SVR-ul rus îți vânează angajații prin Wi-Fi-ul hotelurilor — iar hotelul nu e ținta
Microsoft a atribuit o campanie pe care o numește CaptiveCrunch grupării Midnight Blizzard, actorul serviciului rus de informații externe cunoscut și ca APT29 sau Cozy Bear. Din mai, aceasta deturnează paginile de autentificare captive portal ale hotelurilor și centrelor de conferințe pentru a livra actualizări false de browser și a fura conturi Microsoft 365. Rețeaua hotelieră e doar canalul de livrare. Obiectivul e angajatul care se conectează la ea.
Microsoft Threat Intelligence a dezvăluit o campanie pe care o urmărește sub numele CaptiveCrunch, condusă de un grup pe care îl desemnează Storm-2945 și îl atribuie grupării Midnight Blizzard — actorul urmărit anterior ca NOBELIUM și cunoscut de alți cercetători drept Cozy Bear sau APT29. Guvernele SUA și Marii Britanii atribuie Midnight Blizzard serviciului rus de informații externe, SVR.
Din începutul lunii mai 2026, gruparea manipulează traficul DNS și HTTP din rețelele Wi-Fi pe care hotelurile și centrele de conferințe le oferă oaspeților, folosind pagina de autentificare captive portal — ecranul pe care toată lumea îl trece fără să îl citească — pentru a redirecționa călătorii către pagini de phishing și malware. Firma de securitate ReliaQuest și-a publicat propriile constatări pe 23 iulie, cu opt zile înaintea Microsoft.
Reîncadrarea care contează cel mai mult
E tentant să clasifici asta drept o poveste despre sectorul hotelier. Nu este. ReliaQuest a observat că traficul care trecea prin gateway-urile compromise aparținea unor organizații din servicii financiare, servicii juridice, sănătate, energie, retail și servicii profesionale, și a concluzionat că scopul e accesul la conturile angajaților aflați în deplasare, nu vreo industrie anume.
Hotelul e infrastructură, nu obiectiv. Rețeaua lui pentru oaspeți e pur și simplu locul cel mai eficient în care te poți plasa între un angajat valoros și identitatea lui corporativă — un loc unde oamenii conectează dispozitive la o rețea în care nu au încredere, se așteaptă la o experiență de autentificare ușor defectuoasă și sunt de obicei obosiți, grăbiți și departe de departamentul IT. Mai multe dintre sectoarele numite sunt entități esențiale sau importante sub NIS2, ceea ce înseamnă că oamenii vizați sunt exact cei ale căror organizații poartă cele mai stricte obligații de securitate.
Cum funcționează, concret, atacul
- Gruparea compromite routere de tip small office/home office și le modifică configurația DNS, redirecționând utilizatorii către infrastructură controlată de atacatori — o poziție adversary-in-the-middle stabilită la nivel de rețea, nu pe dispozitivul victimei
- Portalul captiv, despre care utilizatorii se așteaptă oricum să se comporte ciudat, devine suprafața de livrare. Traficul e manipulat atât la nivel DNS, cât și HTTP
- Victimele sunt îndrumate către pagini malițioase care servesc troieni de acces la distanță pentru Windows, scriși în Golang și deghizați în actualizări de browser
- Uneltele documentate includ RAT-ul și infostealer-ul CornFlake, infostealer-ul ChocoShell bazat pe PowerShell și un panou web de comandă-și-control numit FruitStone, plus tentative de a livra APK-uri Android
- Separat, din februarie 2026, același grup rulează phishing pe coduri de dispozitiv și phishing OAuth asistate de AI împotriva utilizatorilor Microsoft 365, înregistrând dispozitive controlate de atacatori în Entra ID
De ce partea cu codul de dispozitiv e cea periculoasă
O actualizare falsă de browser e o amenințare familiară, pe care protecția de endpoint are șanse rezonabile s-o prindă. Phishingul pe coduri de dispozitiv e altceva și aparține aceleiași familii ca ConsentFix, pe care l-am acoperit la începutul lunii.
Într-un flux cu cod de dispozitiv, victimei i se cere să introducă un cod scurt pe o pagină autentică de autentificare Microsoft. Tot ce vede e legitim: domeniul real, ecranul real de login, propria ei autentificare reușită. Nu există nicio pagină falsă de detectat și nicio parolă de furat. Utilizatorul pur și simplu aprobă — iar aprobarea emite token-uri către un dispozitiv controlat de atacator.
Înregistrarea acelui dispozitiv în Entra ID e ceea ce transformă un moment de confuzie în acces durabil. Supraviețuiește unei resetări de parolă, pentru că parola nu a fost niciodată mecanismul. Supraviețuiește MFA, pentru că MFA a fost satisfăcut de utilizatorul legitim în momentul aprobării. De aceea „avem MFA" nu mai e un răspuns complet și de aceea revizuirea token-urilor și a dispozitivelor trebuie să facă parte din răspunsul la incident, nu să fie o idee ulterioară.
Ce trebuie învățați oamenii să refuze
- O actualizare de browser, Windows sau Teams care apare imediat după conectarea la o rețea publică. Actualizările legitime nu vin niciodată printr-un portal captiv — e cel mai clar semnal din tot lanțul de atac
- Orice cod de dispozitiv pe care nu l-ai inițiat tu personal cu câteva secunde înainte. Dacă o pagină, un email sau o persoană îți dă un cod de tastat într-un ecran de autentificare Microsoft, răspunsul e nu, de fiecare dată, fără excepție
- Orice avertisment de certificat pe rețeaua unui hotel sau a unei locații de eveniment. Un portal defect e enervant; o eroare de certificat e rețeaua care îți spune că cineva stă la mijloc
- Instalarea oricărui lucru cât timp ești pe Wi-Fi în care nu ai încredere. Dacă pare urgent, poate aștepta până ești pe o conexiune de încredere
Ce trebuie schimbat tehnic
- Dă-le angajaților care călătoresc un hotspot mobil sau un VPN corporativ permanent activ și fă-l opțiunea implicită, nu rezerva. Wi-Fi-ul de hotel trebuie tratat ca transport ostil
- Implementează MFA rezistent la phishing — passkeys și chei de securitate FIDO2 sunt legate criptografic de domeniul legitim, ceea ce învinge complet phishingul pe coduri de dispozitiv și pe consimțământ
- Restricționează sau monitorizează fluxul de autentificare cu cod de dispozitiv în Entra ID; majoritatea organizațiilor au foarte puțini utilizatori care au nevoie legitimă de el
- Revizuiește periodic dispozitivele înregistrate și acordurile de token active din Entra ID, în special după sezonul de conferințe și perioadele de deplasări
- Include revocarea token-urilor și dezînregistrarea dispozitivelor în manualul de incident — resetarea unei parole nu anulează un dispozitiv înregistrat de atacator
- Instruiește angajații înainte de deplasare, nu după. Campania rulează din mai și e în continuare activă
Tiparul mai larg
E a doua poveste cu actori statali relevantă pentru riscul din România în ultimele săptămâni. România a fost numită public țintă a Turla, grupare de spionaj atribuită FSB, în iulie. CaptiveCrunch e atribuită SVR — alt serviciu rus, alt mod de operare, același interes strategic pentru credențialele organizațiilor europene.
Ce face această campanie notabilă nu e sofisticarea tehnică în sensul exploiturilor — niciun zero-day, nicio criptografie nouă. E poziționarea răbdătoare: compromiți infrastructura în care oamenii au încredere implicit, aștepți să se conecteze persoana potrivită și îi ceri politicos să aprobe ceva. Sub NIS2, transpusă în România prin OUG 155/2024, trainingul de securitate regulat și demonstrabil e o obligație legală tocmai pentru că această clasă de atac nu are o remediere tehnică în punctul de impact.
Awarely Learning transformă acea obligație în apărare practică: awareness bazat pe scenarii în română și engleză, acoperind securitatea în deplasare, portalurile captive, prompturile false de actualizare și phishingul pe coduri de dispozitiv, cu simulări, teste, certificate verificabile și un audit trail imutabil care dovedește că instruirea a avut loc.
Surse verificate
Awarely Learning
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 6 august 2026
TeamCity CVE-2026-63077 e exploatat activ: un 9,8 fără autentificare în serverul care îți construiește și semnează software-ul
Awarely Learning · 6 august 2026
Meta e al treilea laborator într-o săptămână — iar același furnizor de testare a configurat greșit mediile pentru două dintre ele