Microsoft met en garde contre des hackers russes qui utilisent le Wi-Fi des hôtels pour voler des identifiants

Microsoft avertit que des hackers russes exploitent le Wi-Fi des hôtels pour diffuser des logiciels malveillants, voler des identifiants et compromettre les comptes cloud de voyageurs d’affaires du monde entier.

Écrit par
Liz Ticong
Liz Ticong
Aug 4, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Connecter un ordinateur portable professionnel au Wi-Fi d’un hôtel peut exposer des identifiants d’entreprise et des données sensibles. Microsoft a découvert une campagne soutenue par l’État russe qui exploite des réseaux hôteliers compromis pour cibler les voyageurs.

Suivie sous le nom de CaptiveCrunch, la campagne touche des réseaux dans plusieurs pays depuis début mai 2026. Des invites malveillantes apparaissent au cours du processus normal de connexion, ce qui leur permet de se faire passer pour un élément de la configuration Wi-Fi du lieu.

Les chercheurs attribuent cette activité à Storm-2945, un sous-groupe de Midnight Blizzard, le groupe d’espionnage que les gouvernements américain et britannique ont relié au Service des renseignements extérieurs de la Russie.

Le Wi-Fi des hôtels se transforme en piège à logiciels malveillants

Les navigateurs et les systèmes d’exploitation testent automatiquement une nouvelle connexion Wi-Fi pour déterminer si elle nécessite une authentification via un portail captif. Storm-2945, le sous-groupe soutenu par l’État russe à l’origine de la campagne, manipule les DNS et le trafic HTTP non chiffré pendant cette vérification, redirigeant certains utilisateurs vers des pages contrôlées par les attaquants.

Microsoft a décrit l’opération comme impliquant « des attaques de manipulation du trafic étendues mais ciblées ».

Les victimes peuvent voir apparaître une fausse mise à jour de Windows ou du navigateur, ou un pilote ou correctif de sécurité frauduleux. D’autres variantes utilisent les invites ClickFix qui demandent à l’utilisateur de copier-coller et d’exécuter des commandes malveillantes. L’hameçonnage par code d’appareil redirige les victimes vers la page d’authentification légitime de Microsoft ; lorsqu’elles saisissent un code fourni par l’attaquant, elles autorisent la session de celui-ci plutôt que celle du voyageur.

Rejoindre le réseau ne suffit pas nécessairement à infecter un appareil. Les attaquants doivent encore amener le voyageur à exécuter un fichier, une commande ou à approuver une connexion. La demande apparaît lorsqu’une étape de connexion supplémentaire peut sembler crédible. Les chercheurs ont également trouvé des instructions invitant les utilisateurs d’Android à installer un APK, même si le rapport documente plus en détail l’activité sous Windows.

Advertisement

La manière dont les réseaux concernés de portails captifs ont été compromis à l’origine reste inconnue. La présence d’équipements et de systèmes de gestion similaires laisse penser que Storm-2945 a pu accéder à un service partagé utilisé par plusieurs hôtels ou établissements, plutôt que de s’introduire séparément dans chaque site.

Les accès volés peuvent suivre les voyageurs jusque chez eux

CornFlake, le cheval de Troie Windows d’accès à distance persistant de la campagne, donne aux opérateurs un contrôle étendu sur un ordinateur portable infecté. Il peut enregistrer les frappes et les captures d’écran, ou activer le microphone et la webcam. Les opérateurs peuvent rechercher les supports de stockage connectés et collecter des fichiers, tandis qu’un shell de commande à distance permet de maintenir l’accès.

ChocoShell extrait les cookies des navigateurs et les mots de passe enregistrés. Il cible également les jetons d’authentification unique de Microsoft 365 ainsi que les identifiants Wi-Fi stockés. FruitStone fournit un tableau de bord centralisé pour gérer les appareils infectés et examiner les informations collectées.

Pour les professionnels de la sécurité, CaptiveCrunch constitue un incident à la fois au niveau du terminal et de l’identité. Nettoyer ou réimager l’ordinateur permet de supprimer l’implant local, mais ne permet pas d’invalider les jetons de session volés ni de mettre fin à une session par code d’appareil autorisée pour l’attaquant. L’accès au cloud peut rester valide même après que le salarié a quitté l’hôtel et s’est reconnecté ailleurs.

Selon les autorisations du voyageur, une session cloud volée peut exposer la messagerie professionnelle et les fichiers partagés. Les attaquants peuvent également utiliser le compte compromis pour lancer des campagnes d’hameçonnage internes ou obtenir d’autres accès au cloud, permettant à une seule rencontre lors d’un déplacement professionnel de se transformer en intrusion de plus grande ampleur.

Les voyageurs et les équipes de sécurité peuvent réduire leur exposition

Microsoft recommande d’utiliser les données mobiles via une eSIM ou un point d’accès personnel plutôt que le Wi-Fi invité, chaque fois que cela est possible. Les voyageurs qui doivent utiliser le réseau d’un hôtel devraient :

  • Refuser les mises à jour logicielles, les pilotes ou les certificats proposés par le portail Wi-Fi.
  • Éviter les utilitaires ou commandes de dépannage fournis par une page de connexion.
  • Vérifier les mises à jour via Windows, le navigateur ou une autre application de confiance.
  • Signaler les demandes d’autorisation Microsoft inattendues sans les approuver.

ReliaQuest a constaté qu’un VPN permanent à tunnel intégral peut empêcher l’empoisonnement DNS au niveau de la passerelle utilisé dans la campagne lorsque tout le trafic, y compris le DNS, passe dans le tunnel avant d’atteindre la passerelle de l’hôtel. La protection dépend d’une configuration correcte du VPN et de bonnes pratiques de sécurité. Un VPN lancé manuellement après l’apparition du portail ou de l’invite malveillante n’offre pas la même protection.

Advertisement

Les équipes de sécurité devraient :

  • Bloquer l’authentification par code d’appareil partout où elle n’est pas nécessaire.
  • Appliquer l’accès conditionnel et une authentification résistante à l’hameçonnage.
  • Restreindre les connexions aux réseaux Wi-Fi non gérés sur les appareils de l’entreprise.
  • Utiliser la télémétrie de détection et de réponse sur les terminaux pour rechercher les fichiers exécutables ou les archives créés peu après une vérification de connectivité par portail captif.
  • Examiner les connexions Entra à risque et les activités OAuth suspectes après un incident signalé.

Le nombre d’établissements et de voyageurs concernés n’a pas été communiqué. L’étendue limitée des données ne permet pas aux organisations de mesurer clairement la diffusion de CaptiveCrunch au sein des réseaux hôteliers.

En savoir plus : une violation présumée d’une plateforme de la police britannique pourrait exposer des coordonnées utiles pour des campagnes d’hameçonnage ciblé et d’ingénierie sociale.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.