Ruští hackeři ovládli hotelové Wi-Fi, varuje Microsoft. Cestovatelům podstrčí falešnou aktualizaci a vybere jim hesla
Microsoft koncem července zveřejnil analýzu kampaně, kterou pojmenoval CaptiveCrunch. Útočníci se podle ní dostali k přihlašovacím stránkám Wi-Fi sítí v hotelech a na dalších místech, kde se hosté připojují přes takzvaný captive portal. Firma za útoky vidí skupinu Storm-2945, kterou označuje za operační větev seskupení Midnight Blizzard spjaté s ruskou zahraniční rozvědkou SVR. Manipulaci přihlašovacích stránek Microsoft pozoruje od začátku května 2026, širší operace podporovaná umělou inteligencí podle něj sahá do února. Microsoft Threat Intelligence ↗
Trik není v samotné Wi-Fi, ale v přihlašovací stránce. Útočníci změnili nastavení DNS na zařízeních, která portál obsluhují, a přesměrovali hosty přes svou infrastrukturu. Místo běžného potvrzení připojení se člověku otevře falešná přihlašovací stránka Microsoft 365, výzva na přihlášení přes kód zařízení nebo oznámení o „nutné aktualizaci" prohlížeče či operačního systému. Při poslední variantě udělá rozhodující krok sám uživatel, když si škodlivý program spustí vlastní rukou. BleepingComputer ↗
Nasazeny jsou dva nástroje. ChocoShell běží pouze v paměti a sbírá cookies z prohlížečů, uložená hesla, přihlašovací tokeny do Microsoft 365 a podnikového Entra ID i přihlašovací údaje k Wi-Fi sítím. CornFlake je trojský kůň na vzdálený přístup, který umí zaznamenávat stisknuté klávesy a obsah schránky, dělat snímky obrazovky, aktivovat mikrofon a kameru a sledovat připojená USB zařízení. Protože oba kradou i relační tokeny, útočník se umí napojit na již přihlášenou relaci. BleepingComputer ↗
Hlavním terčem jsou podle všeho služebně cestující. The Record s odvoláním na bezpečnostní firmu ReliaQuest, která na kampaň upozornila jako první v červenci, píše o zasažených hotelech a dalších ubytovacích zařízeních v několika amerických městech, v Indii a Saúdské Arábii. Ohrožena je podle ní každá organizace, která captive portál provozuje, tedy i letiště, coworkingy, univerzity či zdravotnická zařízení. The Record ↗
Riziko se přitom netýká jen předem vybraných hostů, protože kompromitovaný portál stojí v cestě každému, kdo se přes něj připojuje. Část falešných stránek podle Microsoftu nabízela instalační balíček i pro Android, útok tedy nekončí u notebooků. Doporučení firmy je nenáročné: upřednostnit svůj mobilní hotspot před veřejnou sítí, nestahovat přes ni žádné aktualizace a ve firmách pokud možno vypnout přihlašování přes kód zařízení. The Register ↗
Trik není v samotné Wi-Fi, ale v přihlašovací stránce. Útočníci změnili nastavení DNS na zařízeních, která portál obsluhují, a přesměrovali hosty přes svou infrastrukturu. Místo běžného potvrzení připojení se člověku otevře falešná přihlašovací stránka Microsoft 365, výzva na přihlášení přes kód zařízení nebo oznámení o „nutné aktualizaci" prohlížeče či operačního systému. Při poslední variantě udělá rozhodující krok sám uživatel, když si škodlivý program spustí vlastní rukou. BleepingComputer ↗
Nasazeny jsou dva nástroje. ChocoShell běží pouze v paměti a sbírá cookies z prohlížečů, uložená hesla, přihlašovací tokeny do Microsoft 365 a podnikového Entra ID i přihlašovací údaje k Wi-Fi sítím. CornFlake je trojský kůň na vzdálený přístup, který umí zaznamenávat stisknuté klávesy a obsah schránky, dělat snímky obrazovky, aktivovat mikrofon a kameru a sledovat připojená USB zařízení. Protože oba kradou i relační tokeny, útočník se umí napojit na již přihlášenou relaci. BleepingComputer ↗
Hlavním terčem jsou podle všeho služebně cestující. The Record s odvoláním na bezpečnostní firmu ReliaQuest, která na kampaň upozornila jako první v červenci, píše o zasažených hotelech a dalších ubytovacích zařízeních v několika amerických městech, v Indii a Saúdské Arábii. Ohrožena je podle ní každá organizace, která captive portál provozuje, tedy i letiště, coworkingy, univerzity či zdravotnická zařízení. The Record ↗
Riziko se přitom netýká jen předem vybraných hostů, protože kompromitovaný portál stojí v cestě každému, kdo se přes něj připojuje. Část falešných stránek podle Microsoftu nabízela instalační balíček i pro Android, útok tedy nekončí u notebooků. Doporučení firmy je nenáročné: upřednostnit svůj mobilní hotspot před veřejnou sítí, nestahovat přes ni žádné aktualizace a ve firmách pokud možno vypnout přihlašování přes kód zařízení. The Register ↗
🔥 Mohlo by vás zajímat
Technologie
Balík Office mizne z Windows: Microsoft vysvetľuje, v čom je problém (+riešenie)
Niektorých používateľov čakalo riadne nepríjemné prekvapenie. Nie je bohužiaľ výnimkou, že aj aplikovanie oficiálnych záplat, resp. aktualizácií pre operačný sy …
📰
Technologie
Microsoft vysvetľuje, prečo ukončuje podporu známej aplikácie
O tom, že Microsoft Publisher zmizne z ponuky aplikácií Microsoft 365 vieme už dlhšie. Článok Microsoft vysvetľuje, prečo ukončuje podporu známej apl …
Technologie
Postřehy z bezpečnosti: trojský kůň jako suvenýr z dovolené
Microsoft společně s firmou ReliaQuest identifikovaly kompromitované přihlašovací brány (captive portals) a routery v hotelech a dalších ubytovacích zařízeních. …
Geografické lokality
Z naší redakce původní
Vše →
USA chtějí koncem října rokování s Ukrajinou a Ruskem

Austrálie prověřuje druhého pilota letu Flydubai do Izraele

Pobřežní stráž našla trosky letadla mířícího do Bostonu

Albánie stíhá exšéfku tajné služby. Vrátila se do domácího vězení, ze spisu unikly její zprávy podnikateli na útěku

Moldavsko vyhlásilo nouzový stav v energetice i hydrologii. Teplárna v Kišiněvě žádá o 83 procent dražší teplo, Energocom hlásil večerní deficit

O čem píše Evropa: delegáti odešli z Netanjahuova projevu, Vučić oznámil hodinu demise, Trump hostil Si Ťin-pchinga

Marže rafinérií u nafty je v Evropě rekordní. Slovensko zastropuje pumpy, Česko a Polsko chtějí zdanit rafinérie

René Benko má pravomocný trest dva a půl roku za podvodný úpadek. Odvolání nepodala obžaloba ani obhajoba