2 Remove Virus

Microsoft relie les attaques WiFi dans les hôtels à une campagne d’espionnage russe ciblant les voyageurs d’affaires

Des hackers russes soutenus par l’État utilisent des réseaux WiFi d’hôtels et de conférences compromis pour espionner des voyageurs d’affaires, selon une nouvelle étude de Microsoft , qui indique que la campagne vise à voler les identifiants d’entreprise et à établir un accès à long terme aux environnements gouvernementaux et d’entreprise.

 

 

Plutôt que d’attaquer directement les organisations, les acteurs malveillants ciblent les employés lors de leurs déplacements, profitant des réseaux sans fil publics sur lesquels de nombreux professionnels comptent lors de leurs déplacements d’affaires. Microsoft attribue cette activité à Storm-2945, un sous-groupe associé à l’opération d’espionnage russe Midnight Blizzard, également connue sous le nom de NOBELIUM ou Cozy Bear.

La campagne, que Microsoft appelle CaptiveCrunch, serait active depuis au moins mai. Les enquêteurs affirment que les attaquants compromettent les véritables systèmes de portails captifs, les pages web couramment utilisées par les hôtels, centres de conférence et autres lieux pour authentifier les invités avant d’accorder l’accès à Internet.

Une fois qu’une victime se connecte au réseau, les attaquants la redirigent vers des pages de connexion Microsoft convaincantes ou affichent des invites frauduleuses l’encourageant à installer des mises à jour de Windows ou du navigateur. Au lieu de logiciels légitimes, ces téléchargements installent un malware qui donne aux attaquants un accès à long terme à l’appareil infecté.

Microsoft indique que la campagne vise principalement des organisations aux États-Unis et en Europe, avec des gouvernements comme principaux, des organisations diplomatiques, des organisations non gouvernementales et des fournisseurs de services informatiques. En compromettant les employés lors de leurs déplacements, les attaquants peuvent obtenir des identifiants et surveiller l’activité avant de tenter de s’implanter davantage dans les environnements corporatifs.

Les logiciels malveillants observés dans la campagne incluent CornFlake, un cheval de Troie d’accès distant, et ChocoShell, un voleur d’informations basé sur PowerShell. Selon l’analyse de Microsoft, le malware est capable de collecter les identifiants Microsoft 365, les cookies de session, les mots de passe sauvegardés et les fichiers tout en maintenant un accès persistant aux systèmes compromis. Les chercheurs ont également observé des capacités permettant au malware d’enregistrer des frappes au clavier et, dans certains cas, d’accéder à des microphones et des caméras. Microsoft a indiqué qu’un nombre limité d’appareils Android ont également été ciblés lors de l’opération.

Les experts en sécurité estiment que la campagne illustre un changement plus large dans les tactiques d’espionnage cybernétique. Au lieu de se concentrer exclusivement sur l’infrastructure d’entreprise, les attaquants ciblent de plus en plus des environnements où les employés se connectent en dehors du bureau et peuvent être moins prudents.

Michael Centrella, responsable des politiques publiques chez SecurityScorecard, a déclaré que les réseaux d’hospitalité compromis peuvent devenir des plateformes de surveillance efficaces car les voyageurs supposent souvent que les services internet des hôtels sont fiables. Il a noté que les attaquants peuvent intercepter silencieusement les communications, collecter des identifiants et maintenir un accès à long terme sans déclencher immédiatement d’alertes au sein de l’organisation de la victime. Centrella a ajouté que les réseaux WiFi publics dans les aéroports, universités et établissements de santé pourraient présenter des risques similaires si leurs portails captifs étaient compromis.

Microsoft recommande d’éviter les mises à jour logicielles proposées via les pages de connexion WiFi publiques ou les fenêtres contextuelles inattendues du navigateur, préférant n’installer les mises à jour que via des mécanismes d’exploitation fiables. L’entreprise conseille également aux utilisateurs de vérifier l’authenticité des portails de connexion WiFi avant d’entrer leurs identifiants et, lorsque possible, d’utiliser des points d’accès gérés par l’entreprise ou des connexions mobiles fiables plutôt que des réseaux sans fil publics.

Pour les organisations, Microsoft recommande de considérer les déplacements professionnels comme une activité à risque élevé en exigeant une authentification multifactorielle résistante au phishing, en imposant l’utilisation de VPN sur des réseaux non fiables, en surveillant toute activité suspecte de compte et en limitant l’accès privilégié des employés lors des déplacements. L’entreprise affirme que ces mesures peuvent aider à réduire le risque de vol de crédences et de compromission à long terme si les attaquants ciblent des employés hors du réseau d’entreprise.