Microsoft trage semnalul de alarmă: hackerii folosesc Wi-Fi-ul hotelurilor pentru a fura parole și date
Microsoft a lansat un avertisment serios cu privire la o nouă campanie de spionaj cibernetic care vizează utilizatorii ce se conectează la rețelele Wi-Fi din hoteluri, aeroporturi și centre de conferințe. Conform informațiilor furnizate de companie, atacatorii se folosesc de pagini de autentificare false pentru a determina utilizatorii să își instaleze actualizări false de Windows sau ale browserului, actualizări care în realitate infectează dispozitivele utilizatorilor, oferind hackerilor acces de la distanță.
Peste 10 organizații experiențiate au atribuit această operațiune denumită „CaptiveCrunch” grupării Storm-2945. Această grupare este asociată de Microsoft cu organizația Midnight Blizzard (APT29/Cozy Bear), despre care autoritățile din SUA și Marea Britanie au declarat că are legături cu Serviciul rus de Informații Externe (SVR). Atacurile au început să fie observate încă din luna mai 2026, având ca țintă infrastructura Wi-Fi din diferite țări.
Strategia atacatorilor constă în compromiterea paginii de conectare la rețeaua wireless. În locul procedurii standard de autentificare, utilizatorii primesc mesaje care îi îndeamnă să instaleze actualizări pentru Windows, browser, DirectX sau alte programe care par legitime. Microsoft subliniază că orice solicitare de descărcare a aplicațiilor sau de executare a comenzilor în Windows Terminal, Command Prompt sau PowerShell ar trebui să fie tratată cu maximă precauție, deoarece poate reprezenta o tentativă de atac cibernetic.
Dacă utilizatorul instalează fișierul malițios, pe dispozitivul său va pătrunde programul CornFlake, capabil să înregistreze parolele tastate, să facă capturi de ecran, să activeze camera și microfonul, să copieze documente și să extragă date de autentificare din browser. O altă componentă, denumită ChocoShell, este creată special pentru a fura parole, cookie-uri și tokenuri, inclusiv cele utilizate pentru accesul la conturile Microsoft 365.
Microsoft a semnalat, de asemenea, că au fost făcute încercări de infectare a telefoanelor cu Android prin intermediul fișierelor APK. Compania atrage atenția asupra unor pagini care imită serviciile Microsoft în scopul obținerii accesului la conturile utilizatorilor.
În fața acestui pericol, compania recomandă evitarea pe cât posibil a rețelelor Wi-Fi publice, sugerând utilizarea unei conexiuni proprii prin hotspot sau eSIM. De asemenea, este esențial ca actualizările pentru sistemul de operare și aplicații să fie obținute exclusiv din surse oficiale. Utilizatorii sunt sfătuiți să nu introducă parolele conturilor profesionale sau coduri Microsoft primite neașteptat în timpul conectării la rețelele hotelurilor. Autentificarea multifactor și utilizarea passkey-urilor pot diminua riscurile, însă este în continuare posibil ca aprobarea unei solicitări frauduloase să compromită conturile utilizatorilor.

