I ricercatori di Microsoft hanno pubblicato un nuovo rapporto che descrive come gli attori sponsorizzati dallo stato russo, noti come Midnight Blizzard o APT29, stiano attaccando le apparecchiature dei portali captive nelle strutture ricettive e nei centri congressi. Questi portali sono i sistemi software e hardware che gestiscono la pagina di login che gli utenti vedono prima di accedere a una rete Wi-Fi pubblica. Quando ci si connette a una rete di un hotel, spesso si viene reindirizzati a una pagina in cui bisogna inserire il numero della camera, accettare i termini del servizio e cliccare su Connetti. È proprio questa redirezione a essere sfruttata dagli attaccanti.
Il meccanismo dell'attacco e le pagine fake di Microsoft 365
Microsoft non ha spiegato esattamente come vengano compromesse queste apparecchiature, ma ha descritto cosa succede quando gli utenti tentano di accedere su reti compromesse. Possono essere reindirizzati a un portale di login falso di Microsoft 365 che ruba le loro credenziali. In alternativa, possono finire su pagine di phishing tramite codice di dispositivo che abusano dei flussi di autenticazione di Microsoft Entra ID. I ricercatori hanno anche osservato l'uso dei portali captive per mostrare finte pagine di aggiornamento del browser o del sistema operativo, che ingannano le vittime spingendole a scaricare infostealer.
Sponsored Protocol
CornFlake e CocoShell le due varianti di malware distribuite
Finora, Microsoft ha identificato due varianti di malware distribuite attraverso questi attacchi. La prima, chiamata CornFlake, agisce come un infostealer in grado di catturare sequenze di tasti e appunti, eseguire accessi remoti alla shell, acquisire schermate, usare microfono e webcam, rubare credenziali e cookie del browser, esfiltrare file e molto altro. Si presenta come un "Cloud Sync Service" utilizzando molteplici meccanismi di persistenza. La seconda, CocoShell, è un ruba-credential PowerShell in memoria che bersaglia cookie del browser, password salvate, token di Microsoft 365 e Azure AD, e credenziali Wi-Fi.
Sponsored Protocol
Questi attacchi non sono solo un problema per i viaggiatori, ma anche per chi partecipa a conferenze e eventi in centri congressi, dove l'uso di reti Wi-Fi pubbliche è frequente. La compromissione dei portali captive rappresenta una minaccia subdola perché l'utente pensa di connettersi a una rete legittima, mentre in realtà sta consegnando le proprie credenziali a criminali informatici. Per proteggersi, gli esperti consigliano di evitare di inserire credenziali aziendali su reti Wi-Fi pubbliche, di utilizzare una VPN affidabile e di mantenere aggiornati i dispositivi. Inoltre, è fondamentale prestare attenzione agli URL delle pagine di login e verificare che il certificato SSL sia valido.
Questo non è il primo caso di attacchi informatici in ambienti alberghieri. Recentemente, si è parlato di come Google Clock 9.0 estende i Live Updates a cronometro e timer, ma la sicurezza informatica rimane una priorità. Per chi sviluppa applicazioni, la gestione sicura dei log è cruciale, come illustrato in Log Strutturati JSON. APT29 è uno degli attori sponsorizzati dallo stato più documentati, attivo da anni e noto per i suoi legami con il Servizio di Intelligence Estero russo. Ha condotto attacchi di alto profilo contro obiettivi occidentali, inclusi funzionari governativi statunitensi e tedeschi, e le campagne SolarWinds e Microsoft. La consapevolezza e l'adozione di misure di sicurezza proattive sono essenziali per mitigare queste minacce.
Sponsored Protocol