediul ferestrelor apărute după conectarea la o rețea Wi-Fi publică. Actualizările necesare trebuie efectuate exclusiv prin meniurile oficiale ale sistemului de operare sau ale aplicațiilor. De asemenea, este esențial să nu se folosească parola contului profesional pe pagina de conectare a hotelului și să nu se introducă coduri Microsoft primite în mod neașteptat. Companiile sunt sfătuite să analizeze informațiile pe care angajații le furnizează la conectarea la rețelele oaspeților, deoarece detalii precum numele companiei sau adresa profesională de e-mail pot fi folosite de atacatori pentru a identifica ținte valoroase.

Sursa: Descopera