Cer fragmentat Cluj 17°C Cer fragmentat Timișoara 22°C Cer acoperit de nori Iași 18°C Ploaie ușoară Constanța 16°C
ULTIMA ORA
Avertisment Microsoft: Atenție sporită pe internetul de hotel
Sănătate

Avertisment Microsoft: Atenție sporită pe internetul de hotel

11 august 2026, 06:10 Redacția NewsFactor

Conform Descopera: Hotelurile și aeroporturile, noi ținte ale spionajului informatic rusesc

Microsoft avertizează asupra unei noi campanii de spionaj informatic, denumită CaptiveCrunch, atribuită hackerilor apropiați serviciilor de informații rusești. Rețelele Wi-Fi din hoteluri, aeroporturi și centre de conferințe sunt vizate, cu scopul de a compromite dispozitivele utilizatorilor prin falsificarea paginilor de autentificare. Compania recomandă evitarea pe cât posibil a acestor rețele publice.

Metode ingenioase de infectare

Campania CaptiveCrunch, atribuită grupării Storm-2945, o ramură a organizației Midnight Blizzard (cunoscută și ca APT29 sau Cozy Bear), implică manipularea traficului de rețea pentru a redirecționa utilizatorii către pagini malițioase. Aceste atacuri, observate începând cu luna mai 2026, se desfășoară în diverse țări, țintind spațiile unde călătorii își introduc datele pentru a accesa internetul.

Atacul debutează în momentul conectării la rețeaua Wi-Fi, când utilizatorul este direcționat către portalul de autentificare al hotelului sau al locației. Hackerii interceptează această redirecționare și prezintă victimei o fereastră falsă, care pretinde a fi o actualizare necesară pentru sistemul de operare, browser, drivere sau un program de securitate. Această fereastră poate apărea chiar în momentul conectării, conferindu-i un aspect legitim.

Fișierul descărcat de utilizator nu instalează o actualizare, ci un program de acces la distanță, denumit CornFlake. Malware-ul se instalează pe dispozitiv, se ascunde sub denumiri ce imită procese legitime ale sistemului Windows și se asigură că se lansează automat la pornirea calculatorului. Microsoft a identificat o varietate de ecrane de distragere, inclusiv cele care simulează actualizări Windows, scanări Microsoft Defender, instalări DirectX sau Visual C++, optimizări de disc, instrumente de diagnosticare de rețea, actualizări de browser sau programe de vizualizare PDF.

Alte pagini malițioase pretind că au detectat „trafic neobișnuit” și solicită utilizatorului să-și verifice identitatea, uneori cerând executarea unor comenzi în linia de comandă a sistemului. Microsoft avertizează că astfel de solicitări de tip „copiază și rulează această comandă” reprezintă semnale clare ale unei tentative de infectare.

Control total asupra dispozitivului și datelor victimelor

Odată ce programul CornFlake este instalat, atacatorii obțin control extins asupra computerului compromis. Aceștia pot monitoriza tot ce este tastat, inclusiv parole, pot accesa conținutul copiat în clipboard, pot realiza capturi de ecran și chiar pot activa microfonul și camera web. Mai mult, pot căuta și extrage documente confidențiale, arhive, imagini, cod sursă, e-mailuri și chei de criptare. De asemenea, pot sustrage parolele și cookie-urile salvate în browsere, pot monitoriza dispozitivele USB conectate și pot executa comenzi de la distanță în sistemul de operare Windows.

O componentă suplimentară, denumită ChocoShell, este specializată în furtul de parole, cookie-uri de sesiune, date de autentificare Wi-Fi și tokenuri utilizate pentru accesarea conturilor Microsoft 365. Furtul acestor informații poate permite atacatorilor să acceseze conturile victimelor fără a mai fi necesară introducerea parolei.

Extinderea atacurilor către dispozitivele mobile

Microsoft a detectat și indicii că atacatorii vizează și telefoanele cu Android, prezentând utilizatorilor instrucțiuni pentru descărcarea și instalarea unui fișier APK. Anumite tentative implică direcționarea utilizatorilor către pagini care imită serviciile Microsoft sau către un proces aparent legitim de autentificare, unde se solicită introducerea unui cod pentru dispozitiv.

În aceste scenarii, atacatorii inițiază autentificarea pe propriul lor dispozitiv și apoi cer victimei să introducă un cod pe pagina reală Microsoft. Victima crede că își autorizează propriul laptop, dar, în realitate, aprobă accesul atacatorilor. În cazul conturilor profesionale, acest lucru poate duce la accesarea e-mailurilor din Microsoft 365, fișierelor din OneDrive și altor date sensibile ale companiei. Integrarea acestei metode în pagina de conectare la Wi-Fi crește credibilitatea solicitării.

Microsoft reiterează recomandarea ca toate rețelele wireless din locații publice, precum hoteluri, aeroporturi sau centre de conferințe, să fie tratate ca fiind nesigure. Cea mai sigură metodă de conectare la internet rămâne utilizarea conexiunii mobile proprii, prin hotspot, cartelă eSIM sau un dispozitiv dedicat. Utilizatorii sunt sfătuiți să nu instaleze niciodată actualizări, certificate sau programe de securitate propuse de paginile de conectare la rețelele Wi-Fi publice, acestea trebuind realizate exclusiv prin intermediul meniurilor oficiale ale sistemului de operare sau ale aplicațiilor. De asemenea, este crucial să nu se utilizeze parolele conturilor profesionale pe paginile de conectare ale hotelurilor sau să se introducă coduri Microsoft primite neașteptat. Autentificarea multifactor și cheile de acces de tip passkey pot reduce riscurile, dar aprobarea unei solicitări frauduloase poate duce în continuare la compromiterea contului.

Sursa: Descopera