Ascultă Radio România Reșița Live

Microsoft avertizează turiștii: Wi-Fi-ul hotelurilor, folosit de hackeri pentru furtul parolelor și instalarea de malware

Rețelele Wi-Fi din hoteluri, aeroporturi și centre de conferințe sunt exploatate într-o campanie de spionaj cibernetic atribuită unor hackeri asociați serviciului rus de informații externe. Semnalul de alarmă este apariția unei ferestre care cere instalarea unei actualizări sau executarea unei comenzi pentru conectarea la internet.

Microsoft avertizează turiștii: Wi-Fi-ul hotelurilor, folosit de hackeri pentru furtul parolelor și instalarea de malware

Articol editat de Valentina Adam, 16 august 2026, 09:37

Microsoft recomandă turiștilor și persoanelor aflate în călătorii de serviciu să trateze rețelele Wi-Fi publice drept nesigure. Avertismentul vine după descoperirea unei campanii care manipulează traficul unor rețele folosite în hoteluri, centre de conferințe și alte spații destinate călătorilor.

Operațiunea, denumită CaptiveCrunch, este atribuită de Microsoft grupării Storm-2945, considerată o ramură operațională a Midnight Blizzard. Gruparea mai este cunoscută sub denumirile APT29 și Cozy Bear, fiind asociată de autoritățile americane și britanice cu Serviciul de Informații Externe al Rusiei – SVR.

Microsoft Threat Intelligence a observat atacurile începând din luna mai 2026 și le descrie drept răspândite la nivel internațional, dar orientate spre anumite ținte. Microsoft Security Blog

Cum este transformat Wi-Fi-ul hotelului într-o capcană

Atacul începe după conectarea turistului la rețeaua Wi-Fi. Utilizatorul este direcționat către un „captive portal”, pagina prin care trebuie să accepte condițiile de utilizare sau să introducă numărul camerei ori adresa de e-mail.

Hackerii manipulează traficul DNS și HTTP al rețelei, redirecționând utilizatorul către o pagină controlată de ei. În locul confirmării obișnuite a conexiunii, pe ecran poate apărea un mesaj care solicită instalarea unei actualizări pentru Windows, browser, drivere sau un program de securitate.

Fereastra apare chiar în momentul conectării, ceea ce o poate face credibilă. În realitate, fișierul descărcat poate instala CornFlake, un program care le oferă atacatorilor acces de la distanță la calculator.

Semnul care trebuie să te pună imediat în gardă

O rețea Wi-Fi legitimă nu ar trebui să îți ceară să instalezi actualizări, certificate, aplicații sau programe pentru „repararea” conexiunii.

Microsoft avertizează și asupra paginilor care solicită copierea și executarea unei comenzi în Windows Terminal, Command Prompt sau PowerShell. Instrucțiunile de tipul „copiază și rulează această comandă” nu reprezintă o verificare normală a accesului la internet și trebuie tratate ca o tentativă de infectare.

Ferestrele false pot imita:

  • o actualizare Windows;
  • o scanare Microsoft Defender;
  • instalarea DirectX;
  • instalarea Microsoft Visual C++;
  • un instrument de optimizare a discului;
  • Windows Network Diagnostics;
  • o actualizare a browserului;
  • instalarea unui program pentru documente PDF.

Unele pagini pretind că Google a identificat „trafic neobișnuit” și îi cer utilizatorului să execute manual o comandă pentru verificarea identității.

Ce poate fura programul CornFlake

După instalare, CornFlake poate crea mecanisme de pornire automată și se poate ascunde sub denumiri asemănătoare proceselor legitime din Windows.

Potrivit analizei Microsoft, programul le permite atacatorilor să:

  • înregistreze tastele apăsate, inclusiv parolele;
  • monitorizeze informațiile copiate în clipboard;
  • realizeze capturi de ecran;
  • activeze microfonul și camera;
  • copieze documente, arhive, imagini, e-mailuri sau cod sursă;
  • extragă parole și cookie-uri salvate în browser;
  • urmărească dispozitivele USB conectate;
  • execute comenzi de la distanță.

O altă componentă, numită ChocoShell, este specializată în furtul parolelor, al cookie-urilor, al datelor de autentificare Wi-Fi și al tokenurilor utilizate pentru conectarea la Microsoft 365.

Furtul tokenurilor și al cookie-urilor de sesiune este periculos deoarece poate permite accesarea conturilor fără introducerea parolei.

Microsoft a observat și indicii privind posibila vizare a telefoanelor cu Android. Unele pagini le solicită utilizatorilor să descarce și să instaleze un fișier APK.

Conturile Microsoft 365, printre principalele ținte

Unele victime sunt redirecționate către pagini care imită serviciile Microsoft sau către o procedură aparent legitimă de autentificare printr-un cod pentru dispozitiv.

Atacatorii inițiază conectarea pe propriul echipament, apoi îi cer victimei să introducă un cod pe pagina reală Microsoft. Utilizatorul poate crede că își autorizează laptopul, dar aprobă în realitate sesiunea hackerilor.

În cazul unui cont profesional, atacatorii pot ajunge la e-mailurile din Microsoft 365, documentele din OneDrive și alte informații ale companiei.

Un cod de autentificare primit pe neașteptate nu trebuie introdus și nicio solicitare neinițiată de utilizator nu trebuie aprobată.

Cum se pot proteja turiștii de atacurile prin Wi-Fi

Cea mai sigură soluție este utilizarea conexiunii mobile proprii, prin hotspot, cartelă eSIM sau un dispozitiv separat de internet mobil.

Microsoft le recomandă călătorilor:

  • să considere nesigure rețelele Wi-Fi din hoteluri, aeroporturi și centre de conferințe;
  • să nu instaleze actualizări sau programe afișate de pagina de conectare la Wi-Fi;
  • să facă actualizările numai din meniurile oficiale ale sistemului și aplicațiilor;
  • să nu execute comenzi primite prin ferestre apărute în browser;
  • să nu introducă parola profesională în pagina de conectare a hotelului;
  • să nu aprobe coduri Microsoft sau solicitări de autentificare neașteptate;
  • să folosească autentificarea rezistentă la phishing, inclusiv chei de securitate sau passkeys;
  • să evite accesarea datelor sensibile prin rețele publice.

Companiile sunt sfătuite să limiteze datele profesionale oferite hotelurilor și organizatorilor de conferințe. Numele angajatorului, funcția, adresa profesională de e-mail și detaliile călătoriei îi pot ajuta pe atacatori să identifice ținte importante.

Sursa Mediafax

Foto: pixabay.com