Ce s-a întâmplat
O campanie documentată recent, numită CaptiveCrunch, deturnează portalurile captive — paginile de autentificare afișate oaspeților înainte de a avea acces la internet — ale rețelelor Wi-Fi din hoteluri și alte locații publice. Cercetătorii atribuie activitatea grupării Storm-2945, un sub-cluster operațional asociat actorului de amenințare pe care Microsoft îl urmărește sub numele Midnight Blizzard. Manipularea rețelelor a fost observată prima dată în mai 2026, iar activitatea a fost reluată începând cu 29 septembrie, inclusiv printr-o variantă nouă, scrisă în Rust, a principalului implant.
În loc să se conecteze simplu la internet, călătorii din rețelele afectate pot fi redirecționați, fără să își dea seama, prin infrastructură controlată de atacatori. Portalul captiv modificat afișează apoi un ecran fals, convingător, de actualizare a browserului sau a sistemului de operare — tehnica „ClickFix", care cere victimei să ruleze o comandă sau să instaleze un fișier pentru a-și „verifica" sau „repara" conexiunea.
Cum funcționează atacul
Pe Windows, acceptarea solicitării instalează CornFlake, un troian de acces la distanță care se mascează sub forma unui serviciu numit „Cloud Sync Service" pentru a trece neobservat și a rezista la restart. Acesta poate colecta fișiere și apăsări de taste, fura credențiale și token-uri de sesiune salvate, înregistra audio sau video și deschide un shell de comandă la distanță pentru operator. Un instrument complementar, ChocoShell, rulează integral în memorie, prin PowerShell, și se concentrează pe cookie-uri de browser, parole salvate, token-uri de single sign-on pentru Microsoft 365 și credențiale Wi-Fi stocate — extrăgând cheile de criptare ale browserului și folosind interfețe de depanare pentru a citi cookie-uri altfel protejate. Ambele instrumente încearcă să evite scanarea antivirus și analiza în medii izolate, înainte de a extrage datele și de a-și șterge urmele.
Pe Android, aceleași pagini false de actualizare împing victimele spre instalarea unui fișier APK malițios.
O tehnică separată, integrată în campanie, abuzează de fluxul de autentificare prin cod de dispozitiv al Microsoft: victimei i se arată o pagină reală de autentificare Microsoft și este rugată să introducă un cod, dar aprobarea acestuia îi oferă de fapt atacatorului o sesiune autentificată — fără a fi nevoie de vreo parolă. Unele victime sunt redirecționate și către domenii de single sign-on care imită serviciile legitime, pentru atacuri de tip adversary-in-the-middle.
De ce este important
Pericolul nu se limitează la un singur laptop infectat. Un token de sesiune Microsoft 365 furat sau un set de credențiale salvate în browser pot fi reutilizate pentru a accesa email-ul corporate, SharePoint, OneDrive, VPN-uri și alte servicii cloud, fără a declanșa vreodată o cerere de parolă — reducând drastic distanța dintre „conectat la Wi-Fi-ul hotelului" și „cont corporate compromis". Pentru că infrastructura portalurilor captive este adesea partajată între mai multe proprietăți și furnizori, o singură compromitere poate expune oaspeți din mai multe locații și țări, nu doar o rețea izolată.
Ce trebuie să faci
- Tratează rețelele Wi-Fi din hoteluri, conferințe, aeroporturi și alte spații publice ca fiind implicit nesigure; preferă un hotspot mobil sau altă conexiune privată atunci când este posibil.
- Nu instala niciodată software și nu rula comenzi oferite printr-un portal captiv de Wi-Fi — aplică actualizări doar prin mecanismul propriu al sistemului de operare sau al browserului.
- Dacă o pagină te îndeamnă să apeși combinații de taste și să lipești ceva în PowerShell, într-o fereastră Run sau într-un terminal, oprește-te — acesta este modelul ClickFix, nu un pas de verificare real.
- Organizațiile ar trebui să blocheze, acolo unde este posibil, conectarea dispozitivelor administrate la rețele Wi-Fi neaprobate și să pună la dispoziție routere de călătorie sau hotspot-uri care se conectează doar la infrastructură de încredere, criptată.
- Nu reutiliza niciodată credențialele corporate pe o pagină de înregistrare a unei rețele pentru oaspeți.
- Adoptă passkey-uri sau autentificare multi-factor rezistentă la phishing, limitează autentificarea prin cod de dispozitiv doar la cazurile cu adevărat necesare și aplică politici de risc la autentificare care să blocheze sau să solicite verificări suplimentare pentru accesări neobișnuite.
- Echipele de securitate ar trebui să caute descărcări neașteptate apărute după verificări de conectivitate, procese „Cloud Sync Service" ilegitime și alte artefacte CornFlake/ChocoShell pe dispozitivele care au folosit recent Wi-Fi public.
