Urmăreşte Jurnalul pe Discover Adaugă Jurnalul ca sursă preferată Avertisment Microsoft pentru turiști: hackerii atacă prin Wi-Fi-ul hotelurilor! Rețelele Wi-Fi din hoteluri, aeroporturi și centre de conferințe sunt folosite într-o nouă campanie de spionaj informatic atribuită hackerilor serviciului rus de informații externe.

Operațiunea a fost denumită CaptiveCrunch și este atribuită de Microsoft grupării Storm-2945, considerată o ramură a Midnight Blizzard. Gruparea, cunoscută și sub numele APT29 sau Cozy Bear, este asociată de autoritățile americane și britanice cu Serviciul de Informații Externe al Rusiei – SVR. Microsoft Threat Intelligence susține că atacurile sunt „răspândite, dar țintite” și au fost observate de la începutul lunii mai 2026.

Au fost identificate rețele Wi-Fi compromise în mai multe țări, inclusiv în hoteluri, centre de conferințe și alte spații care folosesc pagini speciale pentru autentificarea oaspeților. Atacul începe atunci când turistul se conectează la rețeaua Wi-Fi și este direcționat către așa-numitul „captive portal” – pagina pe care utilizatorii trebuie, de regulă, să introducă numărul camerei, adresa de e-mail sau să accepte termenii de utilizare. Hackerii manipulează traficul DNS și HTTP al rețelei și redirecționează utilizatorii către pagini controlate de ei.

În locul unei simple confirmări a conexiunii, victima poate primi un mesaj care susține că trebuie să instaleze o actualizare pentru Windows, browser, drivere sau un program de securitate. Fereastra falsă poate apărea exact în momentul conectării, ceea ce o face să pară legitimă. Utilizatorul poate crede că hotelul îi cere actualizarea programelor pentru a-i permite accesul la internet.

În realitate, fișierul descărcat poate instala un program de acces de la distanță denumit CornFlake. Malware-ul se copiază pe dispozitiv, își creează mai multe mecanisme de pornire automată și se ascunde sub denumiri care imită procese legitime ale sistemului Windows. Microsoft a identificat mai multe tipuri de ecrane folosite pentru a distrage atenția victimei în timp ce programul malițios este instalat.

Acestea pot imita: o actualizare Windows, cu mesajul „Working on updates… Don’t turn off your computer”; o scanare Microsoft Defender; instalarea DirectX; instalarea Microsoft Visual C++; un program pentru optimizarea discului; instrumentul Windows Network Diagnostics; o actualizare pentru browser; instalarea unui program pentru vizualizarea documentelor PDF. Alte pagini pot pretinde că Google a detectat „trafic neobișnuit” și că utilizatorul trebuie să își verifice identitatea. Victimei i se poate cere să copieze și să execute o comandă în Windows Terminal, Command Prompt sau PowerShell.

Astfel de instrucțiuni nu reprezintă verificări normale ale conexiunii la internet. Microsoft avertizează că solicitările de tip „copiază și rulează această comandă” trebuie tratate drept tentative de infectare. Odată instalat, programul CornFlake le poate oferi atacatorilor control extins asupra calculatorului.

Potrivit analizei Microsoft, hackerii pot: Microsoft a identificat și indicii că atacatorii încearcă să vizeze telefoane cu Android, utilizatorilor fiindu-le prezentate instrucțiuni pentru descărcarea și instalarea unui fișier APK. Unele victime sunt direcționate către pagini care imită serviciile Microsoft sau către un proces aparent legitim de autentificare cu un cod pentru dispozitiv. Atacatorii inițiază autentificarea pe propriul dispozitiv, apoi îi cer victimei să introducă un cod pe pagina reală Microsoft.

Utilizatorul crede că își autorizează laptopul, dar aprobă, de fapt, sesiunea controlată de hackeri. În cazul unui cont profesional, atacatorii ar putea obține acces la e-mailurile din Microsoft 365, fișierele din OneDrive și alte date ale companiei. Microsoft arată că integrarea acestei metode în pagina de conectare la Wi-Fi poate face solicitarea să pară mai credibilă.

By Redacția Ziaro

Echipa editorială Ziaro.ro

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *