top of page

Il Wi-Fi degli hotel sta diventando un sistema di distribuzione per lo spionaggio

12 ago
Tempo di lettura: 15 min

Microsoft ha scoperto una campagna mondiale che trasforma il Wi-Fi degli hotel in un punto d'ingresso per malware, furto di credenziali e spionaggio aziendale. L'indagine della fonte Microsoft afferma che l'operazione ha manipolato reti del settore alberghiero dall'inizio di maggio 2026. Prende di mira i viaggiatori nel momento in cui le normali richieste di connessione sembrano più affidabili.

La campagna, denominata CaptiveCrunch, è collegata a Storm-2945, che secondo la valutazione di Microsoft è un sotto-cluster operativo di Midnight Blizzard. I governi occidentali attribuiscono questo più ampio gruppo di minacce al Servizio di intelligence esterna russo, o SVR. Tra i suoi obiettivi tradizionali figurano governi, diplomatici, organizzazioni non governative e fornitori di tecnologia.

Questa storia crea il conflitto centrale. Una pagina di accesso di un hotel sembra un'infrastruttura per consumatori, eppure il viaggiatore che la utilizza potrebbe offrire accesso a un ambiente governativo o aziendale. CaptiveCrunch trasforma quel momento di comodità in una via per aggirare le difese che proteggono email, file cloud e sistemi di identità.

Microsoft ha osservato sia la distribuzione di malware sia phishing adversary-in-the-middle, in cui un attaccante intercetta o reindirizza segretamente il traffico tra un utente e un servizio online. Alcune vittime incontrano falsi aggiornamenti o istruzioni di verifica. Altre vengono indirizzate verso un processo di autenticazione Microsoft legittimo che autorizza la sessione di un attaccante.

Il risultato è più grave del normale spionaggio sul Wi-Fi pubblico. L'attaccante non ha bisogno di ogni viaggiatore. Gli servono persone selezionate i cui dispositivi, sessioni del browser o identità Microsoft 365 conducano a reti di maggior valore.

L'indagine della fonte Microsoft cambia il modello di minaccia per i viaggi

CaptiveCrunch rende la rete stessa parte dell'attacco di ingegneria sociale.

Secondo l'indagine su CaptiveCrunch, Microsoft ha iniziato a osservare gli attacchi alle reti del settore alberghiero all'inizio di maggio 2026. Storm-2945 conduceva già operazioni di phishing assistite dall'IA, basate su codici dispositivo e OAuth, da febbraio.

La campagna manipola il traffico Domain Name System e HTTP non cifrato associato ai captive portal. Un captive portal è la pagina di accesso o accettazione mostrata prima che una rete per ospiti conceda l'accesso a internet. I viaggiatori si aspettano comunemente queste pagine in hotel, aeroporti, centri congressi e spazi di lavoro condivisi.

Questa aspettativa offre all'attaccante una copertura utile. Una connessione ritardata, un controllo del browser o una richiesta di aggiornamento non appaiono immediatamente sospetti dopo che qualcuno si è connesso a una rete sconosciuta. Il contesto contribuisce a rendere credibile l'inganno prima che la vittima ne valuti i dettagli tecnici.

Microsoft afferma che le reti compromesse reindirizzano il traffico attraverso infrastrutture controllate dagli attaccanti. La destinazione può mostrare un falso aggiornamento del browser, una riparazione del sistema operativo, una scansione di sicurezza o una diagnostica di rete. L'ingegneria sociale ClickFix spinge quindi l'utente a scaricare un file o a eseguire comandi copiati.

Gli attacchi ClickFix sono efficaci perché presentano l'esecuzione come risoluzione di un problema. Una vittima crede che il browser o la rete abbia identificato un malfunzionamento. Le istruzioni persuadono quindi quella persona a compiere l'azione che i controlli di sicurezza altrimenti bloccherebbero.

Microsoft ha inoltre visto pagine di destinazione indirizzare i viaggiatori verso l'autenticazione con codice dispositivo. Il flusso con codice dispositivo è un processo OAuth legittimo per dispositivi che non possono fornire una normale interfaccia di accesso. L'utente visita una pagina di autenticazione reale e inserisce un breve codice mostrato altrove.

L'inganno risiede in chi ha avviato la sessione. L'attaccante crea la richiesta di autenticazione, poi persuade la vittima a inserire il codice dell'attaccante. Se la vittima approva l'accesso, il provider di identità legittimo autorizza la sessione dell'attaccante.

Questa tecnica non è nuova. Microsoft aveva già documentato l'uso da parte di Midnight Blizzard del phishing con codice dispositivo attraverso piattaforme di messaggistica. CaptiveCrunch cambia il contesto collocando la richiesta all'interno di un'esperienza di registrazione alla rete, dove l'autenticazione appare già prevista.

Microsoft afferma che l'attività ha colpito reti del settore alberghiero e altri ambienti con captive portal in diversi Paesi. ReliaQuest ha inoltre identificato attività che coinvolgono hotel, centri congressi e altri luoghi condivisi. Le informazioni disponibili non forniscono un elenco completo delle località o delle organizzazioni vittime.

L'indagine non ha stabilito come Storm-2945 abbia ottenuto inizialmente l'accesso all'infrastruttura dei portali interessati. Microsoft ha rilevato apparecchiature e sistemi di gestione comuni in varie reti. Afferma che tali somiglianze suggeriscono l'accesso a servizi condivisi nell'ecosistema dei captive portal, piuttosto che compromissioni non correlate in ogni struttura.

Si tratta ancora di una valutazione, non di una conferma relativa alla catena di fornitura. Un servizio condiviso potrebbe spiegare la portata della campagna, ma l'indagine di Microsoft è in corso. La distinzione è importante per gli operatori alberghieri che devono decidere se ispezionare una singola struttura o un'intera rete gestita.

La campagna include anche un possibile targeting di Android. Microsoft ha trovato istruzioni di landing ClickFix che indirizzavano gli utenti Android a installare un pacchetto APK. L'azienda le descrive come indizi, mentre la sua analisi più dettagliata del malware riguarda i sistemi Windows.

Il cambiamento duraturo è quindi più ampio di un singolo dominio dannoso o hotel. I viaggiatori non possono più considerare un captive portal familiare come prova che la richiesta successiva provenga dalla struttura. L'attaccante può sfruttare comportamenti di rete affidabili senza imitare perfettamente il marchio dell'hotel.

I viaggiatori aziendali sono diventati punti di accesso mobili

Il viaggiatore è prezioso perché identità e accesso al cloud si spostano con il dipendente.

Storicamente Midnight Blizzard ha perseguito obiettivi di intelligence anziché furti finanziari indiscriminati. Il profilo APT29 gestito da MITRE collega il gruppo a operazioni di lunga durata contro governi, enti di ricerca, obiettivi diplomatici e organizzazioni tecnologiche. Gli account compromessi spesso supportano persistenza, raccolta di informazioni e movimento laterale.

I viaggi di lavoro creano un'insolita concentrazione di opportunità. I dipendenti portano con sé laptop gestiti, app di autenticazione, sessioni del browser, email aziendale, documenti locali e profili di rete salvati. Operano inoltre al di fuori di uffici familiari e canali di supporto consolidati.

Un viaggiatore che affronta una connessione dell'hotel non funzionante è spesso sottoposto a una pressione immediata per collegarsi. Potrebbe dover partecipare a una riunione, recuperare una presentazione o rispondere a un cliente. Questa urgenza favorisce l'attaccante, perché le istruzioni di risoluzione dei problemi possono sembrare più ragionevoli che attendere il supporto aziendale.

CaptiveCrunch concentra inoltre diverse forme di contesto in un unico momento. La struttura conosce la posizione e il soggiorno dell'ospite. Il dispositivo espone il comportamento del suo sistema operativo. Il browser si aspetta un controllo di connettività. L'utente si aspetta una pagina di registrazione e potrebbe prevedere di inserire informazioni identificative.

Questi segnali aiutano gli attaccanti a selezionare o modellare un'esca. Microsoft afferma che Storm-2945 ha usato l'IA durante una parte significativa dell'operazione. Non sostiene che l'IA abbia condotto autonomamente gli attacchi, selezionato ogni vittima o creato ogni componente malware.

Le prove disponibili suggeriscono invece che l'IA abbia supportato il lavoro operativo. Microsoft osserva che un componente PowerShell contiene commenti dettagliati dello sviluppatore e spiegazioni coerenti delle decisioni di evasione. Gli investigatori hanno valutato che l'autore potrebbe aver utilizzato la generazione di codice assistita dall'IA.

Questa possibilità conta meno dell'integrazione della campagna. La manipolazione del traffico porta un viaggiatore all'esca. L'ingegneria sociale innesca l'esecuzione o l'autenticazione. Il malware raccoglie dati del dispositivo, mentre i token rubati possono fornire accesso ai servizi cloud.

I programmi tradizionali di sensibilizzazione dei dipendenti spesso insegnano agli utenti a controllare mittenti e link delle email. CaptiveCrunch inizia prima che arrivi un'email. Un browser può aprire automaticamente un portale dopo che il sistema operativo ha rilevato una connettività limitata.

Anche le difese aziendali tendono a dividere le responsabilità. Un team viaggi prenota l'alloggio, i team di rete gestiscono la connettività, i team dell'identità configurano l'autenticazione e i team endpoint indagano sul malware. L'attacco attraversa questi confini in un'unica sessione.

Gli operatori alberghieri affrontano un problema correlato. Molte strutture esternalizzano parti della propria infrastruttura di rete per gli ospiti, tra cui gestione dei portali, autenticazione, analisi o supporto. Microsoft non ha identificato pubblicamente quali sistemi condivisi, se presenti, spieghino le comunanze osservate.

Senza tale attribuzione, ogni partecipante ha una visione incompleta. Una struttura potrebbe rilevare un problema di rete temporaneo. Un fornitore di servizi gestiti potrebbe osservare traffico insolito. Un team di sicurezza aziendale potrebbe ricevere un avviso endpoint dopo il rientro del dipendente.

La risposta necessaria deve quindi andare oltre il semplice invito ai dipendenti a prestare attenzione. Le imprese hanno bisogno di controlli specifici per i viaggi che presuppongano che la rete locale possa modificare il traffico. Hanno inoltre bisogno di politiche di identità che limitino ciò che una singola interazione riuscita può autorizzare.

Gli hotspot mobili riducono l'esposizione all'infrastruttura per ospiti compromessa, ma non risolvono ogni situazione di viaggio. Copertura, restrizioni di roaming, politiche dei dispositivi e condizioni locali possono comunque spingere i dipendenti verso il Wi-Fi della struttura. Alcune conferenze si svolgono inoltre in edifici con scarsa ricezione cellulare.

Una rete privata virtuale può cifrare il traffico dopo la connessione, ma non è una risposta universale. Il dispositivo potrebbe interagire con il captive portal prima che il tunnel si avvii. Un utente può comunque approvare un codice dispositivo dannoso o eseguire un falso aggiornamento mentre la VPN è attiva.

I team di sicurezza dovrebbero trattare i viaggi come uno stato di rischio distinto. Nuove connessioni di rete, posizioni insolite, nuove registrazioni di dispositivi e autenticazione con codice dispositivo possono diventare segnali combinati. Un singolo segnale potrebbe essere legittimo, mentre la sequenza merita un esame più approfondito.

Le organizzazioni hanno inoltre bisogno di un modo affidabile per conservare report di viaggio, indicatori e decisioni di risposta. Una base di conoscenza ingegneristica consultabile può aiutare i team di risposta agli incidenti a collegare le prove endpoint ai casi precedenti. Dovrebbe integrare, non sostituire, la registrazione formale della sicurezza e la gestione dei casi.

CaptiveCrunch trasforma i controlli di connettività in distribuzione di malware

Il principale vantaggio della campagna è la tempistica, poiché inserisce scelte dannose in un comportamento già avviato dal dispositivo.

I moderni sistemi operativi controllano se una rete fornisce accesso aperto a internet. Se il controllo rileva un captive portal, il dispositivo può aprire una finestra limitata del browser. CaptiveCrunch sfrutta questa transizione manipolando il traffico DNS o HTTP e collocando infrastrutture controllate dall'attaccante nel percorso.

Un falso aggiornamento è particolarmente persuasivo in questo contesto. Il viaggiatore si è appena connesso a una rete sconosciuta e vede un'interruzione tecnica. Una riparazione del browser o un controllo di sicurezza offre una spiegazione plausibile del motivo per cui la connessione non è stata completata.

Microsoft ha documentato diverse false interfacce associate alla campagna. Assomigliano a Windows Update, Windows Security, installazione di DirectX, aggiornamenti del browser, diagnostica di rete, ottimizzazione del disco e installazione di visualizzatori di documenti. Il loro scopo è mantenere l'attenzione mentre viene eseguito codice dannoso.

L'impianto persistente principale è CornFlake, un trojan di accesso remoto per Windows scritto in Go. Un trojan di accesso remoto, o RAT, consente a un operatore di monitorare e controllare un computer infetto. Microsoft afferma che Storm-2945 ha rapidamente rivisto questo livello malware.

CornFlake può visualizzare una convincente schermata di avanzamento mentre si copia in una cartella di dati dell'applicazione. Registra un servizio Windows denominato “Cloud Sync Service” e utilizza un nome file simile a quello del legittimo processo host dei servizi Windows. Queste etichette sono progettate per apparire ordinarie a un controllo superficiale.

Il malware stabilisce la persistenza tramite diversi meccanismi. Microsoft ha rilevato la registrazione di servizi, chiavi Run del Registro, attività pianificate e una routine watchdog. Se uno dei meccanismi scompare, il watchdog può ripristinarlo.

Una volta attivo, CornFlake supporta keylogging, monitoraggio degli appunti, screenshot, registrazione del microfono, acquisizione dalla webcam, raccolta di file e monitoraggio delle unità rimovibili. Può anche aprire una shell di comandi remota. Gli operatori possono abilitare capacità selezionate tramite impostazioni di configurazione.

Il malware esegue inoltre un'analisi dettagliata della postura di sicurezza. Microsoft afferma che raccoglie informazioni su software installato, protezione degli endpoint, esclusioni di Defender, impostazioni del Controllo dell'account utente, file Office recenti e cronologia di Desktop remoto. Questo inventario aiuta gli operatori a comprendere sia il valore del bersaglio sia le sue difese.

CornFlake comunica con l'infrastruttura di comando tramite un canale cifrato. Ogni sessione utilizza uno scambio di chiavi effimere, rendendo il traffico intercettato difficile da decifrare senza la corrispondente chiave privata. La sua configurazione può inoltre aggiornare i server di comando e gli obiettivi di raccolta senza reinstallare l'impianto.

Un secondo componente, ChocoShell, si concentra sul rapido furto di credenziali e sessioni. È un infostealer PowerShell eseguito in memoria, il che significa che gran parte della sua attività non dipende da un file convenzionale salvato sul disco. I suoi obiettivi includono password salvate, cookie del browser, token Microsoft 365 e credenziali Wi-Fi.

I token di sessione meritano particolare attenzione. Un token di sessione comunica a un servizio che un utente si è già autenticato. Se un aggressore ruba e riproduce un token valido, potrebbe accedere ai dati cloud senza dover inserire nuovamente la password della vittima.

ChocoShell prende di mira diversi browser basati su Chromium, tra cui Edge e Chrome, oltre ai browser della famiglia Firefox. Microsoft afferma che utilizza più metodi per accedere ai dati del browser. Un metodo avvia un browser con il debug remoto abilitato e chiede al browser di restituire cookie decifrati.

Il malware raccoglie anche token di accesso, token di aggiornamento e token Web Account Manager dalle cache di Windows. Questi artefatti possono esporre sessioni Microsoft 365 o cloud. L'obiettivo dell'aggressore può quindi spostarsi rapidamente da un laptop in viaggio alla posta elettronica e ai dati dell'organizzazione.

I privilegi amministrativi amplificano il danno. Microsoft ha rilevato diversi metodi per aggirare il Controllo dell'account utente, oltre a una richiesta di elevazione visibile nel caso in cui gli approcci silenziosi falliscano. Il malware può impersonare un processo di sistema per accedere ai dati protetti del browser e interferire con gli aggiornamenti delle firme di Defender.

Dopo la raccolta, ChocoShell comprime e codifica i dati prima di inviarli all'infrastruttura di comando. Rimuove quindi gli script temporanei e verifica che determinate modifiche al Registro siano state ripulite. Questi passaggi riducono le tracce evidenti senza garantire che l'attacco diventi invisibile.

Storm-2945 gestisce i dispositivi infetti tramite un pannello di comando basato sul web che Microsoft chiama FruitStone. L'interfaccia tiene traccia delle macchine, delle sessioni degli operatori, delle informazioni rubate, dello stato dell'infrastruttura e delle impostazioni dei payload. Il suo branding imita una normale console aziendale di gestione cloud.

È qui che CaptiveCrunch appare meno come un kit di phishing occasionale e più come un sistema operativo strutturato. Gli operatori possono configurare payload, ruotare relay, modificare le impostazioni di raccolta e analizzare le vittime per area geografica. Il portale dell'hotel fornisce l'accesso, ma l'infrastruttura supporta uno sfruttamento prolungato in seguito.

Il meccanismo spiega anche perché i comuni consigli sull'HTTPS sono insufficienti. I siti web cifrati proteggono le proprie sessioni, ma il viaggiatore può comunque essere reindirizzato durante un controllo della connettività. Un falso aggiornamento o una richiesta di codice dispositivo può convincere l'utente ad abbandonare volontariamente il percorso protetto.

Il Wi-Fi pubblico è l'esca, ma l'identità è il premio

La campagna ha successo quando un accesso dall'aspetto normale collega una rete non affidabile a un'identità cloud affidabile.

Il phishing tramite codice dispositivo mostra il compromesso più chiaramente. Microsoft ha creato l'autenticazione tramite codice dispositivo per scenari legittimi, come televisori, strumenti da riga di comando e dispositivi con capacità di input limitate. L'utente completa l'autenticazione su un altro dispositivo con un normale browser.

Questo design separa il dispositivo che richiede l'accesso dall'utente che lo approva. Un aggressore sfrutta questa separazione avviando la richiesta e inviando il relativo codice alla vittima. La vittima vede una pagina Microsoft autentica, ma approva una sessione controllata altrove.

Un gestore di password non può prevenire questo errore perché la vittima non sta digitando una password in un sito contraffatto. Anche l'autenticazione multifattore convenzionale potrebbe non fermarlo se l'utente approva consapevolmente il prompt legittimo. La decisione di protezione dipende dalla comprensione di quale sessione riceve l'autorizzazione.

Per questo Microsoft raccomanda di bloccare il flusso del codice dispositivo ovunque un'organizzazione non ne abbia bisogno. Dove l'uso aziendale richiede il flusso di lavoro, gli amministratori possono limitarlo tramite Accesso condizionale. Le policy possono considerare identità, stato del dispositivo, posizione, applicazione e rischio di accesso.

L'autenticazione resistente al phishing migliora comunque la difesa più ampia. Passkey e credenziali supportate da hardware vincolano più strettamente l'autenticazione al servizio legittimo. La guida MFA di Microsoft rileva che password, codici monouso e approvazioni push restano vulnerabili a intercettazione, ingegneria sociale o affaticamento dell'utente.

Tuttavia, nessun singolo metodo di autenticazione neutralizza ogni percorso di CaptiveCrunch. Le passkey non impediscono a un utente di installare malware presentato come aggiornamento. La protezione degli endpoint non impedisce automaticamente a qualcuno di autorizzare la sessione OAuth di un aggressore.

L'obiettivo difensivo è interrompere la catena in più punti. Le organizzazioni possono limitare il Wi-Fi non gestito, bloccare l'autenticazione tramite codice dispositivo non necessaria, richiedere dispositivi gestiti, valutare il rischio di accesso e indagare sulle nuove registrazioni di dispositivi. Possono inoltre revocare le sessioni quando si sospetta la compromissione di un endpoint.

Microsoft raccomanda la connettività privata, inclusi hotspot cellulari e dati eSIM, quando praticabile. Consiglia inoltre ai viaggiatori di non installare software, certificati, aggiornamenti del browser o strumenti di riparazione presentati da un captive portal. Gli aggiornamenti dovrebbero provenire da meccanismi affidabili del sistema operativo o dell'applicazione.

I viaggiatori non dovrebbero mai incollare comandi in PowerShell, Prompt dei comandi o un altro host di script perché una pagina di rete lo richiede. Una pagina di verifica non necessita dell'accesso al terminale per confermare che una persona è umana. Le istruzioni da incollare ed eseguire sono un forte segnale di attività ClickFix.

Le organizzazioni dovrebbero inoltre limitare i diritti di amministratore locale sui dispositivi in viaggio. ChocoShell dispone di percorsi alternativi, ma molte delle sue capacità più dannose richiedono l'elevazione. Eliminare l'accesso amministrativo di routine può trasformare un'escalation silenziosa in un prompt visibile o bloccarla del tutto.

Microsoft consiglia alle aziende di rivedere le informazioni che i dipendenti divulgano durante la registrazione alle reti ospiti. I lavoratori non dovrebbero riutilizzare credenziali aziendali sui portali di hotel o conferenze. Dovrebbero ridurre al minimo i dettagli non necessari su datore di lavoro, ruolo o programmi di viaggio.

Questa raccomandazione evidenzia una sovrapposizione scomoda tra dati dell'ospitalità e targeting. L'affiliazione di un ospite può aiutare un operatore di intelligence a distinguere un normale turista da un diplomatico, dirigente, ricercatore o amministratore. Microsoft non ha affermato che ogni struttura interessata abbia divulgato i registri di registrazione.

La campagna mette sotto pressione anche i fornitori del settore dell'ospitalità. Il Wi-Fi per gli ospiti non può più essere considerato soltanto un servizio misurato in copertura e velocità. Integrità del portale, accesso dei fornitori, comportamento del DNS, aggiornamenti software e monitoraggio della sicurezza incidono ora sulle identità aziendali dei clienti.

Tuttavia, le conclusioni di Microsoft hanno dei limiti. L'azienda non ha divulgato il numero di viaggiatori infetti, strutture compromesse, Paesi interessati o intrusioni cloud riuscite. “Diffusa ma mirata” descrive la portata operativa, non un totale misurato delle vittime.

Anche l'accesso iniziale agli ambienti dei captive portal rimane irrisolto. Apparecchiature condivise e somiglianze nella gestione indicano una debolezza a livello di ecosistema, ma non stabiliscono una vulnerabilità universale. I difensori dovrebbero evitare di presumere che la sostituzione di un singolo fornitore chiuda la campagna.

L'attribuzione si basa inoltre sulla valutazione di Microsoft riguardo a sovrapposizioni tecniche e operative. L'azienda collega Storm-2945 a Midnight Blizzard e cita somiglianze nel phishing tramite codice dispositivo, nella raccolta dati tramite Microsoft Graph, nella selezione delle vittime e nell'ingegneria sociale basata sulla messaggistica. Le prove pubbliche indipendenti restano più limitate.

Queste incertezze non cancellano il malware, i domini o le tecniche di attacco osservati. Definiscono i confini di ciò che la fonte Microsoft può attualmente supportare. I team di sicurezza possono agire sui comportamenti documentati senza considerare ogni guasto del Wi-Fi pubblico come spionaggio russo.

Tre segnali indicheranno se CaptiveCrunch è contenuto

La prossima fase dipende dalle conclusioni sull'infrastruttura condivisa, dalla telemetria delle identità e dalla capacità degli aggressori di ruotare il proprio sistema di distribuzione.

Il primo segnale è una spiegazione confermata per le compromissioni dei captive portal. Microsoft afferma che la sua indagine sull'accesso iniziale è ancora in corso. L'identificazione di un fornitore condiviso, una piattaforma di gestione, l'esposizione di credenziali o un dispositivo sfruttabile rafforzerebbe l'interpretazione a livello di ecosistema.

Questa conclusione cambierebbe la risposta. Gli hotel potrebbero identificare la tecnologia interessata e coordinare la correzione tra le strutture. Le imprese potrebbero mappare i viaggi dei dipendenti rispetto ai fornitori noti invece di considerare ogni rete ospite ugualmente esposta.

Una serie di compromissioni di strutture non correlate indebolirebbe la teoria del singolo ecosistema. Mostrerebbe inoltre che gli aggressori possono riprodurre l'operazione su stack di rete diversi. Questo esito potrebbe rendere il contenimento più lento perché i difensori non avrebbero un unico percorso centrale di correzione.

Il secondo segnale è l'attività delle identità associata all'autenticazione tramite codice dispositivo e alla registrazione di nuovi dispositivi. Microsoft afferma che Storm-2945 ha utilizzato questi metodi per la raccolta di dati cloud prima che apparisse CaptiveCrunch. Le imprese dovrebbero esaminare se le sessioni legate ai viaggi producano approvazioni OAuth, uso di token o accessi alle caselle di posta insoliti.

Un calo dopo l'inasprimento dell'Accesso condizionale sosterrebbe i controlli raccomandati da Microsoft. Compromissioni persistenti nonostante il blocco del flusso del codice dispositivo suggerirebbero che sessioni del browser rubate, malware o percorsi di autenticazione alternativi stanno sostenendo una parte maggiore dell'operazione.

I team che gestiscono le identità dovrebbero coordinarsi con i team endpoint durante questa revisione. Una sessione cloud sospetta potrebbe essere il primo segnale visibile di un'infezione su una rete alberghiera. Al contrario, il download di un falso aggiornamento può giustificare la revoca delle sessioni attive prima che gli investigatori confermino il furto di token.

Microsoft fornisce indicazioni per l'hunting sulla creazione di file dopo i controlli di connettività dei captive portal. Una query correla la creazione di eseguibili o archivi entro due minuti dal test di rete di un dispositivo. Microsoft avverte che non tutte le corrispondenze sono dannose.

Il terzo segnale è la rotazione dell'infrastruttura e dei payload. Microsoft ha pubblicato domini, indirizzi internet, hash di file, nomi di servizi e rilevamenti comportamentali collegati all'attività osservata. Questi indicatori aiutano nelle attività di hunting immediate, ma operatori sofisticati spesso sostituiscono l'infrastruttura esposta.

I difensori dovrebbero prestare attenzione a nuovi domini che imitano i servizi Microsoft, reindirizzamenti inattesi dei test di connettività e flussi di falsi aggiornamenti riveduti. Dovrebbero inoltre monitorare i comportamenti che sopravvivono ai cambiamenti cosmetici, incluse attività pianificate insolite, debug remoto del browser, accesso alla cache dei token e download attivati dalla rete.

Una rotazione rapida rafforzerebbe la valutazione secondo cui CaptiveCrunch è una piattaforma operativa ancora attiva. Una scomparsa a lungo termine dopo l'interruzione dell'infrastruttura suggerirebbe invece che la divulgazione pubblica ha imposto costi significativi. Nessuno dei due esiti dimostrerebbe che l'attore abbia perso l'accesso alle reti del settore alberghiero.

L'uso dell'AI è un altro segnale di supporto, anche se non dovrebbe diventare il tema principale. Microsoft ha ringraziato Anthropic e OpenAI per la collaborazione durante l'indagine e afferma che Storm-2945 ha utilizzato l'AI in parte delle proprie operazioni. Future divulgazioni potrebbero chiarire se l'accesso ai modelli abbia migliorato il targeting, la programmazione, la localizzazione o la gestione dell'infrastruttura.

Per i viaggiatori, l'azione immediata è più semplice del dibattito sull'attribuzione. Preferite una connessione cellulare affidabile, rifiutate software fornito tramite portale e verificate gli aggiornamenti dalle impostazioni del dispositivo. Non inserite mai un codice del dispositivo a meno che non abbiate avviato personalmente l'accesso.

Per le imprese, la sicurezza in viaggio dovrebbe diventare un programma integrato di identità, endpoint e rete. Limitate i flussi di autenticazione non necessari, richiedete metodi resistenti al phishing, eliminate il normale accesso come amministratore locale e fate esercitazioni per una rapida revoca dei token. Considerate la connettività pubblica come ostile prima che uno specifico hotel compaia in un elenco di avvisi.

Il rapporto fonte di Microsoft lascia importanti domande senza risposta, in particolare su come sia stata compromessa l'infrastruttura del portale e su quanti viaggiatori siano stati colpiti. Il suo avvertimento centrale è già chiaro. Il prossimo prompt del Wi‑Fi dell'hotel potrebbe non chiedere semplicemente l'accesso a internet; potrebbe chiedere l'accesso all'organizzazione del viaggiatore.

 
 

Inizia gratis

Un assistente IA local-first con gestione della conoscenza personale

Per una migliore esperienza con l’IA,

al momento remio supporta solo Windows 10+ (x64) e M-Chip Macs.

Il tuo partner AI al lavoro
Fai di più con remio

Pianifica. Crea. Consegna.
Tutto in un unico posto.

bottom of page