Blog
Amenințări și incidente6 august 20269 min de citit

Wi-Fi-ul hotelului ca armă de spionaj: cum fură serviciile ruse conturi Microsoft de la angajații aflați în deplasare

Microsoft atribuie serviciului de informații externe al Rusiei o campanie care compromite rețelele Wi-Fi din ospitalitate. Ținta: angajații care călătoresc. Metoda combină trei tehnici despre care am scris separat.

Microsoft a atribuit grupării Midnight Blizzard — cunoscută și ca APT29, Cozy Bear sau the Dukes, considerată sponsorizată de serviciul de informații externe al Rusiei — o campanie care compromite rețelele Wi-Fi ale organizațiilor din ospitalitate din mai multe țări. Campania, numită CaptiveCrunch și derulată de subgrupul Storm-2945, a început în mai 2026. Ținta nu sunt hotelurile, ci oaspeții lor: angajați aflați în deplasare din servicii financiare, servicii profesionale, avocatură, sănătate, energie și retail.

Portalul captiv — pagina care apare când te conectezi la Wi-Fi-ul unui hotel și îți cere să accepți termenii — funcționează, prin design, exact ca un atac de tip om-la-mijloc: interceptează DNS-ul și te redirecționează. De aceea utilizatorii sunt deja antrenați să accepte comportamentul pe care ar trebui să îl considere suspect.

Cum funcționează lanțul de atac

  • Atacatorii obțin acces la ecosistemul portalurilor captive, probabil prin servicii partajate între mai multe locații.
  • Modifică configurația DNS pe routerele compromise și redirecționează utilizatorii către infrastructura lor.
  • Interceptează credențiale Microsoft 365 prin tehnici de tip adversary-in-the-middle — victima se autentifică, iar sesiunea trece prin atacator.
  • Servesc troieni de acces la distanță scriși în Go, deghizați în actualizări de browser, folosind ClickFix.
  • Distribuie tehnici echivalente pentru Android, prin fișiere APK.
  • În ultimele două săptămâni au adăugat și phishing prin cod de dispozitiv în paginile de destinație.

Uneltele desfășurate includ CornFlake, un troian cu funcție de furt de informații, ChocoShell, un infostealer bazat pe PowerShell, și FruitStone, un panou web de comandă și control. Ce se scoate: credențiale Microsoft 365, tokenuri de sesiune, fișiere, jurnale de taste, plus capacitate de supraveghere audio și video și de executare a comenzilor de la distanță.

De ce contează convergența, nu tehnicile luate separat

Fiecare dintre cele trei tehnici a fost documentată deja, iar despre două am scris zilele acestea: ClickFix, unde victima este convinsă să ruleze singură comanda atacatorului, și phishingul prin cod de dispozitiv, unde autentificarea se face pe serverele autentice Microsoft, iar atacatorul primește tokenurile. Ce este nou aici este că apar împreună, într-un singur lanț, livrate printr-un canal pe care aproape nimeni nu îl tratează ca suprafață de atac.

Rezultatul este că fiecare reflex defensiv obișnuit are un răspuns pregătit. Verifici adresa din bara de navigare? La phishingul prin cod de dispozitiv este a Microsoft. Ai MFA? Se completează corect, tu ești utilizatorul legitim, iar tokenul de reîmprospătare obținut supraviețuiește schimbării parolei. Te bazezi pe antivirus? Comanda ClickFix rulează prin unelte legitime din Windows, pornite de tine. Refuzi să instalezi ceva? Ți se cere doar o „actualizare de browser", pe o rețea în care redirecționările sunt normale.

De ce angajatul aflat în deplasare este ținta ideală

Nu pentru că ar fi mai neatent, ci pentru că se află simultan în afara tuturor controalelor pe care organizația le-a construit. Nu este în rețeaua corporativă, nu trece prin proxy-ul companiei, nu are echipa de securitate la două birouri distanță ca să întrebe dacă un mesaj e ciudat, și este grăbit — tocmai a ajuns, vrea să trimită ceva înainte de o întâlnire. Este exact contextul în care oamenii apasă „Accept" fără să citească.

Alegerea sectoarelor spune la ce se urmărește accesul: avocatură, servicii financiare și profesionale, energie. Nu este furt de date la scară, ci colectare de informații aliniată cu obiectivele de politică externă ale statului. Un singur cont compromis al unui consultant sau avocat aflat într-o delegație poate deschide corespondența unui dosar întreg.

Ce faci, ca organizație

  • VPN pornit permanent pe dispozitivele de călătorie, nu la alegerea utilizatorului. Dacă tot traficul urcă printr-un tunel, manipularea DNS-ului local devine irelevantă.
  • Blochează fluxul de autentificare prin cod de dispozitiv acolo unde nu îl folosești — o politică de Conditional Access în Entra ID elimină întreaga verigă dintr-o singură setare.
  • La orice suspiciune, revocă sesiunile și tokenurile de reîmprospătare, nu doar parola. Altfel accesul rămâne deschis după resetare.
  • Preferă passkey-urile: fiind legate criptografic de domeniu, nu pot fi retransmise printr-un intermediar.
  • Monitorizează autentificările din locații și rețele neobișnuite, în special cele care folosesc fluxuri rare de autentificare. Într-o organizație normală, acestea sunt suficient de puține încât un vârf să fie semnal, nu zgomot.

Ce spui oamenilor înainte să plece în delegație

Instruirea utilă pentru deplasări încape în patru propoziții, și niciuna nu este „ai grijă la Wi-Fi public".

  • Folosește hotspotul telefonului în locul rețelei hotelului ori de câte ori se poate. Costă câțiva lei de trafic și elimină tot lanțul de mai sus.
  • Nicio rețea Wi-Fi nu are motiv să îți ceară o actualizare de browser sau instalarea a ceva. Dacă o face, este atac, indiferent cât de convingător arată pagina.
  • Nu introduce niciodată un cod de autentificare pe care nu l-ai generat tu. Codurile legitime merg dinspre dispozitivul din fața ta către serviciu, nu dinspre o pagină primită către tine.
  • Dacă te-ai autentificat pe ceva ce ți se pare ulterior dubios, anunță imediat — nu contează dacă ai dreptate. Revocarea unei sesiuni durează un minut; o investigație pornită peste trei săptămâni durează luni.

Ultimul punct este cel care contează cel mai mult și cel mai des lipsește din programele de awareness. Toate controalele tehnice de mai sus reduc probabilitatea, dar nu o duc la zero împotriva unui serviciu de informații. Ce face diferența atunci este cât de repede afli — iar asta depinde exclusiv de cât de confortabil îi este unui om să spună „cred că am făcut o greșeală", fără teamă că va fi certat.

#Midnight Blizzard#APT29#captive portal#Wi-Fi public#device code#ClickFix#AitM#Microsoft 365