Wi-Fi-ul hotelului îți fură contul Microsoft: CaptiveCrunch
Microsoft atribuie cu încredere ridicată o campanie de compromitere a rețelelor Wi-Fi din hoteluri și centre de conferințe către Midnight Blizzard, grupare legată de serviciul rus de informații externe (SVR), prin subgrupul urmărit ca Storm-2945.
Campania, numită CaptiveCrunch, a început în mai 2026 și vizează un profil precis: angajați aflați în deplasare, cu conturi Microsoft 365.
Cum funcționează atacul
Punctul de intrare nu e laptopul tău, ci portalul captiv — pagina aceea de „acceptă termenii" care apare când te conectezi la Wi-Fi-ul hotelului.
Atacatorii au compromis routere SOHO din aceste locații și le-au modificat configurația DNS, ca traficul să fie redirecționat către infrastructura lor. De acolo, o poziție de adversary-in-the-middle le permite să intercepteze credențiale Microsoft 365.
Pe lângă interceptare, portalul servește și malware deghizat în actualizări de browser: un troian Windows scris în Go, plus tehnica ClickFix, care convinge utilizatorul să ruleze singur o comandă. Utilizatorilor de Android li se cere instalarea unui APK.
De ce e greu de apărat
Un portal captiv e prin definiție un adversary-in-the-middle acceptat. Îl accepți ca să ai internet. Sistemul de operare îți spune că rețeaua cere autentificare, browserul îți deschide o pagină pe care nu ai cerut-o, iar tu dai click pentru că așa funcționează Wi-Fi-ul public peste tot.
Un utilizator atent nu are cum să distingă un portal legitim de unul controlat de atacator. Nu e o problemă de igienă digitală a angajatului.
Iar ținta nu e nici măcar dispozitivul: sunt credențialele Microsoft 365, adică accesul la organizație, care rămâne valid mult după ce omul a plecat din hotel.
Evoluția recentă: phishing pe codul de dispozitiv
În ultimele două săptămâni a fost observată o variantă care folosește autentificarea prin cod de dispozitiv. E o schimbare care merită atenție separată.
Fluxul cu cod de dispozitiv e conceput pentru aparate fără tastatură comodă — televizoare, console, dispozitive IoT. Utilizatorul primește un cod scurt și îl introduce pe o pagină Microsoft legitimă. Pentru că pagina chiar e a Microsoft, nu există un domeniu suspect de observat.
Atacatorul îți trimite codul lui, tu îl aprobi crezând că autentifici propriul dispozitiv, iar tokenul rezultat ajunge la el. Multe implementări de MFA nu opresc asta, pentru că din punctul de vedere al sistemului tu chiar ai aprobat.
Cine e vizat
Ospitalitatea e victima colaterală aici. Hotelul nu e ținta, ci infrastructura prin care se ajunge la clienții lui.
- ▸Servicii financiare, servicii profesionale, domeniul juridic, sănătate, energie și retail
- ▸Angajați în deplasare, cu conturi Microsoft 365 — nu organizația de la sediu
- ▸Locațiile compromise sunt hoteluri, centre de conferințe și alte spații din ospitalitate
- ▸Mai multe țări; Microsoft descrie o compromitere extinsă, fără să publice cifre
Ce poți face practic
- ▸VPN pornit înainte de a folosi orice Wi-Fi public, nu după ce ai trecut de portalul captiv
- ▸Dezactivează fluxul de autentificare prin cod de dispozitiv în Entra ID dacă organizația nu îl folosește — e o politică de acces condiționat, nu o modificare majoră
- ▸Treci pe metode de autentificare rezistente la phishing: chei de securitate FIDO2 sau passkeys, care leagă credențialul de domeniu și nu pot fi retransmise
- ▸Politici de acces condiționat pe dispozitiv conform: un token furat de pe o rețea ostilă nu ajunge, dacă accesul cere și un dispozitiv înrolat
- ▸Instruiește oamenii care călătoresc: o „actualizare de browser" oferită de o rețea Wi-Fi nu e niciodată legitimă
O notă despre atribuire
Microsoft atribuie campania cu încredere ridicată. Alți cercetători au observat similarități cu tehnici asociate altei grupări, fără să facă o atribuire definitivă.
Merită păstrată distincția: „Microsoft atribuie" nu e același lucru cu „s-a stabilit". Atribuirea în securitate cibernetică se face pe tipare de comportament și infrastructură, iar tiparele pot fi imitate deliberat.
Pentru decizia ta operațională, oricum nu contează cine e. Apărarea împotriva interceptării credențialelor pe Wi-Fi public e aceeași indiferent de steagul din spate.
Vulnerabilitățile din software-ul tău, urmărite automat
Interceptarea credențialelor cere alte controale. Pentru CVE-urile din ce rulezi, Awarely Monitor agregă NVD, CISA KEV, EUVD și GitHub și te alertează pe versiunile tale.
