Home » D:News » De ce rețelele Wi-Fi din hoteluri și aeroporturi pot fi mai periculoase decât credem?

De ce rețelele Wi-Fi din hoteluri și aeroporturi pot fi mai periculoase decât credem?

De ce rețelele Wi-Fi din hoteluri și aeroporturi pot fi mai periculoase decât credem?
Sursa foto: Shutterstock
Publicat: 06.08.2026

Rețelele Wi-Fi din hoteluri, aeroporturi și centre de conferințe sunt folosite într-o nouă campanie de spionaj informatic atribuită hackerilor serviciului rus de informații externe.

Microsoft le recomandă turiștilor și persoanelor care călătoresc în interes de serviciu să evite, pe cât posibil, rețelele Wi-Fi publice, după identificarea unei campanii informatice care a compromis infrastructura de internet a unor hoteluri și a altor spații destinate călătorilor.

Operațiunea a fost denumită CaptiveCrunch și este atribuită de Microsoft grupării Storm-2945, considerată o ramură a Midnight Blizzard. Gruparea, cunoscută și sub numele APT29 sau Cozy Bear, este asociată de autoritățile americane și britanice cu Serviciul de Informații Externe al Rusiei – SVR.

Microsoft Threat Intelligence susține că atacurile sunt „răspândite, dar țintite” și au fost observate de la începutul lunii mai 2026. Au fost identificate rețele Wi-Fi compromise în mai multe țări, inclusiv în hoteluri, centre de conferințe și alte spații care folosesc pagini speciale pentru autentificarea oaspeților.

Atacul începe atunci când turistul se conectează la rețeaua Wi-Fi și este direcționat către așa-numitul „captive portal” – pagina pe care utilizatorii trebuie, de regulă, să introducă numărul camerei, adresa de e-mail sau să accepte termenii de utilizare.

Hackerii manipulează traficul DNS și HTTP al rețelei și redirecționează utilizatorii către pagini controlate de ei. În locul unei simple confirmări a conexiunii, victima poate primi un mesaj care susține că trebuie să instaleze o actualizare pentru Windows, browser, drivere sau un program de securitate.

Fereastra falsă poate apărea exact în momentul conectării, ceea ce o face să pară legitimă. Utilizatorul poate crede că hotelul îi cere actualizarea programelor pentru a-i permite accesul la internet.

În realitate, fișierul descărcat poate instala un program de acces de la distanță denumit CornFlake. Malware-ul se copiază pe dispozitiv, își creează mai multe mecanisme de pornire automată și se ascunde sub denumiri care imită procese legitime ale sistemului Windows.

Microsoft a identificat mai multe tipuri de ecrane folosite pentru a distrage atenția victimei în timp ce programul malițios este instalat. Acestea pot imita:

  • o actualizare Windows, cu mesajul „Working on updates… Don’t turn off your computer”;
  • o scanare Microsoft Defender;
  • instalarea DirectX;
  • instalarea Microsoft Visual C++;
  • un program pentru optimizarea discului;
  • instrumentul Windows Network Diagnostics;
  • o actualizare pentru browser;
  • instalarea unui program pentru vizualizarea documentelor PDF.

Alte pagini pot pretinde că Google a detectat „trafic neobișnuit” și că utilizatorul trebuie să își verifice identitatea. Victimei i se poate cere să copieze și să execute o comandă în Windows Terminal, Command Prompt sau PowerShell.

Astfel de instrucțiuni nu reprezintă verificări normale ale conexiunii la internet. Microsoft avertizează că solicitările de tip „copiază și rulează această comandă” trebuie tratate drept tentative de infectare.

Odată instalat, programul CornFlake le poate oferi atacatorilor control extins asupra calculatorului. Potrivit analizei Microsoft, hackerii pot:

  • înregistra tastele apăsate, inclusiv parolele;
  • monitoriza conținutul copiat în clipboard;
  • face capturi de ecran;
  • activa microfonul și camera video;
  • căuta și copia documente, arhive, imagini, cod sursă, e-mailuri și chei de criptare;
  • extrage parolele și cookie-urile salvate în browsere;
  • monitoriza dispozitivele USB conectate;
  • de la distanță comenzi în Windows.

O altă componentă, denumită ChocoShell, este specializată în furtul parolelor, cookie-urilor de sesiune, datelor de autentificare Wi-Fi și tokenurilor folosite pentru conectarea la Microsoft 365.

Furtul cookie-urilor și al tokenurilor este deosebit de periculos deoarece, în anumite situații, atacatorii pot accesa conturile fără să mai introducă parola victimei.

Microsoft a identificat și indicii că atacatorii încearcă să vizeze telefoane cu Android, utilizatorilor fiindu-le prezentate instrucțiuni pentru descărcarea și instalarea unui fișier APK.

Unele victime sunt direcționate către pagini care imită serviciile Microsoft sau către un proces aparent legitim de autentificare cu un cod pentru dispozitiv.

Atacatorii inițiază autentificarea pe propriul dispozitiv, apoi îi cer victimei să introducă un cod pe pagina reală Microsoft. Utilizatorul crede că își autorizează laptopul, dar aprobă, de fapt, sesiunea controlată de hackeri.

În cazul unui cont profesional, atacatorii ar putea obține acces la e-mailurile din Microsoft 365, fișierele din OneDrive și alte date ale companiei. Microsoft arată că integrarea acestei metode în pagina de conectare la Wi-Fi poate face solicitarea să pară mai credibilă.

Microsoft recomandă ca rețelele wireless din hoteluri, aeroporturi, centre de conferințe și alte spații publice să fie considerate nesigure.

Cea mai sigură variantă este folosirea conexiunii mobile proprii, prin hotspot, cartelă eSIM sau un dispozitiv separat de internet mobil. Utilizatorii nu ar trebui să instaleze actualizări, certificate, programe de securitate sau instrumente de reparare a conexiunii prezentate după accesarea unei rețele Wi-Fi publice.

Actualizările pentru Windows și pentru aplicații trebuie realizate exclusiv din meniurile oficiale ale sistemului de operare sau direct din aplicațiile respective, nu din ferestre apărute în browser.

De asemenea, utilizatorii nu ar trebui să folosească parola contului profesional pe pagina de conectare a hotelului și nici să introducă un cod Microsoft primit în mod neașteptat. Autentificarea multifactor și cheile de acces de tip passkey pot limita riscurile, însă aprobarea unei solicitări frauduloase poate permite în continuare compromiterea contului.

Microsoft le recomandă companiilor să analizeze ce informații oferă angajații hotelurilor și organizatorilor de conferințe atunci când se conectează la rețelele pentru oaspeți. Date precum numele companiei, funcția ocupată, adresa profesională de e-mail și detaliile călătoriei îi pot ajuta pe atacatori să selecteze ținte valoroase.

Urmărește DESCOPERĂ.ro pe
Google News și Google Showcase
Cele mai noi articole
Ruinele unei civilizații uitate, descoperite cu ajutorul tehnologiei LiDAR în pădurea amazoniană
Ruinele unei civilizații uitate, descoperite cu ajutorul tehnologiei LiDAR în pădurea amazoniană
Doar 100 de bilete mai sunt disponibile pentru „Emergence”, show-ul profesorului Brian Cox de la Sala Palatului
Doar 100 de bilete mai sunt disponibile pentru „Emergence”, show-ul profesorului Brian Cox de la Sala Palatului
Japonia pregătește o misiune care ar putea dezvălui originea Sistemului Solar
Japonia pregătește o misiune care ar putea dezvălui originea Sistemului Solar
O fosilă veche de 30 de ani ascunde oasele unui monstru marin necunoscut
O fosilă veche de 30 de ani ascunde oasele unui monstru marin necunoscut
Obiceiul simplu care ar putea modifica grăsimea corporală, masa musculară și hormonii fără să știm
Obiceiul simplu care ar putea modifica grăsimea corporală, masa musculară și hormonii fără să știm
Agenții AI se chinuie să producă cercetări științifice originale, arată un nou studiu
Agenții AI se chinuie să producă cercetări științifice originale, arată un nou studiu
Cardurile de credit expirate pot fi reactivate și folosite fraudulos, au descoperit cercetătorii
Cardurile de credit expirate pot fi reactivate și folosite fraudulos, au descoperit cercetătorii
Test de cultură generală. Care este diferența dintre vitamina D și vitamina D3?
Test de cultură generală. Care este diferența dintre vitamina D și vitamina D3?
Astronomii au găsit 3 găuri negre supermasive pe punctul de a se ciocni
Astronomii au găsit 3 găuri negre supermasive pe punctul de a se ciocni
Cât costă laserul care omoară țânțarii din zbor?
Cât costă laserul care omoară țânțarii din zbor?
Un robot umanoid din China aleargă mai repede decât cel mai rapid om din lume
Un robot umanoid din China aleargă mai repede decât cel mai rapid om din lume
Locuitorii unei țări vor primi 10.000 de dolari ca urmare a creșterii economice generate de Inteligența Artificială
Locuitorii unei țări vor primi 10.000 de dolari ca urmare a creșterii economice generate de Inteligența Artificială
Ziua în care Uniunea Sovietică a făcut istorie cu două căţeluşe: Belka şi Strelka
Ziua în care Uniunea Sovietică a făcut istorie cu două căţeluşe: Belka şi Strelka
Cum afli dacă unele aplicații îți descarcă telefonul mai repede decât ar trebui?
Cum afli dacă unele aplicații îți descarcă telefonul mai repede decât ar trebui?
Vești bune pentru iubitorii de cereale cu lapte! O mare companie elimină coloranții artificiali și conservanții din produsele sale
Vești bune pentru iubitorii de cereale cu lapte! O mare companie elimină coloranții artificiali și conservanții din ...
O nouă versiune ChatGPT, lansată în următoarele săptămâni. Ce noi funcții anunță OpenAI?
O nouă versiune ChatGPT, lansată în următoarele săptămâni. Ce noi funcții anunță OpenAI?
Toată viața a crezut că nu are familie, dar un test ADN a dezvăluit 50 de rude din toată lumea
Toată viața a crezut că nu are familie, dar un test ADN a dezvăluit 50 de rude din toată lumea
O echipă de la MIT a conectat bacterii pentru a crea tranzistori vii
O echipă de la MIT a conectat bacterii pentru a crea tranzistori vii