Microsoft découvre une campagne mondiale de malware ciblant le Wi-Fi des hôtels


Microsoft indique que Midnight Blizzard cible les réseaux Wi-Fi des hôtels et des conférences dans le monde entier pour voler des identifiants et diffuser des logiciels malveillants aux voyageurs.

Le groupe de piratage parrainé par l’État russe, également connu sous le nom d’APT29, mènerait cette campagne via Storm-2945, l’un de ses sous-groupes associés.

Microsoft suit cette activité sous le nom de CaptiveCrunch et pense que la campagne est en cours depuis au moins mai 2026.

tipVous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
Ce logiciel réparera les erreurs informatiques courantes, vous protégera contre la perte de fichiers, les logiciels malveillants et les pannes matérielles tout en optimisant les performances de votre PC. Réparez votre PC et supprimez les virus instantanément en 3 étapes faciles:
  1. Téléchargez l'outil Fortect
  2. Cliquez sur Analyser pour dépister les erreurs de votre PC.
  3. Cliquez sur Réparer pour résoudre les erreurs de sécurité et des performances du PC.
  • 0 utilisateurs ont téléchargé Fortect ce mois-ci.

Les attaquants compromettent le trafic des portails captifs

Les attaquants ciblent les réseaux hôteliers qui utilisent des portails captifs, qui demandent normalement aux clients de se connecter ou d’accepter les conditions avant d’accéder à Internet.

Midnight Blizzard altère le trafic DNS et HTTP pour rediriger les appareils connectés vers des sites web malveillants. Microsoft a trouvé des preuves que les attaquants pourraient avoir compromis l’infrastructure réseau partagée plutôt que des routeurs ou des points d’accès individuels.

L’entreprise n’a pas déterminé comment les attaquants ont initialement accédé aux réseaux concernés.

Les réseaux hôteliers ont déjà été confrontés à des menaces similaires. Des attaquants ont précédemment détourné le Wi-Fi d’hôtels pour voler des comptes Microsoft 365, et Microsoft a récemment mis en garde contre des attaques de phishing ciblant les hôtels au Japon.

De fausses pages Microsoft 365 volent des identifiants

Les victimes se connectant à un Wi-Fi compromis peuvent atterrir sur de fausses pages de connexion Microsoft 365 qui collectent des noms d’utilisateur et des mots de passe.

Les attaquants utilisent également le hameçonnage par code d’appareil pour abuser de l’authentification Microsoft Entra ID. Cette méthode convainc les utilisateurs de saisir un code d’appareil d’apparence légitime qui accorde aux attaquants l’accès à leurs comptes.

Microsoft a observé des attaquants utilisant activement ces méthodes de redirection à partir de juillet.

De fausses mises à jour installent le logiciel malveillant CornFlake

Certaines victimes voient des pages frauduleuses de mise à jour de navigateur ou de Windows au lieu des formulaires de hameçonnage classiques.

Ces pages utilisent des instructions de type ClickFix qui persuadent les utilisateurs de copier des commandes, de lancer des programmes d’installation ou d’exécuter des fichiers malveillants. Microsoft a également trouvé des signes que les attaquants ciblaient les appareils Android avec des paquets APK malveillants.

L’une des principales charges utiles est CornFlake, un cheval de Troie d’accès à distance basé sur Go conçu pour maintenir un accès à long terme aux ordinateurs Windows.

Supprimer erreurs PC
Analysez votre PC avec Fortect pour trouver les erreurs provoquant des problèmes de sécurité et des ralentissements. Une fois l'analyse terminée, le processus de réparation remplacera les fichiers endommagés par de fichiers et composants Windows sains.
Note: Afin de supprimer les erreurs, vous devez passer à un plan payant.

CornFlake peut exécuter des commandes à distance, enregistrer les frappes, surveiller l’activité du presse-papiers, capturer des captures d’écran, voler des fichiers, activer le microphone et la webcam, extraire les mots de passe et les cookies du navigateur, voler les jetons de session Microsoft 365, surveiller les périphériques USB connectés et collecter des informations système détaillées.

Lors de l’installation, CornFlake affiche une fausse fenêtre de progression tout en se copiant dans le dossier %AppData%. Il se fait passer pour un composant Windows légitime appelé Cloud Sync Service.

CornFlake utilise plusieurs méthodes de persistance

CornFlake peut s’enregistrer en tant que service Windows pour s’exécuter automatiquement.

Il peut également créer des entrées de démarrage dans le registre, des tâches planifiées et un processus de surveillance. Le processus de surveillance restaure les autres mécanismes de persistance lorsque les équipes de sécurité en suppriment un.

Cette approche rend le logiciel malveillant plus difficile à supprimer complètement d’un appareil infecté.

ChocoShell vole les identifiants de navigateur et Microsoft

Microsoft a également identifié ChocoShell, un voleur d’identifiants PowerShell en mémoire utilisé pendant la campagne.

ChocoShell cible les cookies de navigateur, les mots de passe enregistrés du navigateur, les jetons Microsoft 365, les jetons Azure AD et les identifiants Wi-Fi stockés.

Étant donné que ChocoShell s’exécute principalement en mémoire, il peut laisser moins de fichiers à détecter pour les outils de sécurité traditionnels.

Les attaquants gèrent les victimes via FruitStone

Microsoft a découvert un panneau de contrôle exposé des attaquants appelé FruitStone.

Le panneau permettait aux opérateurs de gérer les systèmes infectés, de parcourir les fichiers, d’exécuter des commandes PowerShell, de collecter des captures d’écran et de consulter les frappes capturées.

Microsoft a également trouvé de nombreux commentaires dans le code du logiciel malveillant. Ces commentaires suggèrent que les développeurs pourraient avoir utilisé des outils d’IA lors de la création ou de la modification de parties du logiciel malveillant.

Comment les voyageurs peuvent protéger leurs appareils

Les voyageurs et les organisations doivent considérer le Wi-Fi des hôtels et des conférences comme non fiable, même lorsque le réseau semble légitime.

Microsoft recommande les précautions suivantes :

  • Utilisez les données cellulaires, un point d’accès personnel ou une connexion d’entreprise gérée lorsque cela est possible.
  • Évitez d’installer des mises à jour de navigateur, des mises à jour Windows ou des outils de sécurité proposés via des pages de portail captif.
  • Utilisez des clés d’accès ou d’autres méthodes d’authentification résistantes au hameçonnage.
  • Activez une authentification multifacteur forte pour les comptes importants.
  • Désactivez l’authentification par code d’appareil Microsoft Entra lorsque l’organisation n’en a pas besoin.
  • Évitez de saisir des identifiants d’entreprise lors de l’enregistrement pour le Wi-Fi invité.
  • Contactez un administrateur lorsqu’un portail captif demande aux utilisateurs d’exécuter des commandes ou de télécharger des logiciels.

Dans d’autres actualités de sécurité, les paiements du programme de bug bounty de Microsoft ont atteint un record de 20 millions de dollars.

Les lecteurs aident à soutenir Windows Report. Nous pouvons percevoir une commission si vous achetez via nos liens. Tooltip Icon

Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more

User forum

0 messages