Microsoft découvre une campagne mondiale de malware via le Wi-Fi des hôtels
Microsoft indique que Midnight Blizzard cible les réseaux Wi-Fi des hôtels et des conférences dans le monde entier pour voler des informations d’identification et diffuser des logiciels malveillants aux voyageurs.
Le groupe de piratage parrainé par l’État russe, également connu sous le nom APT29, mènerait cette campagne par le biais de Storm-2945, l’un de ses sous-groupes associés.
Microsoft suit cette activité sous le nom CaptiveCrunch et pense que la campagne opère depuis au moins mai 2026.
Les attaquants compromettent le trafic des portails captifs
Les attaquants ciblent les réseaux d’hôtellerie qui utilisent des portails captifs, lesquels demandent normalement aux clients de se connecter ou d’accepter les conditions avant d’accéder à Internet.
Midnight Blizzard altère le trafic DNS et HTTP pour rediriger les appareils connectés vers des sites web malveillants. Microsoft a trouvé des preuves que les attaquants pourraient avoir compromis l’infrastructure réseau partagée plutôt que des routeurs ou points d’accès individuels.
L’entreprise n’a pas déterminé comment les attaquants ont initialement accédé aux réseaux concernés.
Les réseaux hôteliers ont déjà été confrontés à des menaces similaires par le passé. Des attaquants ont précédemment détourné le Wi-Fi d’hôtels pour voler des comptes Microsoft 365, tandis que Microsoft a récemment mis en garde contre des attaques de phishing ciblant des hôtels au Japon.
De fausses pages Microsoft 365 volent des informations d’identification
Les victimes se connectant à un Wi-Fi compromis peuvent atterrir sur de fausses pages de connexion Microsoft 365 qui collectent les noms d’utilisateur et les mots de passe.
Les attaquants utilisent également le phishing par code d’appareil pour abuser de l’authentification Microsoft Entra ID. Cette méthode incite les utilisateurs à saisir un code d’appareil d’apparence légitime qui accorde aux attaquants l’accès à leurs comptes.
Microsoft a observé les attaquants utiliser activement ces méthodes de redirection à partir de juillet.
De fausses mises à jour installent le logiciel malveillant CornFlake
Certaines victimes voient des pages frauduleuses de mise à jour de navigateur ou de Windows au lieu de formulaires de phishing classiques.
Ces pages utilisent des instructions de style ClickFix qui persuadent les utilisateurs de copier des commandes, de lancer des programmes d’installation ou d’exécuter des fichiers malveillants. Microsoft a également trouvé des signes que les attaquants ciblaient les appareils Android avec des paquets APK malveillants.
L’une des principales charges utiles est CornFlake, un cheval de Troie d’accès à distance basé sur Go conçu pour maintenir un accès à long terme aux ordinateurs Windows.
CornFlake peut exécuter des commandes à distance, enregistrer les frappes au clavier, surveiller l’activité du presse-papiers, effectuer des captures d’écran, voler des fichiers, activer le microphone et la webcam, extraire les mots de passe et les cookies du navigateur, dérober les jetons de session Microsoft 365, surveiller les périphériques USB connectés et collecter des informations système détaillées.
Pendant l’installation, CornFlake affiche une fausse fenêtre de progression tout en se copiant dans le dossier %AppData%. Il se fait passer pour un composant Windows légitime appelé Cloud Sync Service.
CornFlake utilise plusieurs méthodes de persistance
CornFlake peut s’enregistrer en tant que service Windows pour s’exécuter automatiquement.
Il peut également créer des entrées de démarrage dans le registre, des tâches planifiées et un processus de surveillance. Le processus de surveillance restaure les autres mécanismes de persistance lorsque les équipes de sécurité en suppriment un.
Cette approche rend le logiciel malveillant plus difficile à supprimer complètement d’un appareil infecté.
ChocoShell vole les informations d’identification du navigateur et de Microsoft
Microsoft a également identifié ChocoShell, un voleur d’informations d’identification PowerShell résidant en mémoire utilisé pendant la campagne.
ChocoShell cible les cookies du navigateur, les mots de passe enregistrés du navigateur, les jetons Microsoft 365, les jetons Azure AD et les informations d’identification Wi-Fi stockées.
Parce que ChocoShell s’exécute principalement en mémoire, il peut laisser moins de fichiers à détecter pour les outils de sécurité traditionnels.
Les attaquants gèrent les victimes via FruitStone
Microsoft a découvert un panneau de contrôle d’attaquant exposé appelé FruitStone.
Le panneau permettait aux opérateurs de gérer les systèmes infectés, de parcourir les fichiers, d’exécuter des commandes PowerShell, de collecter des captures d’écran et d’examiner les frappes au clavier capturées.
Microsoft a également trouvé de nombreux commentaires dans le code du logiciel malveillant. Ces commentaires suggèrent que les développeurs pourraient avoir utilisé des outils d’IA lors de la création ou de la modification de parties du logiciel malveillant.
Comment les voyageurs peuvent protéger leurs appareils
Les voyageurs et les organisations doivent considérer le Wi-Fi des hôtels et des conférences comme non fiable, même lorsque le réseau semble légitime.
Microsoft recommande les précautions suivantes :
- Utilisez les données cellulaires, un point d’accès personnel ou une connexion d’entreprise gérée lorsque cela est possible.
- Évitez d’installer des mises à jour de navigateur, des mises à jour Windows ou des outils de sécurité proposés via les pages de portail captif.
- Utilisez des clés d’accès ou d’autres méthodes d’authentification résistantes au phishing.
- Activez une authentification multifacteur forte pour les comptes importants.
- Désactivez l’authentification par code d’appareil Microsoft Entra lorsque votre organisation n’en a pas besoin.
- Évitez de saisir des informations d’identification professionnelles lors de l’inscription à un Wi-Fi invité.
- Contactez un administrateur lorsqu’un portail captif demande aux utilisateurs d’exécuter des commandes ou de télécharger des logiciels.
Dans l’actualité sécurité, les paiements du programme Bug Bounty de Microsoft ont atteint un record de 20 millions de dollars.
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages