ULTIMA ORA
Tehnologie

Atacuri Wi-Fi în hoteluri: Semnul de alarmă pe care nu-l ignori

Cristian Marinescu

Conform Mediafax: Microsoft avertizează turiștii și persoanele care călătoresc în interes de serviciu cu privire la riscurile asociate utilizării rețelelor Wi-Fi publice. O campanie informatică recent descoperită a vizat infrastructura de internet din hoteluri și alte locații destinate călătorilor, compromițând securitatea utilizatorilor.

Operațiunea, denumită Captive Crunch, este atribuită grupării Storm-2945, o ramură a entității cunoscute sub numele de Midnight Blizzard, despre care Microsoft susține că este legată de Serviciul de Informații Externe al Rusiei (SVR). Atacurile, caracterizate ca fiind „răspândite, dar țintite”, au fost identificate de la începutul lunii mai 2026 și au afectat rețele Wi-Fi din mai multe țări.

Cum devine Wi-Fi-ul hotelului o capcană

Conectarea la rețeaua Wi-Fi a unui hotel poate deveni periculoasă atunci când utilizatorii sunt redirecționați către un portal de autentificare manipulat. Hackerii interceptează traficul DNS și HTTP, prezentând utilizatorilor pagini false care pretind necesitatea unor actualizări software esențiale pentru accesul la internet. Aceste notificări pot imita ferestre legitime de actualizare pentru Windows, browsere sau programe de securitate.

Utilizatorul este, în realitate, determinat să descarce și să instaleze un program de acces de la distanță denumit CornFlake. Acest malware se poate instala pe dispozitiv, își creează mecanisme de pornire automată și se ascunde sub denumiri care maschează activitatea sa dăunătoare, imitând procese normale ale sistemului de operare.

Mecanismele de înșelăciune utilizate de atacatori

Microsoft a identificat diverse tipuri de ecrane de avertizare false menite să distragă atenția utilizatorului în timpul instalării malware-ului. Acestea pot simula mesaje precum „Working on updates… Don’t turn off your computer” în timpul unei actualizări Windows, scanări Microsoft Defender, instalări de DirectX sau Microsoft Visual C++, optimizări de disc sau chiar verificări de rețea.

Alte tentative de înșelăciune includ notificări despre trafic neobișnuit detectat de Google, solicitând verificarea identității prin copierea și executarea unor comenzi în terminalul Windows. Microsoft subliniază că astfel de instrucțiuni, care cer utilizatorului să copieze și să ruleze cod, reprezintă tentative clare de infectare.

Extinderea capabilităților de furt prin CornFlake și ChocoShell

Odată instalat, programul CornFlake oferă atacatorilor acces extins la dispozitivul victimei. Aceștia pot înregistra tastele apăsate, monitoriza clipboard-ul, realiza capturi de ecran, activa microfonul și camera video, căuta și copia documente, arhive, imagini, cod sursă, e-mailuri și chei de criptare. De asemenea, pot extrage parole și cookie-uri salvate în browsere, monitoriza dispozitivele USB conectate și executa comenzi de la distanță.

Componenta denumită ChocoShell este specializată în furtul de parole, cookie-uri de sesiune, date de autentificare Wi-Fi și tokenuri de acces pentru Microsoft 365. Furtul acestor elemente este deosebit de periculos, permițând atacatorilor să acceseze conturile fără a mai fi nevoie de parola victimei. Există și indicii că atacatorii vizează telefoanele cu Android, prin solicitarea instalării unor fișiere APK.

Țintirea conturilor Microsoft 365 și protecția recomandată

Atacatorii vizează, de asemenea, conturile Microsoft 365, direcționând victimele către pagini care imită serviciile Microsoft sau către un proces de autentificare fals. Prin inițierea unei autentificări pe propriul dispozitiv, hackerii cer victimei să introducă un cod pe pagina reală Microsoft, convingând-o că își autorizează laptopul, dar de fapt aprobând o sesiune controlată de atacatori.

Microsoft recomandă evitarea rețelelor wireless din hoteluri, aeroporturi și centre de conferințe. Cea mai sigură metodă de conectare este utilizarea conexiunii mobile proprii, prin hotspot sau eSIM. Utilizatorii nu trebuie să instaleze niciodată actualizări sau programe prezentate pe paginile portalurilor Wi-Fi publice. Actualizările de sistem și aplicații trebuie efectuate exclusiv prin meniurile oficiale.

Se recomandă evitarea utilizării parolei contului profesional pe paginile de conectare ale hotelurilor sau introducerea unor coduri Microsoft neașteptate. Deși autentificarea multifactor și passkey-urile pot limita riscurile, aprobarea unei solicitări frauduloase poate permite în continuare compromiterea contului. Companiilor li se sugerează să analizeze informațiile colectate de la angajații hotelurilor și organizatorilor de conferințe, deoarece datele precum numele companiei, funcția sau adresa profesională pot fi folosite pentru a identifica ținte valoroase.

Sursa: Mediafax