Hijacked Hotel Wi-Fi Pushes Fake Updates to Deliver Surveillance Malware

1 minute de lecture

Mis à jour :

Espionnage via Wi-Fi d’hôtels : La campagne CaptiveCrunch

Des attaquants liés au groupe Storm-2945 (filiale de Midnight Blizzard/APT29) exploitent des réseaux Wi-Fi d’hôtels pour compromettre les appareils des voyageurs. En manipulant les passerelles des portails captifs, ils interceptent les requêtes DNS pour rediriger les utilisateurs vers de fausses mises à jour logicielles.

Points clés

  • Mode opératoire : L’attaquant compromet le DNS du portail captif de l’hôtel. Lorsqu’un utilisateur se connecte, une fausse mise à jour lui est proposée. L’infection repose sur une action manuelle de la victime (exécution d’une commande via la technique “ClickFix”).
  • Malwares déployés :
    • CornFlake : Un RAT (Remote Access Trojan) capable de capturer les frappes clavier, le son, les images de la webcam, les cookies et de prendre le contrôle à distance.
    • ChocoShell : Un outil en mémoire permettant de dérober des jetons d’accès Microsoft 365 et Azure AD.
  • Vol d’identité : Certains portails redirigent les victimes vers une fausse page d’authentification Microsoft utilisant le “device code flow” pour contourner l’authentification multi-facteurs (MFA).

Vulnérabilités et vecteurs

  • Exploitation : Accès non autorisé aux interfaces d’administration des passerelles Wi-Fi (probablement via des identifiants faibles ou réutilisés).
  • CVE : Aucune CVE spécifique n’est mentionnée ; l’attaque repose sur une manipulation légitime des services DNS et des mécanismes de mise à jour.

Recommandations

  • Utilisation d’un VPN : Maintenir une connexion VPN « full-tunnel » permanente pour chiffrer et sécuriser le trafic DNS avant qu’il n’atteigne la passerelle locale.
  • Hygiène numérique : Ne jamais installer de mises à jour, certificats ou outils de sécurité proposés par un portail captif d’hôtel.
  • Sécurité des accès : Bloquer le flux d’authentification par code d’appareil (“device code flow”) via les politiques d’accès conditionnel (Conditional Access) lorsque cela n’est pas strictement nécessaire.
  • Prudence : Privilégier le partage de connexion mobile plutôt que les Wi-Fi publics.

Source