A Microsoft alertou sobre uma campanha cibernética que chamou de CaptiveCrunch, que explora redes Wi‑Fi que dependem de portais de login em hotéis, centros de conferências e outros locais de hospitalidade para manipular o tráfego dos usuários e, em seguida, direcioná-los para uma infraestrutura controlada pelos invasores com o objetivo de distribuir malware e roubar credenciais.
A campanha, de acordo com a avaliação da Microsoft Threat Intelligence, está ligada à Storm-2945, um grupo operacional subordinado do agente de ameaça russo Midnight Blizzard. A Microsoft observou a atividade desde o início de maio de 2026, em vários países, enquanto a ReliaQuest indicou que algumas operações também tiveram como alvo locais compartilhados, como centros de conferências, com possível foco em contas de viajantes do setor corporativo.
Manipulação de redes e phishing por meio de serviços da Microsoft
A Storm-2945 utiliza sites e servidores sob seu controle para redirecionar o tráfego DNS e HTTP originado nas redes atendidas por portais cativos. O usuário pode ver mensagens falsas alegando ser uma atualização do navegador ou do sistema operacional, ou uma ferramenta de diagnóstico de rede, em uma tentativa de induzi-lo a baixar e executar um arquivo.
A Microsoft também identificou domínios semelhantes aos de serviços da Microsoft, usados em operações de phishing do tipo adversary-in-the-middle que exploram o fluxo de autenticação por código de dispositivo no Microsoft Entra ID. Nesse cenário, o invasor convence o usuário a inserir, em uma página de login legítima da Microsoft, um código criado pelo invasor, o que resulta na autenticação da sessão do invasor em vez da sessão do usuário. Em 16 de julho, a Microsoft começou a observar o uso dessa técnica em algumas páginas do CaptiveCrunch.
A Microsoft afirmou que a Storm-2945 utiliza inteligência artificial para apoiar grande parte das operações e também a associou ao Midnight Blizzard com base em semelhanças técnicas e operacionais, incluindo campanhas anteriores de phishing por meio de códigos de dispositivo e OAuth, extração de e-mails via Microsoft Graph e técnicas de engenharia social.
Malware com amplos recursos
As ferramentas observadas incluem o CornFlake, um trojan de acesso remoto escrito em Go e direcionado ao Windows. O programa pode coletar informações do sistema, arquivos, pressionamentos de teclas, credenciais e tokens de sessão, além de monitorar mídias removíveis e fornecer um shell de controle remoto, com recursos de monitoramento de áudio e vídeo.
Já o ChocoShell é um ladrão de informações baseado em PowerShell que é executado inteiramente na memória e se concentra em cookies de sessão dos navegadores, senhas salvas, tokens de login único do Microsoft 365 e credenciais de redes Wi‑Fi. A Microsoft também identificou um painel de controle chamado FruitStone, usado para gerenciar dispositivos infectados, criar cargas úteis e revisar os dados roubados.
Orientações para viajantes e organizações
A Microsoft recomenda considerar como não confiáveis as redes de hotéis, conferências, aeroportos e redes de convidados, priorizando pontos de acesso móveis ou conexões eSIM e conexões privadas sempre que possível. A empresa também aconselha os usuários a não instalar atualizações, certificados ou ferramentas de segurança exibidos por portais cativos ou janelas pop-up inesperadas, e a verificar as atualizações por meio de mecanismos confiáveis do sistema operacional.
No nível organizacional, as orientações incluem não reutilizar credenciais corporativas em páginas de login de redes de convidados, utilizar chaves de acesso, autenticação multifator e políticas de acesso condicional, além de bloquear o fluxo de código de dispositivo sempre que possível. A Microsoft também fornece orientações para detecção e investigação por meio do Microsoft Defender e do Microsoft Sentinel, incluindo a busca pela criação de arquivos após testes de conectividade Wi‑Fi, pela conexão com a infraestrutura associada à Storm-2945 e pela presença do arquivo CornFlake ou de um serviço do Windows chamado Cloud Sync Service.