Sari la conținut
Braincap
← Toate articolele

Atacuri prin Wi-Fi de hotel (CaptiveCrunch): cum se sparg conturi Microsoft 365 și cum te aperi

de Claudiu Hulea · IT Management Consultant

Ilustrație a unui portal captiv de Wi-Fi de hotel care redirecționează spre o pagină falsă de login Microsoft 365, oprit de o cheie de securitate

Microsoft și compania de securitate ReliaQuest au documentat CaptiveCrunch, o campanie care transformă Wi-Fi-ul din hoteluri și centre de conferințe într-un cap de pod: fură credențiale și token-uri Microsoft 365 de la oameni aflați în deplasare. E atribuită grupului rus Midnight Blizzard (APT29), printr-un sub-cluster numit Storm-2945. Vestea bună: apărarea nu depinde de rețeaua de la recepție, ci de cum e configurat contul tău.

Pe scurt

  • CaptiveCrunch — campanie care vizează persoanele în deplasare prin Wi-Fi de hotel/conferințe, atribuită Midnight Blizzard (APT29) / sub-clusterul Storm-2945.
  • Mecanism: atacatorii manipulează DNS și HTTP pe echipamentul portalului captiv și redirecționează spre phishing sau spre update-uri false.
  • Trei căi de compromitere: pagini de phishing Microsoft 365, device code phishing (abuz de fluxul Microsoft Entra ID) și update-uri false de browser/OS prin prompturi ClickFix.
  • Malware custom: CornFlake (RAT în Go) și ChocoShell (stealer PowerShell in-memory) — fură parole, cookie-uri și token-uri de sesiune Microsoft 365 / Azure AD.
  • Cronologie: phishing din februarie 2026, activitate din cel puțin începutul lui mai 2026, livrare de malware observată din iulie.
  • Sursă: Microsoft Security Blog și ReliaQuest.

Cum funcționează atacul

Când te conectezi la Wi-Fi-ul unui hotel, treci de obicei printr-un portal captiv — pagina care îți cere să accepți termenii sau să te înregistrezi înainte să ai internet. Acel portal controlează, pentru câteva secunde, ce DNS și ce trafic HTTP vede dispozitivul tău. Exact acolo intervin atacatorii.

CaptiveCrunch manipulează traficul DNS și HTTP pe echipamentul portalului captiv și redirecționează conexiunile pe trei căi:

  • Phishing Microsoft 365 — o pagină care imită login-ul Microsoft și îți cere credențialele.
  • Device code phishing — abuzează fluxul legitim de Microsoft Entra ID prin care aprobi un cod pe alt dispozitiv; te păcălește să autorizezi sesiunea atacatorului.
  • Update-uri false — pagini care pretind un update de browser sau de sistem și livrează malware prin prompturi de tip ClickFix (te conving să rulezi tu însuți o comandă).

Ce livrează, mai departe, sunt două familii de malware custom:

  • CornFlake — un RAT scris în Go: shell la distanță, keylogging, monitorizare clipboard, capturi de ecran, microfon/webcam, furt de credențiale din browser, furt de token-uri de sesiune Microsoft 365, exfiltrare de fișiere, monitorizare USB.
  • ChocoShell — un stealer PowerShell in-memory: cookie-uri de browser, parole, token-uri Microsoft 365 / Azure AD și credențiale Wi-Fi.

Detaliul care contează pentru apărare: furtul de token de sesiune înseamnă că atacatorul poate ocoli parola și, în multe configurații, chiar și un al doilea factor slab — de aceea contează ce fel de MFA ai.

De ce MFA rezistent la phishing schimbă totul

O pagină de phishing care îți fură parola și un cod OTP poate fi rejucată în timp real de atacator. Ce nu poate fi rejucat este o passkey sau o cheie de securitate (FIDO2/WebAuthn): acestea sunt legate criptografic de domeniul real și nu produc nimic reutilizabil pe un domeniu fals. Acesta e sensul recomandării Microsoft de autentificare rezistentă la phishing — nu „mai mult MFA“, ci MFA de tipul corect.

Recomandările noastre

Dacă ai oameni care lucrează din deplasare sau din rețele pe care nu le controlezi, iată ce configurezi ca să nu depinzi de Wi-Fi-ul de la recepție:

  • MFA rezistent la phishing (passkey / chei de securitate), nu doar OTP. E stratul care oprește direct furtul de credențiale și rejucarea sesiunii. Parte din auditul de securitate și din întărirea autentificării — vezi și autentificarea în doi factori.
  • Reguli clare pentru rețele nesigure. Tratează Wi-Fi-ul public ca ostil: conexiune celulară sau VPN gestionat, fără credențiale de serviciu la înregistrarea pe Wi-Fi de oaspeți. Parte din securitatea lucrului la distanță.
  • Dezactivează ce nu folosești în Entra ID. Autentificarea „device code“ e utilă în cazuri limitate; dezactivată acolo unde nu e nevoie, închide direct una dintre cele trei căi. Monitorizarea și revizuirea periodică prind configurările riscante și autentificările anormale.

Vrei să verifici cum stai cu MFA-ul și cu accesul din deplasare? Scrie-ne și pornim de la un audit.

Întrebări frecvente

Ce este campania CaptiveCrunch?

O campanie care vizează persoanele aflate în deplasare, prin rețelele Wi-Fi din hoteluri și centre de conferințe, ca să livreze malware și să fure credențiale Microsoft 365. E atribuită grupului rus Midnight Blizzard (APT29), printr-un sub-cluster numit Storm-2945. A fost documentată de Microsoft Security și de compania ReliaQuest.

Cum abuzează atacatorii rețeaua de hotel?

Manipulează traficul DNS și HTTP pe echipamentul portalului captiv (pagina „acceptă termenii ca să te conectezi"). Așa pot redirecționa conexiunile către pagini de phishing sau către prompturi false de update care livrează malware.

Cum ajung să spargă contul de Microsoft 365?

Prin trei căi: pagini de phishing care imită login-ul Microsoft 365, „device code phishing" care abuzează fluxul de autentificare Microsoft Entra ID, și pagini false de update de browser/OS care livrează malware prin prompturi de tip ClickFix. Malware-ul (CornFlake, ChocoShell) fură apoi și token-uri de sesiune Microsoft 365/Azure AD.

Cum mă protejez?

Tratează Wi-Fi-ul de hotel ca nesigur — folosește conexiune celulară sau una gestionată (VPN). Treci pe autentificare rezistentă la phishing (MFA cu passkey/chei de securitate). Dezactivează autentificarea „device code" din Entra ID când nu e nevoie de ea. Nu folosi credențiale de serviciu ca să te înregistrezi la Wi-Fi-ul pentru oaspeți.

Articole similare