Taula de continguts
Microsoft Threat Intelligence ha destapat CaptiveCrunch, una campanya de ciberatacs que manipula les xarxes wifi d'hotels, aeroports i sales de conferències per infectar els dispositius de viatgers corporatius. L'operació s'atribueix a Storm-2945, un subgrup del col·lectiu rus Midnight Blizzard (vinculat al servei d'intel·ligència SVR), actiu des del maig del 2026 i amb activitat escalada des del juliol.
Des del SOC d'Infordisa, recordem les bones pràctiques clau per protegir-vos d'aquest tipus d'atacs quan us connecteu fora de l'oficina.
Com funciona CaptiveCrunch
L'atac es recolza al portal captiu de les xarxes wifi públiques, aquesta pantalla que apareix en connectar-te a un hotel o aeroport per acceptar condicions o iniciar sessió. Els atacants ho aprofiten de tres formes:
- Redirecció de trànsit DNS/HTTP a la xarxa de l'hotel o de l'espai compartit.
- Tècnica ClickFix: avisos falsos que simulen una actualització de Windows, del navegador o d'una utilitat de diagnòstic, i indueixen la víctima a executar «l'arranjament» ella mateixa.
- Phishing de codi de dispositiu: s'enganya a l'usuari perquè autentiqui, sense saber-ho, una sessió oberta pel mateix atacant.
Si la víctima cau a l'engany, s'instal·len tres eines malicioses: CornFlake, 1 troià d'accés remot que es disfressa de Cloud Sync Service i permet robar credencials, capturar pulsacions de teclat i activar càmera o micròfon; ChocoShell, un script que s'executa en memòria per extreure cookies, contrasenyes i tokens d'inici de sessió de Microsoft 365 evadint el antivirus; i FruitStone, el panell des del qual els atacants gestionen els equips compromesos.
A qui afecta
Principalment a viatgers corporatius: hostes d'hotels, assistents a conferències i persones connectades des d'aeroports o d'altres espais compartits. Microsoft ha confirmat equips compromesos a diversos països.
Bones pràctiques de prevenció
- Evita les xarxes wifi públiques sempre que puguis. Fes servir el hotspot del teu mòbil o dades cel·lulars en lloc del wifi de l'hotel, l'aeroport o la sala de conferències.
- No instal·lis res des del portal captiu. Cap hotel o xarxa pública legítima necessita que instal·lis una actualització per donar-te accés a internet. Si un portal de wifi us demana «actualitzar» Windows, el navegador o qualsevol programa, tanqueu-lo i no ho feu.
- Verifica sempre les actualitzacions pel canal oficial. Actualitza el sistema operatiu i les aplicacions des dels seus propis menús de configuració, mai des d'un enllaç o avís emergent d'un web.
- Desconfia de les sol·licituds de codi de dispositiu. Si en connectar-te et demanen introduir un codi en una pantalla per «vincular» o «verificar» una sessió i no ho has iniciat tu, no ho facis i avisa IT.
- Usa autenticació multifactor sense contrasenya. Les claus d'accés (passkeys) són més resistents a aquest tipus de robatori de credencials que la contrasenya tradicional.
- Comparteix la mínima dada possible en registrar-te al wifi de l'hotel. Evita utilitzar el teu correu corporatiu o dades innecessàries a formularis d'accés a xarxes públiques.
Recomanacions addicionals per a empreses
- Implementar accés condicional amb avaluació de risc per als inicis de sessió des de ubicacions o dispositius inusuals.
- Bloquejar els fluxos d'autenticació per codi de dispositiu sempre que no siguin estrictament necessaris.
- Reforçar la protecció d'identitat amb solucions de Security Service Edge (SSE).
- Formar els empleats que viatgen habitualment sobre la tècnica ClickFix i els riscos del wifi públic.
Des del SOC d'Infordisa recomanem incorporar aquestes bones pràctiques a la política de seguretat per a empleats que viatgen i reforçar la formació d'usuaris, especialment amb vista a la temporada de viatges i esdeveniments corporatius.
Font: Microsoft




