HotInfo Menu
✍️ REDAKČNÍ VÝBĚR
Ruští hackeři ovládli hotelové Wi-Fi, varuje Microsoft. Cestovatelům podstrčí falešnou aktualizaci a vybere jim hesla

Ruští hackeři ovládli hotelové Wi-Fi, varuje Microsoft. Cestovatelům podstrčí falešnou aktualizaci a vybere jim hesla

Microsoft koncem července zveřejnil analýzu kampaně, kterou pojmenoval CaptiveCrunch. Útočníci se podle ní dostali k přihlašovacím stránkám Wi-Fi sítí v hotelech a na dalších místech, kde se hosté připojují přes takzvaný captive portal. Firma za útoky vidí skupinu Storm-2945, kterou označuje za operační větev seskupení Midnight Blizzard spjaté s ruskou zahraniční rozvědkou SVR. Manipulaci přihlašovacích stránek Microsoft pozoruje od začátku května 2026, širší operace podporovaná umělou inteligencí podle něj sahá do února. Microsoft Threat Intelligence ↗

Trik není v samotné Wi-Fi, ale v přihlašovací stránce. Útočníci změnili nastavení DNS na zařízeních, která portál obsluhují, a přesměrovali hosty přes svou infrastrukturu. Místo běžného potvrzení připojení se člověku otevře falešná přihlašovací stránka Microsoft 365, výzva na přihlášení přes kód zařízení nebo oznámení o „nutné aktualizaci" prohlížeče či operačního systému. Při poslední variantě udělá rozhodující krok sám uživatel, když si škodlivý program spustí vlastní rukou. BleepingComputer ↗

Nasazeny jsou dva nástroje. ChocoShell běží pouze v paměti a sbírá cookies z prohlížečů, uložená hesla, přihlašovací tokeny do Microsoft 365 a podnikového Entra ID i přihlašovací údaje k Wi-Fi sítím. CornFlake je trojský kůň na vzdálený přístup, který umí zaznamenávat stisknuté klávesy a obsah schránky, dělat snímky obrazovky, aktivovat mikrofon a kameru a sledovat připojená USB zařízení. Protože oba kradou i relační tokeny, útočník se umí napojit na již přihlášenou relaci. BleepingComputer ↗

Hlavním terčem jsou podle všeho služebně cestující. The Record s odvoláním na bezpečnostní firmu ReliaQuest, která na kampaň upozornila jako první v červenci, píše o zasažených hotelech a dalších ubytovacích zařízeních v několika amerických městech, v Indii a Saúdské Arábii. Ohrožena je podle ní každá organizace, která captive portál provozuje, tedy i letiště, coworkingy, univerzity či zdravotnická zařízení. The Record ↗

Riziko se přitom netýká jen předem vybraných hostů, protože kompromitovaný portál stojí v cestě každému, kdo se přes něj připojuje. Část falešných stránek podle Microsoftu nabízela instalační balíček i pro Android, útok tedy nekončí u notebooků. Doporučení firmy je nenáročné: upřednostnit svůj mobilní hotspot před veřejnou sítí, nestahovat přes ni žádné aktualizace a ve firmách pokud možno vypnout přihlašování přes kód zařízení. The Register ↗

Geografické lokality

Lokalita: Indie
Technologie Cestování 📍 india 🏢 captivecrunch 🏢 cornflake 🏢 microsoft 365 🏢 microsoft 🏢 midnight blizzard 🏢 reliaquest 🏢 the record
🕒

Minuta po minutě

LIVE