Midnight Blizzard cible le Wi-Fi des hôtels : malwares et hameçonnage mettent les voyageurs en danger

Midnight Blizzard exploite les portails captifs du Wi-Fi des hôtels pour diffuser des malwares et dérober les identifiants des voyageurs, mettant en danger les appareils et les comptes professionnels.

Oct 7, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Midnight Blizzard utilise une nouvelle fois l'infrastructure Wi-Fi du secteur hôtelier pour atteindre les voyageurs avec des malwares et dérober leurs identifiants.

Dans une mise à jour publiée le 5 octobre, Microsoft a indiqué que Storm-2945, qu'elle considère comme un sous-groupe de Midnight Blizzard, avait repris sa campagne CaptiveCrunch le 29 septembre. Microsoft avait signalé cette activité pour la première fois en juillet. Les appareils et les comptes professionnels peuvent être exposés en dehors des réseaux contrôlés par l'entreprise.

Un portail captif — la page de connexion ou d'acceptation qui s'affiche avant qu'un réseau invité n'autorise l'accès à Internet — peut rediriger les voyageurs vers un site d'hameçonnage ou un malware avant qu'ils n'atteignent le site souhaité.

Les portails captifs deviennent la voie d'accès à l'attaque

Depuis début mai, Storm-2945 manipule le trafic DNS et HTTP sur les réseaux desservis par des portails captifs, selon les recherches mises à jour de Microsoft. La maîtrise de ce chemin de trafic peut rediriger les utilisateurs vers de fausses mises à jour du navigateur ou du système d'exploitation, ainsi que vers d'autres pages contrôlées par les attaquants.

Les victimes peuvent alors être confrontées à différentes voies d'attaque :

  • Instructions ClickFix peuvent demander aux utilisateurs d'exécuter eux-mêmes des commandes qui installent un malware. Des techniques ClickFix similaires ont été utilisées pour transformer de fausses étapes de dépannage en vecteurs de diffusion de malwares.
  • Hameçonnage par code d'appareil peut rediriger les victimes vers une page de connexion Microsoft légitime avec un code associé à une session lancée par l'attaquant. La finalisation de la connexion peut autoriser cette session, et non celle que l'utilisateur pense approuver. 

Les chercheurs n'ont pas encore établi précisément comment chaque environnement doté d'un portail captif est initialement compromis. Le partage d'équipements et de systèmes de gestion entre les réseaux touchés a soulevé des questions sur des accès dépassant le cadre d'hôtels individuels, et des conclusions ultérieures indiquent que les fournisseurs de services managés du secteur hôtelier pourraient offrir aux attaquants une voie de retour vers plusieurs sites.

Advertisement

CornFlake et ChocoShell étendent la compromission au-delà du Wi-Fi

Une diffusion réussie peut laisser un point d'ancrage sur l'appareil après la fin de la session réseau. Deux composants malveillants jouent des rôles différents dans la campagne.

Malware

Rôle

Capacités

CornFlakePersistant pour Windows malware d'accès à distancePeut établir sa persistance, fournir un accès aux commandes à distance et recueillir les frappes au clavier, les fichiers, les identifiants du navigateur et les jetons de session
ChocoShellVol de données d'identification et de sessionsPeut collecter les cookies du navigateur, les mots de passe enregistrés, les jetons d'authentification unique Microsoft 365 et les identifiants Wi-Fi enregistrés

Les éléments d'authentification dérobés peuvent permettre aux attaquants de réutiliser une session authentifiée au lieu de dépendre uniquement du mot de passe de la victime.

Les chercheurs ont également identifié une variante de CornFlake en Rust et estimé que ses caractéristiques étaient cohérentes avec la poursuite du développement de malwares assisté par l'IA.

Les déplacements professionnels peuvent ramener la compromission au travail

Si vous gérez des ordinateurs portables ou les identités des employés, un signalement de comportement inhabituel du Wi-Fi d'un hôtel doit déclencher un examen des terminaux et des comptes. Se déconnecter du réseau met uniquement fin à la connexion en cours. Cela ne traite pas les sessions ni les malwares établis pendant celle-ci.

Les politiques de déplacement peuvent réduire une partie de l'exposition avant qu'un incident ne survienne. Les points d'accès gérés ou toute autre connectivité privée constituent de meilleures options pour les activités sensibles lorsqu'ils sont disponibles. Les employés doivent éviter d'installer des mises à jour, des certificats ou des outils de dépannage proposés via des portails captifs, et considérer comme suspects les messages inattendus leur demandant d'ouvrir PowerShell ou Terminal.

Les contrôles d'identité peuvent limiter ce que les attaquants sont en mesure de réutiliser après une compromission. Désactivez l'authentification par code d'appareil lorsque les employés n'en ont pas besoin et utilisez une MFA résistante à l'hameçonnage lorsque cela est possible. La détection et réponse sur les terminaux peut également signaler une activité suspecte des processus sur les appareils professionnels, même lorsque l'exposition initiale survient en dehors du réseau de l'entreprise. 

Advertisement

Si un employé signale une fausse mise à jour, un portail captif inhabituel ou un parcours de connexion inattendu, les équipes de sécurité doivent considérer qu'il peut s'agir d'une compromission du compte et du terminal :

  1. Révoquez les sessions de connexion et les jetons d'actualisation, et invalidez les sessions applicatives lorsque cela est pris en charge. Certains jetons d'accès ou certaines sessions applicatives peuvent rester utilisables jusqu'à leur expiration ou jusqu'à leur révocation séparée.
  2. Examinez les connexions récentes aux services cloud afin de repérer toute activité qui ne correspond pas au déplacement de l'employé ou à l'utilisation habituelle de son compte.
  3. Inspectez l'appareil pour détecter la présence de malwares, d'une persistance ou d'un vol d'identifiants avant de le remettre en service normal.
  4. Réinitialisez rapidement les identifiants concernés depuis un appareil de confiance, en parallèle de la révocation des sessions et de l'analyse du terminal.

Les incidents Wi-Fi liés aux déplacements peuvent suivre un employé jusque dans l'environnement de l'entreprise. Toute activité inhabituelle pendant un voyage mérite donc la même attention qu'un incident découvert sur un réseau géré par l'entreprise.

Plus d'actualités sur la cybersécurité : Dell a corrigé une vulnérabilité critique de DSU qui pourrait donner aux attaquants distants un accès de niveau root.


Liz Laurente-Ticong

Liz Laurente-Ticong

IT Staff Writer

Liz Laurente-Ticong is a tech specialist and multi-niche writer with a decade of experience covering software and technology topics and news. Her work has appeared in TechnologyAdvice.com as well as ghostwritten for a variety of international clients. When not writing, you can find Liz reading and watching historical and investigative documentaries. She is based in the Philippines.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.