Cybersécurité

Microsoft met en garde contre la campagne CaptiveCrunch visant les voyageurs via les réseaux hôteliers et le vol d’identifiants

Microsoft a détecté une campagne menée par Storm-2945, un sous-groupe de Midnight Blizzard, visant à manipuler le trafic via les réseaux hôteliers et les portails captifs afin de diffuser des logiciels malveillants et de voler des mots de passe, des cookies et des jetons de session Microsoft 365. La campagne utilise également des pages d’hameçonnage qui exploitent le flux d’authentification par code d’appareil de Microsoft Entra ID.

2026-07-31
4 min de lecture
7 vues
فريق تحرير certi.news
Microsoft met en garde contre la campagne CaptiveCrunch visant les voyageurs via les réseaux hôteliers et le vol d’identifiants

Microsoft a mis en garde contre une campagne cybernétique baptisée CaptiveCrunch, qui exploite les réseaux Wi‑Fi utilisant des portails de connexion dans les hôtels, les centres de conférence et d’autres lieux d’accueil afin de manipuler le trafic des utilisateurs, puis de les rediriger vers une infrastructure contrôlée par les attaquants dans le but de diffuser des logiciels malveillants et de voler des identifiants.

Selon l’évaluation de Microsoft Threat Intelligence, la campagne est liée à Storm-2945, un sous-groupe opérationnel de l’acteur malveillant russe Midnight Blizzard. Microsoft observe cette activité depuis le début du mois de mai 2026 dans plusieurs pays, tandis que ReliaQuest a indiqué que certaines opérations avaient également ciblé des lieux partagés tels que les centres de conférence, avec un intérêt potentiel pour les comptes de voyageurs du secteur professionnel.

Manipulation des réseaux et hameçonnage via les services Microsoft

Storm-2945 utilise des sites et des serveurs qu’elle contrôle pour rediriger le trafic DNS et HTTP sortant des réseaux desservis par les portails captifs. L’utilisateur peut voir apparaître de faux messages prétendant proposer une mise à jour du navigateur ou du système d’exploitation, ou encore un outil de diagnostic du réseau, afin de l’inciter à télécharger et à exécuter un fichier.

Microsoft a également détecté des domaines similaires à ceux des services Microsoft, utilisés dans des opérations d’hameçonnage de type adversary-in-the-middle qui exploitent le flux d’authentification par code d’appareil de Microsoft Entra ID. Dans ce scénario, l’attaquant convainc l’utilisateur de saisir, sur une page de connexion Microsoft légitime, un code généré par l’attaquant, ce qui entraîne l’authentification de la session de l’attaquant au lieu de celle de l’utilisateur. Microsoft a commencé à détecter l’utilisation de cette technique le 16 juillet dans certaines pages de CaptiveCrunch.

Microsoft a déclaré que Storm-2945 utilise l’intelligence artificielle pour soutenir une grande partie de ses opérations et l’a également liée à Midnight Blizzard sur la base de similitudes techniques et opérationnelles, notamment d’anciennes campagnes d’hameçonnage via des codes d’appareil et OAuth, de l’extraction d’e-mails via Microsoft Graph et des techniques d’ingénierie sociale.

Des logiciels malveillants aux capacités étendues

Les outils détectés comprennent CornFlake, un cheval de Troie d’accès à distance écrit en Go et ciblant Windows. Le programme peut recueillir des informations sur le système, des fichiers, les frappes au clavier, des identifiants et des jetons de session, ainsi que surveiller les supports amovibles et fournir un shell de contrôle à distance, avec des capacités de surveillance audio et vidéo.

ChocoShell est quant à lui un voleur d’informations basé sur PowerShell, exécuté entièrement en mémoire. Il cible les cookies de session des navigateurs, les mots de passe enregistrés, les jetons de connexion unique à Microsoft 365 et les identifiants des réseaux Wi‑Fi. Microsoft a également détecté un panneau de contrôle appelé FruitStone, utilisé pour gérer les appareils infectés, générer des charges utiles et examiner les données volées.

Conseils aux voyageurs et aux organisations

Microsoft recommande de considérer les réseaux des hôtels, des centres de conférence, des aéroports et les réseaux invités comme non fiables, et de privilégier, lorsque cela est possible, les points d’accès mobiles, les connexions eSIM ou les connexions privées. L’entreprise exhorte également les utilisateurs à ne pas installer de mises à jour, de certificats ou d’outils de sécurité proposés par des portails captifs ou des fenêtres contextuelles inattendues, et à vérifier les mises à jour via les mécanismes fiables du système d’exploitation.

Au niveau des organisations, les recommandations comprennent la non-réutilisation des identifiants professionnels sur les pages de connexion des réseaux invités, l’utilisation de clés d’accès, de l’authentification multifacteur et de politiques d’accès conditionnel, ainsi que le blocage du flux de code d’appareil lorsque cela est possible. Microsoft fournit également des conseils de détection et d’investigation via Microsoft Defender et Microsoft Sentinel, notamment la recherche de la création de fichiers après des tests de connectivité Wi‑Fi, de connexions à l’infrastructure associée à Storm-2945 et de la présence du fichier CornFlake ou d’un service Windows nommé Cloud Sync Service.

Source de l’actualité
Microsoft Security Blog
Ouvrir la source originale ↗
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités