CaptiveCrunch: el codi maliciós que segresta el wifi d'hotels per atacar els viatgers

Taula de continguts

Microsoft Threat Intelligence ha destapat CaptiveCrunch, una campanya de ciberatacs que manipula les xarxes wifi d'hotels, aeroports i sales de conferències per infectar els dispositius de viatgers corporatius. L'operació s'atribueix a Storm-2945, un subgrup del col·lectiu rus Midnight Blizzard (vinculat al servei d'intel·ligència SVR), actiu des del maig del 2026 i amb activitat escalada des del juliol.

Des del SOC d'Infordisa, recordem les bones pràctiques clau per protegir-vos d'aquest tipus d'atacs quan us connecteu fora de l'oficina.

Com funciona CaptiveCrunch

L'atac es recolza al portal captiu de les xarxes wifi públiques, aquesta pantalla que apareix en connectar-te a un hotel o aeroport per acceptar condicions o iniciar sessió. Els atacants ho aprofiten de tres formes:

  • Redirecció de trànsit DNS/HTTP a la xarxa de l'hotel o de l'espai compartit.
  • Tècnica ClickFix: avisos falsos que simulen una actualització de Windows, del navegador o d'una utilitat de diagnòstic, i indueixen la víctima a executar «l'arranjament» ella mateixa.
  • Phishing de codi de dispositiu: s'enganya a l'usuari perquè autentiqui, sense saber-ho, una sessió oberta pel mateix atacant.

Si la víctima cau a l'engany, s'instal·len tres eines malicioses: CornFlake, 1 troià d'accés remot que es disfressa de Cloud Sync Service i permet robar credencials, capturar pulsacions de teclat i activar càmera o micròfon; ChocoShell, un script que s'executa en memòria per extreure cookies, contrasenyes i tokens d'inici de sessió de Microsoft 365 evadint el antivirus; i FruitStone, el panell des del qual els atacants gestionen els equips compromesos.

A qui afecta

Principalment a viatgers corporatius: hostes d'hotels, assistents a conferències i persones connectades des d'aeroports o d'altres espais compartits. Microsoft ha confirmat equips compromesos a diversos països.

Bones pràctiques de prevenció

  1. Evita les xarxes wifi públiques sempre que puguis. Fes servir el hotspot del teu mòbil o dades cel·lulars en lloc del wifi de l'hotel, l'aeroport o la sala de conferències.
  2. No instal·lis res des del portal captiu. Cap hotel o xarxa pública legítima necessita que instal·lis una actualització per donar-te accés a internet. Si un portal de wifi us demana «actualitzar» Windows, el navegador o qualsevol programa, tanqueu-lo i no ho feu.
  3. Verifica sempre les actualitzacions pel canal oficial. Actualitza el sistema operatiu i les aplicacions des dels seus propis menús de configuració, mai des d'un enllaç o avís emergent d'un web.
  4. Desconfia de les sol·licituds de codi de dispositiu. Si en connectar-te et demanen introduir un codi en una pantalla per «vincular» o «verificar» una sessió i no ho has iniciat tu, no ho facis i avisa IT.
  5. Usa autenticació multifactor sense contrasenya. Les claus d'accés (passkeys) són més resistents a aquest tipus de robatori de credencials que la contrasenya tradicional.
  6. Comparteix la mínima dada possible en registrar-te al wifi de l'hotel. Evita utilitzar el teu correu corporatiu o dades innecessàries a formularis d'accés a xarxes públiques.

Recomanacions addicionals per a empreses

  • Implementar accés condicional amb avaluació de risc per als inicis de sessió des de ubicacions o dispositius inusuals.
  • Bloquejar els fluxos d'autenticació per codi de dispositiu sempre que no siguin estrictament necessaris.
  • Reforçar la protecció d'identitat amb solucions de Security Service Edge (SSE).
  • Formar els empleats que viatgen habitualment sobre la tècnica ClickFix i els riscos del wifi públic.

Des del SOC d'Infordisa recomanem incorporar aquestes bones pràctiques a la política de seguretat per a empleats que viatgen i reforçar la formació d'usuaris, especialment amb vista a la temporada de viatges i esdeveniments corporatius.

Font: Microsoft

Comparteix aquest contingut:

Calendari de la Ciberseguretat /26

LIVE WEBINAR | 1/2/2024

Com protegir el teu Active Directory d'atacs Ransomware amb Tenable

Servei d'avisos

Rep les alertes de seguretat més importants al teu email
Infordisa / Security Operations Center
Resum de privacitat

Aquest lloc web utilitza cookies per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les cookie s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.