Rețelele Wi-Fi din hoteluri, aeroporturi și centre de conferințe sunt implicate într-o recentă campanie de spionaj informatic atribuită hackerilor de la serviciul rus de informații externe.
Microsoft recomandă călătorilor, fie ei turiști sau persoane care călătoresc în scopuri de serviciu, să evite pe cât posibil rețelele Wi-Fi publice, după ce au fost descoperite atacuri informatice ce au afectat infrastructura de internet a unor hoteluri și alte locații pentru călători.
Operațiunea a fost denumită CaptiveCrunch și este atribuită de Microsoft grupării Storm-2945, considerată o ramură a Midnight Blizzard. Gruparea, cunoscută și sub numele APT29 sau Cozy Bear, este asociată de autoritățile americane și britanice cu Serviciul de Informații Externe al Rusiei – SVR.
Microsoft Threat Intelligence susține că atacurile sunt „extinse, dar cu un scop precis” și au fost raportate încă din începutul lunii mai 2026. Au fost găsite rețele Wi-Fi compromise în mai multe țări, inclusiv în hoteluri, centre de conferințe și alte locații care utilizează pagini speciale pentru autentificarea oaspeților.
Atacurile debutează când un turist se conectează la rețeaua Wi-Fi și este redirecționat către așa-numitul „captive portal” – pagina unde utilizatorii trebuie, de obicei, să introducă numărul camerei, adresa de e-mail sau să accepte termenii și condițiile de utilizare.
Hackerii intervin asupra traficului DNS și HTTP al rețelei și îndrumă utilizatorii către pagini pe care le controlează. În locul unei simple confirmări a conexiunii, victima poate primi un mesaj care afirmă că trebuie să instaleze o actualizare pentru Windows, browser, drivere sau un program de securitate.
Fereastra falsă poate apărea exact în momentul conectării, conferindu-i un aspect legitim. Utilizatorul ar putea crede că hotelul îi solicită actualizarea programelor pentru a-i permite accesul la internet.
În realitate, fișierul descărcat poate instala un program de acces de la distanță denumit CornFlake. Malware-ul se copiază pe dispozitiv, își creează diverse mecanisme de pornire automată și se camuflează sub denumiri care imită procese legitime ale sistemului Windows.
Microsoft a identificat mai multe tipuri de ecrane folosite pentru a distrage atenția victimei în timpul instalării programului malițios. Acestea pot simula:
- o actualizare Windows, cu mesajul „Se lucrează la actualizări… Nu opriți computerul”;
- o scanare Microsoft Defender;
- instalarea DirectX;
- instalarea Microsoft Visual C++;
- un program pentru optimizarea discului;
- instrumentul Windows Network Diagnostics;
- o actualizare pentru browser;
- instalarea unui program pentru vizualizarea documentelor PDF.
Alte pagini pot pretinde că Google a identificat „trafic neobișnuit” și că utilizatorul trebuie să își confirme identitatea. Victimei i se poate solicita să copieze și să execute o comandă în Windows Terminal, Command Prompt sau PowerShell.
Astfel de instrucțiuni nu sunt verificări standard ale conexiunii la internet. Microsoft avertizează că cererile de tip „copiază și rulează această comandă” trebuie considerate tentative de infectare.
Odată ce programul CornFlake este instalat, atacatorii pot obține control extins asupra dispozitivului victimei.