ULTIMA ORA
Sănătate

Microsoft avertizează: Pericole la internetul din hotel

Cristian Marinescu

Conform Descopera: Microsoft avertizează turiștii și profesioniștii aflați în deplasare despre o campanie de spionaj informatic, denumită CaptiveCrunch, atribuită unui grup de hackeri asociați cu Serviciul de Informații Externe al Rusiei (SVR). Compania recomandă evitarea rețelelor Wi-Fi publice din hoteluri, aeroporturi și centre de conferințe, după ce s-a constatat compromiterea acestor infrastructuri de internet. Campania, activă de la începutul lunii mai 2026, vizează utilizatorii care se conectează la rețele ce folosesc pagini de autentificare specifice.

Cum funcționează atacurile prin Wi-Fi

nnAtacul CaptiveCrunch exploatează modul în care utilizatorii se conectează la rețelele Wi-Fi din spații publice. După conectare, victima este redirecționată către o pagină de autentificare, denumită „captive portal”, unde, în mod normal, se introduc date precum numărul camerei sau adresa de email. Hackerii manipulează traficul de internet (DNS și HTTP) pentru a trimite utilizatorii către pagini controlate de ei. În loc de confirmarea conexiunii, li se poate cere să instaleze „actualizări” pentru sistemul de operare, browser, drivere sau programe de securitate. Aceste notificări false pot apărea imediat după conectare, părând legitime și convingând utilizatorul că este o procedură standard pentru accesarea internetului.

Fișierul descărcat sub pretextul unei actualizări instalează de fapt un program malițios de acces de la distanță, numit CornFlake. Acesta se multiplică pe dispozitiv, se ascunde sub denumiri ce imită procese normale ale sistemului de operare Windows și creează multiple mecanisme de pornire automată. Microsoft a identificat diverse tipuri de ecrane folosite pentru a distrage atenția în timpul instalării, simulând actualizări Windows, scanări Microsoft Defender, instalări de DirectX sau Microsoft Visual C++, optimizări de disc, instrumente de diagnosticare de rețea, actualizări de browser sau instalări de programe pentru vizualizarea fișierelor PDF. De asemenea, pagini frauduloase pot pretinde că Google a detectat trafic neobișnuit și solicită verificarea identității, inclusiv prin copierea și executarea unor comenzi în linia de comandă Windows. Microsoft subliniază că astfel de instrucțiuni, mai ales cele de tip „copiază și rulează”, reprezintă tentative de infectare.

Capacitățile malware-ului și riscurile pentru utilizatori

nnOdată instalat, programul CornFlake oferă atacatorilor control extins asupra computerului compromis. Aceștia pot înregistra tastele apăsate, inclusiv parolele, pot monitoriza conținutul copiat în clipboard, pot face capturi de ecran și pot activa microfonul și camera video. De asemenea, pot căuta și copia documente, arhive, imagini, cod sursă, e-mailuri și chei de criptare. Extragerea parolelor și a cookie-urilor salvate în browsere, monitorizarea dispozitivelor USB conectate și executarea de comenzi la distanță în Windows sunt alte capabilități ale acestui malware. O componentă suplimentară, numită ChocoShell, este specializată în furtul de parole, cookie-uri de sesiune, date de autentificare Wi-Fi și tokenuri folosite pentru autentificarea în Microsoft 365. Furtul de cookie-uri și tokenuri este deosebit de periculos, permițând accesarea conturilor fără a mai fi necesară introducerea parolei.

Microsoft a identificat și tentative de a viza telefoanele cu Android, prin prezentarea unor instrucțiuni pentru descărcarea și instalarea unui fișier APK. Unii utilizatori sunt direcționați către pagini ce imită serviciile Microsoft sau către un proces aparent legitim de autentificare cu un cod de dispozitiv. Atacatorii inițiază autentificarea pe propriul dispozitiv și solicită victimei introducerea unui cod pe pagina reală Microsoft. Astfel, utilizatorul crede că își autorizează laptopul, dar aprobă, de fapt, o sesiune controlată de hackeri. În cazul conturilor profesionale, acest lucru poate duce la accesarea e-mailurilor din Microsoft 365, a fișierelor din OneDrive și a altor date sensibile ale companiei.

Recomandări de securitate pentru utilizatori și companii

nnÎn lumina acestor amenințări, Microsoft recomandă ca rețelele wireless din hoteluri, aeroporturi și centre de conferințe să fie considerate nesigure. Cea mai sigură metodă de conectare la internet este utilizarea conexiunii mobile proprii, prin hotspot, cartelă eSIM sau un dispozitiv dedicat. Utilizatorii nu ar trebui să instaleze niciodată actualizări, certificate, programe de securitate sau instrumente de reparare a conexiunii prezentate după accesarea unei rețele Wi-Fi publice. Actualizările pentru sistemul de operare și aplicații trebuie efectuate exclusiv din meniurile oficiale ale acestora, nu din ferestre pop-up apărute în browser. De asemenea, este crucial să nu se folosească parola contului profesional pe pagina de conectare a hotelului sau să nu se introducă coduri Microsoft primite în mod neașteptat. Autentificarea multifactor și cheile de acces de tip passkey pot reduce riscurile, însă aprobarea unei solicitări frauduloase poate duce în continuare la compromiterea contului. Companiile sunt sfătuite să analizeze informațiile pe care angajații le furnizează atunci când se conectează la rețelele pentru oaspeți, deoarece detalii precum numele companiei, funcția sau adresa profesională de e-mail pot ajuta atacatorii să identifice ținte valoroase.

Sursa: Descopera