En russisk hackergruppe har siden maj kapret Wi-Fi-netværk på hoteller verden over.
Målet er ifølge Microsoft forretningsrejsende, men angrebet rammer alle der logger på det trådløse net, hvis netværket allerede er kompromitteret. Softwaregiganten offentliggjorde advarslen den 31. juli, midt i den europæiske ferietrafik.
Bag angrebet står en gruppe Microsoft kalder Storm-2945. Den er ifølge selskabet en undergruppe af Midnight Blizzard, som amerikanske og britiske myndigheder har koblet til Ruslands udenlandske efterretningstjeneste SVR. Kampagnen er døbt CaptiveCrunch og har ramt Wi-Fi-netværk hos hoteller, konferencesteder og andre steder med gæstelogin-udstyr i flere lande.
Sådan foregår angrebet
Angrebet udnytter den login-side, der møder gæsten ved tilslutning til hotellets Wi-Fi. Siden kaldes en captive portal, altså det gæstelogin man skal igennem for at få adgang til internettet. Storm-2945 har manipuleret trafikken fra disse portaler, så gæsterne omdirigeres til falske sider, der efterligner Windows Update og andre Microsoft-login- og verifikationssider.
Går man i fælden, installeres en fjernstyrings-trojaner kaldet CornFlake på Windows-computeren. Sammen med den følger PowerShell-værktøjet ChocoShell, der samler adgangskoder, browser-cookies og adgangstokens til Microsoft 365 og Azure Active Directory op fra maskinen, beskriver Security Affairs på baggrund af Microsofts rapport.
Malwaren kan derudover optage tastetryk, tage skærmbilleder og aktivere kamera og mikrofon på den ramte enhed.
Hvad du bør undgå på hotellets net
Microsofts konkrete råd er, at man ikke downloader opdateringer, certifikater eller browser-installationer via en captive portal. Dukker der en pop-up op med krav om en opdatering, lige når man har logget på hotellets Wi-Fi, skal den afvises.
Selskabet anbefaler også, at man bruger sit eget mobilnet i stedet for gratis Wi-Fi, når det er muligt, og at man slår to-faktor-godkendelse eller passkeys til på vigtige konti. For virksomheder er anbefalingen at blokere den såkaldte device code-godkendelse, der har været brugt til at stjæle sessionstokens.
Kampagnen har kørt i månedsvis
Ifølge Microsoft begyndte Storm-2945 allerede i februar med AI-understøttede operationer, mens den bredere trafik-manipulation mod captive portals blev udrullet fra maj. Sikkerhedsfirmaet ReliaQuest har identificeret angreb på hoteller, konferencesteder og andre delte lokationer.
Antallet af ramte er ikke offentliggjort, men Microsoft beskriver kompromitteringen som udbredt og fordelt over flere lande.
For danske ferierejsende betyder det, at hotel-Wi-Fi bør bruges med samme forsigtighed som ethvert andet offentligt netværk. Skal man tjekke netbank eller logge på arbejdskontoen, er telefonens 4G- eller 5G-forbindelse et mere sikkert valg. Inden for EU er dataforbruget dækket af abonnementet uden ekstra roaming-omkostninger.