Microsoft découvre une campagne mondiale de malware ciblant le Wi-Fi des hôtels
Microsoft indique que Midnight Blizzard cible les réseaux Wi-Fi des hôtels et des conférences dans le monde entier pour voler des identifiants et diffuser des logiciels malveillants aux voyageurs.
Le groupe de piratage parrainé par l’État russe, également connu sous le nom d’APT29, mènerait cette campagne via Storm-2945, l’un de ses sous-groupes associés.
Microsoft suit cette activité sous le nom de CaptiveCrunch et pense que la campagne est en cours depuis au moins mai 2026.
Les attaquants compromettent le trafic des portails captifs
Les attaquants ciblent les réseaux hôteliers qui utilisent des portails captifs, qui demandent normalement aux clients de se connecter ou d’accepter les conditions avant d’accéder à Internet.
Midnight Blizzard altère le trafic DNS et HTTP pour rediriger les appareils connectés vers des sites web malveillants. Microsoft a trouvé des preuves que les attaquants pourraient avoir compromis l’infrastructure réseau partagée plutôt que des routeurs ou des points d’accès individuels.
L’entreprise n’a pas déterminé comment les attaquants ont initialement accédé aux réseaux concernés.
Les réseaux hôteliers ont déjà été confrontés à des menaces similaires. Des attaquants ont précédemment détourné le Wi-Fi d’hôtels pour voler des comptes Microsoft 365, et Microsoft a récemment mis en garde contre des attaques de phishing ciblant les hôtels au Japon.
De fausses pages Microsoft 365 volent des identifiants
Les victimes se connectant à un Wi-Fi compromis peuvent atterrir sur de fausses pages de connexion Microsoft 365 qui collectent des noms d’utilisateur et des mots de passe.
Les attaquants utilisent également le hameçonnage par code d’appareil pour abuser de l’authentification Microsoft Entra ID. Cette méthode convainc les utilisateurs de saisir un code d’appareil d’apparence légitime qui accorde aux attaquants l’accès à leurs comptes.
Microsoft a observé des attaquants utilisant activement ces méthodes de redirection à partir de juillet.
De fausses mises à jour installent le logiciel malveillant CornFlake
Certaines victimes voient des pages frauduleuses de mise à jour de navigateur ou de Windows au lieu des formulaires de hameçonnage classiques.
Ces pages utilisent des instructions de type ClickFix qui persuadent les utilisateurs de copier des commandes, de lancer des programmes d’installation ou d’exécuter des fichiers malveillants. Microsoft a également trouvé des signes que les attaquants ciblaient les appareils Android avec des paquets APK malveillants.
L’une des principales charges utiles est CornFlake, un cheval de Troie d’accès à distance basé sur Go conçu pour maintenir un accès à long terme aux ordinateurs Windows.
CornFlake peut exécuter des commandes à distance, enregistrer les frappes, surveiller l’activité du presse-papiers, capturer des captures d’écran, voler des fichiers, activer le microphone et la webcam, extraire les mots de passe et les cookies du navigateur, voler les jetons de session Microsoft 365, surveiller les périphériques USB connectés et collecter des informations système détaillées.
Lors de l’installation, CornFlake affiche une fausse fenêtre de progression tout en se copiant dans le dossier %AppData%. Il se fait passer pour un composant Windows légitime appelé Cloud Sync Service.
CornFlake utilise plusieurs méthodes de persistance
CornFlake peut s’enregistrer en tant que service Windows pour s’exécuter automatiquement.
Il peut également créer des entrées de démarrage dans le registre, des tâches planifiées et un processus de surveillance. Le processus de surveillance restaure les autres mécanismes de persistance lorsque les équipes de sécurité en suppriment un.
Cette approche rend le logiciel malveillant plus difficile à supprimer complètement d’un appareil infecté.
ChocoShell vole les identifiants de navigateur et Microsoft
Microsoft a également identifié ChocoShell, un voleur d’identifiants PowerShell en mémoire utilisé pendant la campagne.
ChocoShell cible les cookies de navigateur, les mots de passe enregistrés du navigateur, les jetons Microsoft 365, les jetons Azure AD et les identifiants Wi-Fi stockés.
Étant donné que ChocoShell s’exécute principalement en mémoire, il peut laisser moins de fichiers à détecter pour les outils de sécurité traditionnels.
Les attaquants gèrent les victimes via FruitStone
Microsoft a découvert un panneau de contrôle exposé des attaquants appelé FruitStone.
Le panneau permettait aux opérateurs de gérer les systèmes infectés, de parcourir les fichiers, d’exécuter des commandes PowerShell, de collecter des captures d’écran et de consulter les frappes capturées.
Microsoft a également trouvé de nombreux commentaires dans le code du logiciel malveillant. Ces commentaires suggèrent que les développeurs pourraient avoir utilisé des outils d’IA lors de la création ou de la modification de parties du logiciel malveillant.
Comment les voyageurs peuvent protéger leurs appareils
Les voyageurs et les organisations doivent considérer le Wi-Fi des hôtels et des conférences comme non fiable, même lorsque le réseau semble légitime.
Microsoft recommande les précautions suivantes :
- Utilisez les données cellulaires, un point d’accès personnel ou une connexion d’entreprise gérée lorsque cela est possible.
- Évitez d’installer des mises à jour de navigateur, des mises à jour Windows ou des outils de sécurité proposés via des pages de portail captif.
- Utilisez des clés d’accès ou d’autres méthodes d’authentification résistantes au hameçonnage.
- Activez une authentification multifacteur forte pour les comptes importants.
- Désactivez l’authentification par code d’appareil Microsoft Entra lorsque l’organisation n’en a pas besoin.
- Évitez de saisir des identifiants d’entreprise lors de l’enregistrement pour le Wi-Fi invité.
- Contactez un administrateur lorsqu’un portail captif demande aux utilisateurs d’exécuter des commandes ou de télécharger des logiciels.
Dans d’autres actualités de sécurité, les paiements du programme de bug bounty de Microsoft ont atteint un record de 20 millions de dollars.
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages