Az igazi, legális hotel-Wi-Fi-t törték fel támadók, hogy utazók Microsoft 365-fiókjait vegyék át. A Microsoft egy Storm-2945 nevű csoportot azonosított, amelyet a Midnight Blizzard (más néven APT29, Cozy Bear, az orosz külföldi hírszerzéshez, az SVR-hez kötött csoport) alegységének tart, és a kampányt CaptiveCrunch néven nevezte el. Ezzel szemben a ReliaQuest biztonsági cég a megfigyelt technikákat inkább a Fancy Bear/APT28 (a katonai hírszerzéshez, a GRU-hoz kötött csoport) korábbi router alapú módszereivel rokonítja.
A Microsoft szerint a Storm-2945 már 2026 februárja óta folytat device code adathalászatot, majd 2026 május eleje óta manipulálja a DNS és http forgalmat szállodai és konferenciacentrum hálózatokon. A pontos betörési módra a Microsoft nem ad végleges választ, csak azt írják, hogy a vizsgálat folyamatban van, és több érintett hálózat eszközparkjában és kezelőrendszereiben feltűnő hasonlóságokat találtak. Ez inkább egy közösen használt szolgáltatás vagy ellátási lánc kompromittálására utalhat, mint szállodák egyenkénti feltörésére.
A támadás lényege, hogy a captive portal (a szállodai Wi-Fi bejelentkező felugró oldala) a támadó irányítása alá kerül, és ezen keresztül manipulálják a vendégek internetkapcsolat-ellenőrzését. Ezt a kérést a támadó a saját szerverére irányítja át, és egy hamis frissítési ablakot jelenít meg Windows Update, víruskeresés, DirectX-telepítő vagy böngésző-frissítés képében, amire kattintva a felhasználó gyakorlatilag maga telepíti a kártevőt.
A két fő kártevő:
CornFlake (RAT): Billentyűnaplózás, vágólap figyelés, webkamera/mikrofon felvétel, fájlkinyerés, böngészősüti és jelszólopás. Svchost32.exe néven, “Cloud Sync Service” álnéven települ fel tartósan.
ChocoShell (infostealer): PowerShell, kizárólag memóriában fut. Microsoft 365/Azure AD hozzáférési és frissítési tokenek lopása, böngészősütik, mentett és Wi-Fi jelszavak kinyerése.
A ChocoShell különösen veszélyes. A Token Broker gyorsítótárából ellopott tokenekkel a támadó böngészősüti nélkül is újra felhasználhatja a felhasználó bejelentkezett session-jét, ami azt jelenti, hogy egy sima “jelszó lecserélése” nem elég.
2026. július 16. óta a támadók egy még trükkösebb módszert is bevetettek: a hamis portál a Microsoft valódi, legitim eszközkód-alapú bejelentkezési folyamatára (device code flow) irányítja a felhasználót. Ha az áldozat begépeli a támadó által megadott kódot a Microsoft saját, hiteles bejelentkezési oldalán, a támadó fiókja MFA-hitelesítettként jut hozzáféréshez. Tehát a kétfaktoros védelem sem segít, mert technikailag a felhasználó maga engedélyezte a hozzáférést.
Mit tehetünk utazóként?
- Kerüljük a nyilvános Wi-Fi-t, ha lehet. Mobil hotspot, eSIM vagy utazó-router,ami titkosított tunnelt épít a céges infrastruktúrához, előnyben a szállodai Wi-Fi-vel szemben.
- Sose telepítsünk frissítést, tanúsítványt vagy hibaelhárító eszközt egy captive portál felugró ablakából. Az operációs rendszer frissítéseit mindig a saját, beépített mechanizmusán keresztül ellenőrizzük, ne felugró üzenetből.
- Vállalati oldalon korlátozzuk az MDM-mel a nem jóváhagyott Wi-Fi-hálózatokra csatlakozást, tiltsuk le a device code flow-t ott, ahol nincs rá szükség, és vezessünk be phishing-resistant MFA-t (passkey, hardveres kulcs).
- Ne használjunk céges jelszót a szállodai vagy konferenciás Wi-Fi regisztrációs oldalán, és minimalizáljuk, mennyi személyes/céges adatot adunk meg a Wi-Fi-hez való csatlakozáskor.
Ha valaki a közelmúltban szállodai Wi-Fi-n dolgozott, a session-tokenek visszavonása fontosabb, mint a jelszó lecserélése önmagában, mivel a ChocoShell épp a tokeneket célozza.