Midnight Blizzard utilise une nouvelle fois l'infrastructure Wi-Fi du secteur hôtelier pour atteindre les voyageurs avec des malwares et dérober leurs identifiants.
Dans une mise à jour publiée le 5 octobre, Microsoft a indiqué que Storm-2945, qu'elle considère comme un sous-groupe de Midnight Blizzard, avait repris sa campagne CaptiveCrunch le 29 septembre. Microsoft avait signalé cette activité pour la première fois en juillet. Les appareils et les comptes professionnels peuvent être exposés en dehors des réseaux contrôlés par l'entreprise.
Un portail captif — la page de connexion ou d'acceptation qui s'affiche avant qu'un réseau invité n'autorise l'accès à Internet — peut rediriger les voyageurs vers un site d'hameçonnage ou un malware avant qu'ils n'atteignent le site souhaité.
Les portails captifs deviennent la voie d'accès à l'attaque
Depuis début mai, Storm-2945 manipule le trafic DNS et HTTP sur les réseaux desservis par des portails captifs, selon les recherches mises à jour de Microsoft. La maîtrise de ce chemin de trafic peut rediriger les utilisateurs vers de fausses mises à jour du navigateur ou du système d'exploitation, ainsi que vers d'autres pages contrôlées par les attaquants.
Les victimes peuvent alors être confrontées à différentes voies d'attaque :
- Instructions ClickFix peuvent demander aux utilisateurs d'exécuter eux-mêmes des commandes qui installent un malware. Des techniques ClickFix similaires ont été utilisées pour transformer de fausses étapes de dépannage en vecteurs de diffusion de malwares.
- Hameçonnage par code d'appareil peut rediriger les victimes vers une page de connexion Microsoft légitime avec un code associé à une session lancée par l'attaquant. La finalisation de la connexion peut autoriser cette session, et non celle que l'utilisateur pense approuver.
Les chercheurs n'ont pas encore établi précisément comment chaque environnement doté d'un portail captif est initialement compromis. Le partage d'équipements et de systèmes de gestion entre les réseaux touchés a soulevé des questions sur des accès dépassant le cadre d'hôtels individuels, et des conclusions ultérieures indiquent que les fournisseurs de services managés du secteur hôtelier pourraient offrir aux attaquants une voie de retour vers plusieurs sites.
CornFlake et ChocoShell étendent la compromission au-delà du Wi-Fi
Une diffusion réussie peut laisser un point d'ancrage sur l'appareil après la fin de la session réseau. Deux composants malveillants jouent des rôles différents dans la campagne.
Malware | Rôle | Capacités |
| CornFlake | Persistant pour Windows malware d'accès à distance | Peut établir sa persistance, fournir un accès aux commandes à distance et recueillir les frappes au clavier, les fichiers, les identifiants du navigateur et les jetons de session |
| ChocoShell | Vol de données d'identification et de sessions | Peut collecter les cookies du navigateur, les mots de passe enregistrés, les jetons d'authentification unique Microsoft 365 et les identifiants Wi-Fi enregistrés |
Les éléments d'authentification dérobés peuvent permettre aux attaquants de réutiliser une session authentifiée au lieu de dépendre uniquement du mot de passe de la victime.
Les chercheurs ont également identifié une variante de CornFlake en Rust et estimé que ses caractéristiques étaient cohérentes avec la poursuite du développement de malwares assisté par l'IA.
Les déplacements professionnels peuvent ramener la compromission au travail
Si vous gérez des ordinateurs portables ou les identités des employés, un signalement de comportement inhabituel du Wi-Fi d'un hôtel doit déclencher un examen des terminaux et des comptes. Se déconnecter du réseau met uniquement fin à la connexion en cours. Cela ne traite pas les sessions ni les malwares établis pendant celle-ci.
Les politiques de déplacement peuvent réduire une partie de l'exposition avant qu'un incident ne survienne. Les points d'accès gérés ou toute autre connectivité privée constituent de meilleures options pour les activités sensibles lorsqu'ils sont disponibles. Les employés doivent éviter d'installer des mises à jour, des certificats ou des outils de dépannage proposés via des portails captifs, et considérer comme suspects les messages inattendus leur demandant d'ouvrir PowerShell ou Terminal.
Les contrôles d'identité peuvent limiter ce que les attaquants sont en mesure de réutiliser après une compromission. Désactivez l'authentification par code d'appareil lorsque les employés n'en ont pas besoin et utilisez une MFA résistante à l'hameçonnage lorsque cela est possible. La détection et réponse sur les terminaux peut également signaler une activité suspecte des processus sur les appareils professionnels, même lorsque l'exposition initiale survient en dehors du réseau de l'entreprise.
Si un employé signale une fausse mise à jour, un portail captif inhabituel ou un parcours de connexion inattendu, les équipes de sécurité doivent considérer qu'il peut s'agir d'une compromission du compte et du terminal :
- Révoquez les sessions de connexion et les jetons d'actualisation, et invalidez les sessions applicatives lorsque cela est pris en charge. Certains jetons d'accès ou certaines sessions applicatives peuvent rester utilisables jusqu'à leur expiration ou jusqu'à leur révocation séparée.
- Examinez les connexions récentes aux services cloud afin de repérer toute activité qui ne correspond pas au déplacement de l'employé ou à l'utilisation habituelle de son compte.
- Inspectez l'appareil pour détecter la présence de malwares, d'une persistance ou d'un vol d'identifiants avant de le remettre en service normal.
- Réinitialisez rapidement les identifiants concernés depuis un appareil de confiance, en parallèle de la révocation des sessions et de l'analyse du terminal.
Les incidents Wi-Fi liés aux déplacements peuvent suivre un employé jusque dans l'environnement de l'entreprise. Toute activité inhabituelle pendant un voyage mérite donc la même attention qu'un incident découvert sur un réseau géré par l'entreprise.
Plus d'actualités sur la cybersécurité : Dell a corrigé une vulnérabilité critique de DSU qui pourrait donner aux attaquants distants un accès de niveau root.





