Microsoft Descobre Campanha Global de Malware em Wi-Fi de Hotéis


A Microsoft afirma que o Midnight Blizzard está a atacar redes Wi-Fi de hotéis e conferências em todo o mundo para roubar credenciais e distribuir malware a viajantes.

O grupo de hacking patrocinado pelo Estado russo, também conhecido como APT29, estará a operar a campanha através do Storm-2945, um dos seus subgrupos associados.

A Microsoft monitoriza a atividade como CaptiveCrunch e acredita que a campanha está em curso desde, pelo menos, maio de 2026.

Atacantes comprometem o tráfego do portal cativo

Os atacantes visam redes de hotelaria que utilizam portais cativos, os quais normalmente pedem aos hóspedes que iniciem sessão ou aceitem os termos antes de aceder à internet.

O Midnight Blizzard adultera o tráfego DNS e HTTP para redirecionar os dispositivos ligados para sites maliciosos. A Microsoft encontrou provas de que os atacantes podem ter comprometido a infraestrutura de rede partilhada, em vez de routers ou pontos de acesso individuais.

A empresa não determinou como os atacantes obtiveram acesso inicial às redes afetadas.

As redes de hotéis já enfrentaram ameaças semelhantes no passado. Anteriormente, os atacantes sequestraram o Wi-Fi de hotéis para roubar contas Microsoft 365, enquanto a Microsoft alertou recentemente para ataques de phishing direcionados a hotéis no Japão.

Páginas falsas do Microsoft 365 roubam credenciais

As vítimas que se ligam a Wi-Fi comprometido podem aceder a páginas de início de sessão falsas do Microsoft 365 que recolhem nomes de utilizador e palavras-passe.

Os atacantes também utilizam phishing por código de dispositivo para abusar da autenticação do Microsoft Entra ID. Este método convence os utilizadores a introduzir um código de dispositivo com aspeto legítimo que concede aos atacantes acesso às suas contas.

A Microsoft observou atacantes a utilizar ativamente estes métodos de redirecionamento a partir de julho.

Atualizações falsas instalam o malware CornFlake

Algumas vítimas veem páginas fraudulentas de atualização do navegador ou do Windows em vez dos formulários de phishing convencionais.

Estas páginas utilizam instruções ao estilo ClickFix que convencem os utilizadores a copiar comandos, executar instaladores ou executar ficheiros maliciosos. A Microsoft também encontrou indícios de que os atacantes visaram dispositivos Android com pacotes APK maliciosos.

Uma das principais cargas úteis é o CornFlake, um trojan de acesso remoto baseado em Go concebido para manter o acesso a longo prazo a computadores Windows.

O CornFlake pode executar comandos remotos, registar as teclas digitadas, monitorizar a atividade da área de transferência, capturar ecrãs, roubar ficheiros, ativar o microfone e a webcam, extrair palavras-passe e cookies do navegador, roubar tokens de sessão do Microsoft 365, monitorizar dispositivos USB ligados e recolher informações detalhadas do sistema.

Durante a instalação, o CornFlake exibe uma janela de progresso falsa enquanto se copia para a pasta %AppData%. Disfarça-se como um componente legítimo do Windows chamado Cloud Sync Service.

O CornFlake utiliza vários métodos de persistência

O CornFlake pode registar-se como um serviço do Windows para ser executado automaticamente.

Também pode criar entradas de inicialização do registo, tarefas agendadas e um processo watchdog. O watchdog restaura outros mecanismos de persistência quando as equipas de segurança removem um deles.

Esta abordagem torna o malware mais difícil de remover completamente de um dispositivo infetado.

O ChocoShell rouba credenciais do navegador e da Microsoft

A Microsoft também identificou o ChocoShell, um ladrão de credenciais PowerShell em memória utilizado durante a campanha.

O ChocoShell visa cookies do navegador, palavras-passe guardadas do navegador, tokens do Microsoft 365, tokens do Azure AD e credenciais de Wi-Fi guardadas.

Como o ChocoShell é executado principalmente em memória, pode deixar menos ficheiros para as ferramentas de segurança tradicionais detetarem.

Atacantes gerem vítimas através do FruitStone

A Microsoft descobriu um painel de controlo de atacantes exposto chamado FruitStone.

O painel permitia que os operadores gerissem sistemas infetados, navegassem em ficheiros, executassem comandos do PowerShell, recolhessem capturas de ecrã e analisassem as teclas capturadas.

A Microsoft também encontrou comentários extensos dentro do código do malware. Os comentários sugerem que os programadores podem ter utilizado ferramentas de IA ao criar ou modificar partes do malware.

Como os viajantes podem proteger os seus dispositivos

Os viajantes e as organizações devem tratar o Wi-Fi de hotéis e conferências como não confiável, mesmo quando a rede parece legítima.

A Microsoft recomenda as seguintes precauções:

  • Utilize dados móveis, um hotspot pessoal ou uma ligação corporativa gerida sempre que possível.
  • Evite instalar atualizações do navegador, atualizações do Windows ou ferramentas de segurança oferecidas através das páginas do portal cativo.
  • Utilize chaves de acesso ou outros métodos de autenticação resistentes a phishing.
  • Ative a autenticação multifator forte para contas importantes.
  • Desative a autenticação por código de dispositivo do Microsoft Entra quando a organização não precisar dela.
  • Evite introduzir credenciais corporativas ao registar-se no Wi-Fi de convidados.
  • Contacte um administrador quando um portal cativo pedir aos utilizadores para executar comandos ou transferir software.

Em outras notícias de segurança, os pagamentos do programa de recompensas por bugs da Microsoft atingiram um recorde de 20 milhões de dólares.

Os leitores ajudam a apoiar o Windows Report. Podemos receber uma comissão se você comprar através dos nossos links. Tooltip Icon

Leia a nossa página de divulgação para descobrir como pode ajudar o Windows Report a sustentar a equipe editorial. Read more

User forum

0 messages