APT29 dirottano i Wi-Fi degli hotel per rubare credenziali con CornFlake e CocoShell
> cd .. / HUB_EDITORIALE > Visualizza in Inglese
News

APT29 dirottano i Wi-Fi degli hotel per rubare credenziali con CornFlake e CocoShell

[2026-08-04] Author: Ing. Calogero Bono
> condividi
Zenithby Meteora Web Il sistema operativo della tua attività. Social, clienti, prenotazioni e fatture in un'unica piattaforma. Palestre, barber, professionisti. Scopri Zenith Demo gratis · senza carta

I ricercatori di Microsoft hanno pubblicato un nuovo rapporto che descrive come gli attori sponsorizzati dallo stato russo, noti come Midnight Blizzard o APT29, stiano attaccando le apparecchiature dei portali captive nelle strutture ricettive e nei centri congressi. Questi portali sono i sistemi software e hardware che gestiscono la pagina di login che gli utenti vedono prima di accedere a una rete Wi-Fi pubblica. Quando ci si connette a una rete di un hotel, spesso si viene reindirizzati a una pagina in cui bisogna inserire il numero della camera, accettare i termini del servizio e cliccare su Connetti. È proprio questa redirezione a essere sfruttata dagli attaccanti.

Il meccanismo dell'attacco e le pagine fake di Microsoft 365

Microsoft non ha spiegato esattamente come vengano compromesse queste apparecchiature, ma ha descritto cosa succede quando gli utenti tentano di accedere su reti compromesse. Possono essere reindirizzati a un portale di login falso di Microsoft 365 che ruba le loro credenziali. In alternativa, possono finire su pagine di phishing tramite codice di dispositivo che abusano dei flussi di autenticazione di Microsoft Entra ID. I ricercatori hanno anche osservato l'uso dei portali captive per mostrare finte pagine di aggiornamento del browser o del sistema operativo, che ingannano le vittime spingendole a scaricare infostealer.

Sponsored Protocol

CornFlake e CocoShell le due varianti di malware distribuite

Finora, Microsoft ha identificato due varianti di malware distribuite attraverso questi attacchi. La prima, chiamata CornFlake, agisce come un infostealer in grado di catturare sequenze di tasti e appunti, eseguire accessi remoti alla shell, acquisire schermate, usare microfono e webcam, rubare credenziali e cookie del browser, esfiltrare file e molto altro. Si presenta come un "Cloud Sync Service" utilizzando molteplici meccanismi di persistenza. La seconda, CocoShell, è un ruba-credential PowerShell in memoria che bersaglia cookie del browser, password salvate, token di Microsoft 365 e Azure AD, e credenziali Wi-Fi.

Sponsored Protocol

Questi attacchi non sono solo un problema per i viaggiatori, ma anche per chi partecipa a conferenze e eventi in centri congressi, dove l'uso di reti Wi-Fi pubbliche è frequente. La compromissione dei portali captive rappresenta una minaccia subdola perché l'utente pensa di connettersi a una rete legittima, mentre in realtà sta consegnando le proprie credenziali a criminali informatici. Per proteggersi, gli esperti consigliano di evitare di inserire credenziali aziendali su reti Wi-Fi pubbliche, di utilizzare una VPN affidabile e di mantenere aggiornati i dispositivi. Inoltre, è fondamentale prestare attenzione agli URL delle pagine di login e verificare che il certificato SSL sia valido.

Questo non è il primo caso di attacchi informatici in ambienti alberghieri. Recentemente, si è parlato di come Google Clock 9.0 estende i Live Updates a cronometro e timer, ma la sicurezza informatica rimane una priorità. Per chi sviluppa applicazioni, la gestione sicura dei log è cruciale, come illustrato in Log Strutturati JSON. APT29 è uno degli attori sponsorizzati dallo stato più documentati, attivo da anni e noto per i suoi legami con il Servizio di Intelligence Estero russo. Ha condotto attacchi di alto profilo contro obiettivi occidentali, inclusi funzionari governativi statunitensi e tedeschi, e le campagne SolarWinds e Microsoft. La consapevolezza e l'adozione di misure di sicurezza proattive sono essenziali per mitigare queste minacce.

Sponsored Protocol

Fonte: https://www.techradar.com/pro/security/travelers-beware-microsoft-experts-warn-hotel-wi-fi-can-be-hijacked-to-infect-your-devices-with-dangerous-malware

> condividi
Ing. Calogero Bono

> AUTHOR_EXTRACTED

Ing. Calogero Bono

Ingegnere informatico, fondatore di Meteora Web e Zenith OS. System administrator e progettista di piattaforme, app e CMS proprietari, con esperienza in sviluppo full-stack, marketing digitale ed ecosistema Google.
[ Read Full Dossier ]

> METEORA_WEB // WEB AGENCY

Costruiamo la presenza digitale che la tua azienda merita.

Siti web, social, pubblicità online, e-commerce e hosting performante: ingegnerizzati con metodo da ingegneri informatici a Sciacca, per tutta Italia.

> MW_JOURNAL

> READ_ALL()