Ruskí hackeri ovládli hotelové Wi-Fi, varuje Microsoft. Cestovateľom podstrčia falošnú aktualizáciu a vyberú im heslá
Microsoft koncom júla zverejnil analýzu kampane, ktorú pomenoval CaptiveCrunch. Útočníci sa podľa nej dostali k prihlasovacím stránkam Wi-Fi sietí v hoteloch a na ďalších miestach, kde sa hostia pripájajú cez takzvaný captive portal. Firma za útokmi vidí skupinu Storm-2945, ktorú označuje za operačnú vetvu zoskupenia Midnight Blizzard spájaného s ruskou zahraničnou rozviedkou SVR. Manipuláciu prihlasovacích stránok Microsoft pozoruje od začiatku mája 2026, širšia operácia podporovaná umelou inteligenciou podľa neho siaha do februára. Microsoft Threat Intelligence ↗
Trik nie je v samotnej Wi-Fi, ale v prihlasovacej stránke. Útočníci zmenili nastavenia DNS na zariadeniach, ktoré portál obsluhujú, a presmerovali hostí cez vlastnú infraštruktúru. Namiesto bežného potvrdenia pripojenia sa človeku otvorí falošná prihlasovacia stránka Microsoft 365, výzva na prihlásenie cez kód zariadenia alebo oznam o „nutnej aktualizácii" prehliadača či operačného systému. Pri poslednom variante urobí rozhodujúci krok sám používateľ, keď si škodlivý program spustí vlastnou rukou. BleepingComputer ↗
Nasadené sú dva nástroje. ChocoShell beží iba v pamäti a zbiera cookies z prehliadačov, uložené heslá, prihlasovacie tokeny do Microsoft 365 a firemného Entra ID aj prihlasovacie údaje k Wi-Fi sieťam. CornFlake je trójsky kôň na vzdialený prístup, ktorý vie zaznamenávať stlačené klávesy a obsah schránky, robiť snímky obrazovky, aktivovať mikrofón a kameru a sledovať pripojené USB zariadenia. Keďže oba kradnú aj relačné tokeny, útočník sa vie napojiť na už prihlásenú reláciu. BleepingComputer ↗
Hlavným terčom sú podľa všetkého služobne cestujúci. The Record s odvolaním na bezpečnostnú firmu ReliaQuest, ktorá na kampaň upozornila ako prvá v júli, píše o zasiahnutých hoteloch a ďalších ubytovacích zariadeniach vo viacerých amerických mestách, v Indii a Saudskej Arábii. Ohrozená je podľa nej každá organizácia, ktorá captive portál prevádzkuje, teda aj letiská, coworkingy, univerzity či zdravotnícke zariadenia. The Record ↗
Riziko sa pritom netýka len vopred vybraných hostí, keďže kompromitovaný portál stojí v ceste každému, kto sa cez neho pripája. Časť falošných stránok podľa Microsoftu ponúkala inštalačný balík aj pre Android, útok teda nekončí pri notebookoch. Odporúčanie firmy je nenáročné: uprednostniť vlastný mobilný hotspot pred verejnou sieťou, nesťahovať cez ňu žiadne aktualizácie a vo firmách podľa možnosti vypnúť prihlasovanie cez kód zariadenia. The Register ↗
Trik nie je v samotnej Wi-Fi, ale v prihlasovacej stránke. Útočníci zmenili nastavenia DNS na zariadeniach, ktoré portál obsluhujú, a presmerovali hostí cez vlastnú infraštruktúru. Namiesto bežného potvrdenia pripojenia sa človeku otvorí falošná prihlasovacia stránka Microsoft 365, výzva na prihlásenie cez kód zariadenia alebo oznam o „nutnej aktualizácii" prehliadača či operačného systému. Pri poslednom variante urobí rozhodujúci krok sám používateľ, keď si škodlivý program spustí vlastnou rukou. BleepingComputer ↗
Nasadené sú dva nástroje. ChocoShell beží iba v pamäti a zbiera cookies z prehliadačov, uložené heslá, prihlasovacie tokeny do Microsoft 365 a firemného Entra ID aj prihlasovacie údaje k Wi-Fi sieťam. CornFlake je trójsky kôň na vzdialený prístup, ktorý vie zaznamenávať stlačené klávesy a obsah schránky, robiť snímky obrazovky, aktivovať mikrofón a kameru a sledovať pripojené USB zariadenia. Keďže oba kradnú aj relačné tokeny, útočník sa vie napojiť na už prihlásenú reláciu. BleepingComputer ↗
Hlavným terčom sú podľa všetkého služobne cestujúci. The Record s odvolaním na bezpečnostnú firmu ReliaQuest, ktorá na kampaň upozornila ako prvá v júli, píše o zasiahnutých hoteloch a ďalších ubytovacích zariadeniach vo viacerých amerických mestách, v Indii a Saudskej Arábii. Ohrozená je podľa nej každá organizácia, ktorá captive portál prevádzkuje, teda aj letiská, coworkingy, univerzity či zdravotnícke zariadenia. The Record ↗
Riziko sa pritom netýka len vopred vybraných hostí, keďže kompromitovaný portál stojí v ceste každému, kto sa cez neho pripája. Časť falošných stránok podľa Microsoftu ponúkala inštalačný balík aj pre Android, útok teda nekončí pri notebookoch. Odporúčanie firmy je nenáročné: uprednostniť vlastný mobilný hotspot pred verejnou sieťou, nesťahovať cez ňu žiadne aktualizácie a vo firmách podľa možnosti vypnúť prihlasovanie cez kód zariadenia. The Register ↗
👤
Pattern výrokov
António Guterres:
6× výrok
za posledných 12 mesiacov
-
— „Die Risse in unserer Welt werden tiefer."
-
— „le spectre d’un nettoyage ethnique"
-
— „No child should be a guinea pig for unregulated AI"
-
— „harmonised rules to reduce potential risks"
-
— „rozhodujúci krok"Spomenuté v článkoch: O čom píše Európa: Pavlohrad pod útokom, Vance favoritom na 2028, Izra…, Adam Ondra skončil na ME v Lavale štvrtý, Prestupová bomba je na spadnutie! Rodri sa už dohodol s novým klubom, …, Šimkovičová s Machalom vyrazili na Spišský hrad. Som rada, že pomalými…, Románsky palác na Spišskom hrade sa podarilo staticky zabezpečiť
🔥 Mohlo by vás zaujímať
Technológie
Balík Office mizne z Windows: Microsoft vysvetľuje, v čom je problém (+riešenie)
Niektorých používateľov čakalo riadne nepríjemné prekvapenie. Nie je bohužiaľ výnimkou, že aj aplikovanie oficiálnych záplat, resp. aktualizácií pre operačný sy …
📰
Technológie
Microsoft vysvetľuje, prečo ukončuje podporu známej aplikácie
O tom, že Microsoft Publisher zmizne z ponuky aplikácií Microsoft 365 vieme už dlhšie. Článok Microsoft vysvetľuje, prečo ukončuje podporu známej apl …
Technológie
Postřehy z bezpečnosti: trojský kůň jako suvenýr z dovolené
Microsoft společně s firmou ReliaQuest identifikovaly kompromitované přihlašovací brány (captive portals) a routery v hotelech a dalších ubytovacích zařízeních. …
Geografické lokality
Z našej redakcie pôvodné
Všetko →
Kaliňák a Krúpa sa rozchádzajú v pohľade na bezpečnosť Slovenska

USA chcú koncom októbra rokovania s Ukrajinou a Ruskom

Austrália preveruje druhého pilota letu Flydubai do Izraela

Albánsko stíha exšéfku tajnej služby. Vrátila sa do domáceho väzenia, zo spisu unikli jej správy podnikateľovi na úteku

Moldavsko vyhlásilo núdzový stav v energetike aj hydrológii. Tepláreň v Kišiňove žiada o 83 percent drahšie teplo, Energocom hlásil večerný deficit

O čom píše Európa: delegáti odišli z Netanjahuovho prejavu, Vučić oznámil hodinu demisie, Trump hostil Si Ťin-pchinga

Marža rafinérií pri nafte je v Európe na rekorde. Slovensko stropuje pumpy, Česko a Poľsko chcú zdaniť rafinérie

René Benko má právoplatný trest dva a pol roka za podvodný úpadok. Odvolanie nepodala obžaloba ani obhajoba