Une campagne de cyberattaque ciblant les réseaux Wi-Fi des hôtels a été découverte par des chercheurs de Microsoft et de ReliaQuest. Baptisée CaptiveCrunch, cette attaque est attribuée à un groupe financé par l'État russe connu sous le nom de Midnight Blizzard. Au lieu de cibler directement les ordinateurs des employés, les pirates se concentrent sur les routeurs et les portails de connexion des hôtels et des centres de conférences. En prenant le contrôle du point d'accès du réseau, les attaquants manipulent le système de noms de domaine (DNS), qui traduit les noms de sites web en adresses IP, afin de rediriger le trafic web des employés vers des serveurs malveillants.
Une fois que le trafic est intercepté, les pirates déployent des techniques avancées pour compromettre les appareils. Celles-ci incluent des tactiques d'ingénierie sociale comme ClickFix, qui trompent les utilisateurs pour qu'ils exécutent des mises à jour du système ou du réseau fausses. Ces mises à jour trompeuses installent des logiciels malveillants tels que CornFlake, un type de cheval de Troie, ou ChocoShell, qui peuvent enregistrer les entrées du clavier, activer les micros et voler les cookies du navigateur. Ces outils permettent aux attaquants de collecter des informations sensibles sans avoir besoin d'accéder directement aux mots de passe.
En plus de ces méthodes, les pirates exploitent également Microsoft Entra ID, un service utilisé pour l'authentification des utilisateurs. En piratant ce système, ils obtiennent des jetons OAuth valides, qui permettent l'accès aux ressources d'entreprise, et contournent l'authentification à deux facteurs sans jamais voir les mots de passe en texte clair. Cela rend cette attaque particulièrement dangereuse, car elle contourne les mesures de sécurité traditionnelles qui reposent sur l'interception des mots de passe.
Pour les dirigeants d'entreprise et les gestionnaires informatiques, le principal enseignement est que les protections DNS conventionnelles sur les postes de travail individuels ne sont plus suffisantes. Les attaquants manipulent désormais le DNS au niveau du réseau, rendant les défenses traditionnelles inefficaces. Pour protéger le personnel en déplacement et les données de l'entreprise, il est essentiel d'imposer l'utilisation d'un réseau privé virtuel (VPN) sur tous les appareils de l'entreprise. Un VPN garantit que tout le trafic, y compris les requêtes DNS, est chiffré et routé à travers un réseau sécurisé. D'autres mesures, telles que le blocage du flux d'authentification par code d'appareil dans Entra ID via des politiques d'accès et la désactivation du protocole WPAD sur les appareils Windows, sont également recommandées pour prévenir des attaques similaires.
Une campagne de cyberattaque cible les réseaux Wi-Fi des hôtels, mettant en péril les voyageurs d'affaires
Contenu réécrit par une IA à partir de sources de presseComment ça marche
cyberattackwifi-hackdns-poisoningmicrosoft-entravpn-securitydata-theft



