Hotel Wi-Fi attacks use custom malware to breach Microsoft 365 accounts

1 minute de lecture

Mis à jour :

Campagne CaptiveCrunch : Piratage via les réseaux Wi-Fi publics

Le groupe de menace russe Storm-2945 (affilié à Midnight Blizzard) mène une campagne mondiale baptisée « CaptiveCrunch ». Les attaquants compromettent les infrastructures réseau des hôtels et centres de conférence pour manipuler les paramètres DNS et intercepter le trafic des utilisateurs connectés aux portails captifs.

Points clés :

  • Vecteurs d’attaque : Redirection vers de faux portails de connexion Microsoft 365, phishing de code d’appareil (Entra ID) ou installation de malwares via des fenêtres de mise à jour frauduleuses (technique « ClickFix »).
  • Malwares déployés :
    • CornFlake : Un cheval de Troie d’accès à distance (RAT) en langage Go, capable de surveiller l’activité (webcam, micro, frappes clavier), d’exfiltrer des fichiers et de voler des tokens de session.
    • ChocoShell : Un outil PowerShell exécuté en mémoire pour le vol de cookies, de mots de passe et de jetons d’authentification.
  • Infrastructure : Utilisation d’un panneau de gestion web nommé « FruitStone » pour piloter les systèmes infectés, potentiellement développé avec l’aide d’outils d’IA.

Vulnérabilités :

  • Pas de CVE spécifique identifiée : l’attaque repose sur l’exploitation de la confiance accordée aux portails captifs et sur le contournement des flux d’authentification Microsoft Entra ID via le phishing.

Recommandations :

  • Prudence réseau : Considérer tout Wi-Fi d’hôtel ou de conférence comme non sécurisé ; privilégier les connexions cellulaires (4G/5G) ou un VPN d’entreprise.
  • Authentification : Utiliser des méthodes d’authentification multifacteur (MFA) résistantes au phishing, comme les clés de sécurité (FIDO2/Passkeys).
  • Gestion des accès : Désactiver l’authentification par code d’appareil Microsoft Entra si elle n’est pas nécessaire.
  • Hygiène numérique : Ne jamais accepter de mises à jour logicielles ou de vérifications de sécurité proposées par un portail captif. Éviter d’utiliser des identifiants professionnels pour s’enregistrer sur des réseaux Wi-Fi publics.

Source