Pericolul ascuns din rețelele Wi-Fi publice: De ce hotelurile și aeroporturile sunt ținte?
Știri Internaționale

Pericolul ascuns din rețelele Wi-Fi publice: De ce hotelurile și aeroporturile sunt ținte?

De Andrei Nistor 3 min citit

Wi-Fi public: O poartă deschisă pentru hackeri?

De ce rețelele Wi-Fi din hoteluri și aeroporturi pot fi mai periculoase decât credem? Această întrebare, care ar trebui să ne pună pe gânduri, devine tot mai relevantă în contextul unei noi campanii informatice.

Hackerii, despre care se crede că ar fi afiliați serviciului de informații externe rus, folosesc rețelele Wi-Fi din hoteluri, aeroporturi și centre de conferințe pentru a-și atinge scopurile.

Microsoft ne recomandă să fim extrem de precauți și să evităm, pe cât posibil, rețelele publice, mai ales după ce a fost identificată o operațiune amplă care a compromis infrastructura de internet a numeroase locații frecventate de călători.

Operațiunea, denumită CaptiveCrunch, este atribuită de Microsoft grupului Storm-2945, considerat o ramură a temutului Midnight Blizzard. Cunoscut și sub numele de APT29 sau Cozy Bear, acest grup este asociat de autoritățile americane și britanice cu Serviciul Rus de Informații Externe (SVR). Microsoft Threat Intelligence a observat aceste atacuri, răspândite dar bine țintite, încă de la începutul lunii mai 2026. Rețele Wi-Fi compromise au fost identificate în mai multe țări, în special în hoteluri și centre de conferințe, unde atacatorii exploatează paginile de autentificare a oaspeților.

Atacul începe subtil, în momentul în care un turist se conectează la rețeaua Wi-Fi și este redirecționat către așa-numitul portal captiv – acea pagină familiară unde utilizatorii introduc, de obicei, numărul camerei, adresa de e-mail sau acceptă termenii de utilizare. Hackerii manipulează traficul DNS și HTTP, redirecționând utilizatorii către pagini false, aflate sub controlul lor.

Cum funcționează atacul CaptiveCrunch?

În loc de o simplă confirmare a conexiunii, victima poate primi un mesaj care pretinde a fi o solicitare de instalare a unei actualizări pentru Windows, browser, drivere sau chiar un program de securitate.

Această fereastră falsă poate apărea exact în momentul conexiunii, conferindu-i o aparență de legitimitate.

Utilizatorul, crezând că hotelul îi cere să-și actualizeze programele pentru a avea acces la internet, descarcă, de fapt, un fișier care instalează un program de acces la distanță numit CornFlake.

Acest malware se copiază pe dispozitiv, creează mai multe mecanisme de pornire automată și se ascunde sub nume care imită procesele legitime ale sistemului Windows. Microsoft a identificat diverse tipuri de ecrane folosite pentru a distrage atenția victimei în timp ce programul malițios este instalat.

Aceste ecrane pot imita o actualizare Windows, afișând mesajul „Lucrăm la actualizări. Nu închideți computerul”, o scanare Microsoft Defender, instalarea DirectX sau Microsoft Visual C++, un program de optimizare a discurilor, un instrument Windows Network Diagnostics, o actualizare pentru browser sau instalarea unui program pentru vizualizarea documentelor PDF.

Ce pot face hackerii cu CornFlake?

Alte pagini pot pretinde că Google a detectat trafic neobișnuit și că utilizatorul trebuie să-și verifice identitatea. Victima poate fi rugată să copieze și să execute o comandă în Windows Terminal, Command Prompt sau PowerShell.

Microsoft avertizează că aceste instrucțiuni nu sunt controale normale ale conexiunii la internet și că orice cerere de a copia și executa o comandă trebuie tratată ca o tentativă de infectare.

Odată instalat, programul CornFlake oferă atacatorilor un control extins asupra calculatorului.

Conform analizei Microsoft, hackerii pot: înregistra tastele apăsate, inclusiv parolele; monitoriza conținutul copiat în clipboard; face capturi de ecran; activa microfonul și camera video; căuta și copia documente, arhive, imagini, cod sursă, chei de e-mail și criptare; extrage parole și cookie-uri salvate în browsere; monitoriza dispozitivele USB conectate și executa comenzi de la distanță în Windows.

O altă componentă a atacului, numită ChocoShell, este specializată în furtul parolelor, cookie-urilor de sesiune, datelor de autentificare Wi-Fi și jetoanelor utilizate pentru conectarea la Microsoft 365. Furtul de cookie-uri și jetoane este deosebit de periculos, deoarece, în anumite situații, atacatorii pot accesa conturile fără a introduce parola victimei. Microsoft a identificat, de asemenea, indicii că atacatorii încearcă să vizeze telefoane cu Android, instruind utilizatorii să descarce și să instaleze un fișier APK.

Sursă: descopera

Conținut scris de redacția noastră stiriproaspete.ro / Andrei Nistor și asistat AI.

Lasă un comentariu