Charles Tech
Actualité

Des hackers piratent le Wi-Fi d'hôtels pour installer un logiciel espion

Charles Gouin-Peyrot

· · 3 min de lecture

Microsoft démantèle un service de malwares lié à des attaques ransomware

Des chercheurs de Microsoft ont documenté une campagne d'attaques ciblant les réseaux Wi-Fi de plusieurs établissements hôteliers dans plusieurs pays. Les attaquants ont exploité ces infrastructures pour pousser de fausses mises à jour logicielles et infecter les appareils des voyageurs connectés.

L'opération, baptisée CaptiveCrunch, est attribuée par Microsoft au groupe Storm-2945, considéré comme un sous-groupe opérationnel de Midnight Blizzard, également connu sous les noms APT29 et Cozy Bear. Les gouvernements américain et britannique associent ce groupe plus large au Service de renseignement extérieur russe (SVR).

Comment fonctionne l'attaque

Sur les réseaux compromis analysés par la société ReliaQuest, la passerelle du portail captif jouait également le rôle de résolveur DNS pour les appareils connectés. En prenant le contrôle de cette passerelle, les attaquants pouvaient falsifier les réponses DNS et rediriger le trafic à leur guise.

Microsoft démantèle un service de malwares lié à des attaques ransomware

Concrètement, un voyageur se connectant au Wi-Fi de l'hôtel pouvait être redirigé vers une page imitant une mise à jour de navigateur ou de système d'exploitation. Certaines de ces pages utilisaient des instructions de type ClickFix, invitant la victime à ouvrir un terminal et à exécuter une commande fournie par l'attaquant. L'infection n'est pas automatique : la victime doit télécharger ou exécuter le fichier malveillant.

Depuis le 16 juillet, certaines pages de la campagne redirigent également les victimes vers un flux d'authentification par code de dispositif Microsoft. En saisissant un code fourni par l'attaquant sur la page de connexion légitime de Microsoft, la victime peut accorder à la session contrôlée par l'attaquant un accès satisfaisant l'authentification multifacteur (MFA).

CornFlake : un logiciel espion aux capacités étendues

Le malware déployé dans cette campagne s'appelle CornFlake. Développé en Go, il se copie dans le répertoire système sous le nom svchost32.exe et s'enregistre comme service Windows sous l'intitulé Cloud Sync Service, une dénomination conçue pour passer inaperçue.

Ses capacités sont larges : capture d'images depuis la webcam, enregistrement audio via le microphone, journalisation des frappes clavier, vol de cookies et de mots de passe enregistrés dans les navigateurs (y compris ceux protégés par le chiffrement App-Bound de Chrome), capture du contenu du presse-papiers et accès à distance via un shell. Un mécanisme de persistance par clé de registre et tâche planifiée garantit sa survie même si des outils de sécurité tentent de le supprimer.

Un faux dépôt OpenAI sur Hugging Face diffuse un malware voleur de données

Les chercheurs ont également identifié ChocoShell, un outil PowerShell fonctionnant en mémoire. Il collecte des jetons d'accès Microsoft 365, Azure Active Directory et Web Account Manager, permettant une réutilisation de session sans nécessiter de cookie de navigateur.

Ce que les voyageurs peuvent faire

Microsoft observe cette activité depuis début mai sur des réseaux hôteliers dans plusieurs pays. L'entreprise n'a pas nommé d'établissements ni de fournisseurs de portails captifs concernés. La manière dont les attaquants ont initialement compromis ces réseaux reste sous investigation, ReliaQuest évoquant des interfaces d'administration exposées et des identifiants faibles ou réutilisés.

Pour limiter les risques, ReliaQuest recommande l'utilisation d'un VPN en tunnel complet et toujours actif, qui fait transiter les requêtes DNS par des résolveurs d'entreprise avant que la passerelle de l'hôtel ne puisse y répondre.

Plus généralement, les chercheurs déconseillent d'accepter toute mise à jour logicielle, certificat ou outil de sécurité proposé via un portail captif. Microsoft recommande par ailleurs de bloquer le flux d'authentification par code de dispositif via les politiques d'accès conditionnel, là où ce mode d'authentification n'est pas nécessaire.

Source : Thehackernews

L'auteur

Charles Gouin-Peyrot

Journaliste tech et testeur indépendant, je décrypte la tech grand public. Spécialisé dans le hardware, l'audio et la maison connectée, je mets ma rigueur technique et mon expérience de formateur au service de mes tests. Mon objectif est simple : dépasser les fiches techniques pour vous livrer des analyses transparentes, impartiales et ancrées dans un usage 100 % réel.

Voir tous ses articles