Microsoft a mis en garde contre une campagne cybernétique baptisée CaptiveCrunch, qui exploite les réseaux Wi‑Fi utilisant des portails de connexion dans les hôtels, les centres de conférence et d’autres lieux d’accueil afin de manipuler le trafic des utilisateurs, puis de les rediriger vers une infrastructure contrôlée par les attaquants dans le but de diffuser des logiciels malveillants et de voler des identifiants.
Selon l’évaluation de Microsoft Threat Intelligence, la campagne est liée à Storm-2945, un sous-groupe opérationnel de l’acteur malveillant russe Midnight Blizzard. Microsoft observe cette activité depuis le début du mois de mai 2026 dans plusieurs pays, tandis que ReliaQuest a indiqué que certaines opérations avaient également ciblé des lieux partagés tels que les centres de conférence, avec un intérêt potentiel pour les comptes de voyageurs du secteur professionnel.
Manipulation des réseaux et hameçonnage via les services Microsoft
Storm-2945 utilise des sites et des serveurs qu’elle contrôle pour rediriger le trafic DNS et HTTP sortant des réseaux desservis par les portails captifs. L’utilisateur peut voir apparaître de faux messages prétendant proposer une mise à jour du navigateur ou du système d’exploitation, ou encore un outil de diagnostic du réseau, afin de l’inciter à télécharger et à exécuter un fichier.
Microsoft a également détecté des domaines similaires à ceux des services Microsoft, utilisés dans des opérations d’hameçonnage de type adversary-in-the-middle qui exploitent le flux d’authentification par code d’appareil de Microsoft Entra ID. Dans ce scénario, l’attaquant convainc l’utilisateur de saisir, sur une page de connexion Microsoft légitime, un code généré par l’attaquant, ce qui entraîne l’authentification de la session de l’attaquant au lieu de celle de l’utilisateur. Microsoft a commencé à détecter l’utilisation de cette technique le 16 juillet dans certaines pages de CaptiveCrunch.
Microsoft a déclaré que Storm-2945 utilise l’intelligence artificielle pour soutenir une grande partie de ses opérations et l’a également liée à Midnight Blizzard sur la base de similitudes techniques et opérationnelles, notamment d’anciennes campagnes d’hameçonnage via des codes d’appareil et OAuth, de l’extraction d’e-mails via Microsoft Graph et des techniques d’ingénierie sociale.
Des logiciels malveillants aux capacités étendues
Les outils détectés comprennent CornFlake, un cheval de Troie d’accès à distance écrit en Go et ciblant Windows. Le programme peut recueillir des informations sur le système, des fichiers, les frappes au clavier, des identifiants et des jetons de session, ainsi que surveiller les supports amovibles et fournir un shell de contrôle à distance, avec des capacités de surveillance audio et vidéo.
ChocoShell est quant à lui un voleur d’informations basé sur PowerShell, exécuté entièrement en mémoire. Il cible les cookies de session des navigateurs, les mots de passe enregistrés, les jetons de connexion unique à Microsoft 365 et les identifiants des réseaux Wi‑Fi. Microsoft a également détecté un panneau de contrôle appelé FruitStone, utilisé pour gérer les appareils infectés, générer des charges utiles et examiner les données volées.
Conseils aux voyageurs et aux organisations
Microsoft recommande de considérer les réseaux des hôtels, des centres de conférence, des aéroports et les réseaux invités comme non fiables, et de privilégier, lorsque cela est possible, les points d’accès mobiles, les connexions eSIM ou les connexions privées. L’entreprise exhorte également les utilisateurs à ne pas installer de mises à jour, de certificats ou d’outils de sécurité proposés par des portails captifs ou des fenêtres contextuelles inattendues, et à vérifier les mises à jour via les mécanismes fiables du système d’exploitation.
Au niveau des organisations, les recommandations comprennent la non-réutilisation des identifiants professionnels sur les pages de connexion des réseaux invités, l’utilisation de clés d’accès, de l’authentification multifacteur et de politiques d’accès conditionnel, ainsi que le blocage du flux de code d’appareil lorsque cela est possible. Microsoft fournit également des conseils de détection et d’investigation via Microsoft Defender et Microsoft Sentinel, notamment la recherche de la création de fichiers après des tests de connectivité Wi‑Fi, de connexions à l’infrastructure associée à Storm-2945 et de la présence du fichier CornFlake ou d’un service Windows nommé Cloud Sync Service.