Conform Descopera: Campanie de spionaj informatic vizează rețelele Wi-Fi din hoteluri și aeroporturi
Microsoft avertizează asupra unei noi campanii de spionaj informatic, atribuită grupării Storm-2945, presupusă a fi o ramură a serviciului de informații externe rus, SVR. Atacatorii folosesc rețelele Wi-Fi compromise din hoteluri, aeroporturi și centre de conferințe pentru a infecta dispozitivele utilizatorilor cu un program malițios denumit CornFlake. Această operațiune, denumită CaptiveCrunch, a fost observată începând cu luna mai 2026 și vizează obținerea de informații sensibile, inclusiv parole, date de autentificare și acces la conturile profesionale.
Metode de infectare și capcane pentru utilizatori
Campania CaptiveCrunch se desfășoară prin manipularea paginilor de autentificare pe care utilizatorii le întâlnesc la conectarea la rețelele Wi-Fi publice. După ce un utilizator încearcă să se conecteze, acesta este redirecționat către un portal controlat de hackeri. În loc de confirmarea conexiunii, utilizatorului i se poate solicita să instaleze o „actualizare” esențială pentru sistemul de operare, browserul sau alte aplicații. Aceste ferestre false sunt concepute să pară legitime, imitând notificări oficiale de la Microsoft Defender, instalări de DirectX sau chiar procese de optimizare a sistemului.
Fișierul descărcat în acest mod nu este o actualizare, ci programul malițios CornFlake. Acesta se instalează pe dispozitiv, se ascunde sub nume care imită procese Windows legitime și oferă atacatorilor control extins. Printre funcționalitățile sale se numără înregistrarea tastelor apăsate, monitorizarea clipboard-ului, realizarea de capturi de ecran, activarea microfonului și camerei video, precum și furtul de documente, parole, cookie-uri și chei de criptare. O altă componentă, ChocoShell, se concentrează pe furtul de date de autentificare pentru Microsoft 365, permițând accesul la conturi fără parolă, prin intermediul cookie-urilor și token-urilor furate.
Riscuri extinse și sfaturi de securitate
Atacatorii nu se limitează doar la computere. Există indicii că încercările de infectare vizează și dispozitivele Android, prin solicitarea instalării unui fișier APK. De asemenea, atacatorii pot folosi tehnici de phishing pentru a-i determina pe utilizatori să aprobe sesiuni de conectare frauduloase, permițându-le accesul la conturile profesionale și la datele confidențiale ale companiilor.
Microsoft recomandă evitarea pe cât posibil a rețelelor Wi-Fi publice, inclusiv cele din hoteluri, aeroporturi și centre de conferințe. Cea mai sigură alternativă este utilizarea conexiunii mobile personale, prin hotspot sau eSIM. Utilizatorii trebuie să fie extrem de precauți cu orice solicitare de instalare de software sau actualizări apărute în timpul conectării la o rețea publică. Acestea trebuie realizate exclusiv din surse oficiale. Nu trebuie introduse parolele conturilor profesionale pe paginile de autentificare ale hotelurilor și nici nu trebuie aprobate solicitări neașteptate de autentificare. Companiile sunt sfătuite să analizeze datele pe care angajații le furnizează la conectarea în astfel de rețele, deoarece acestea pot fi folosite de atacatori pentru a identifica ținte valoroase.
Sursa: Descopera
