Il team di sicurezza e privacy di Microsoft ha avvertito che un gruppo russo sta sfruttando attivamente le reti WiFi di hotel, strutture ricettive e centri congressi, per colpire i viaggiatori. Si tratta di “attacchi di manipolazione del traffico diffusi ma mirati” in tutto il mondo. Microsoft Threat Intelligence ha anche identificato attacchi di manipolazione del traffico attivi che portano alla distribuzione di pericolosi malware sui sistemi colpiti.
A partire da febbraio 2026, Storm-2945 ha condotto operazioni potenziate dall’intelligenza artificiale, comprese campagne mirate di phishing tramite device code e codici OAuth, con conseguente registrazione di dispositivi su Microsoft Entra e successiva raccolta di dati da Microsoft 365. Dall’inizio di maggio 2026, Microsoft Threat Intelligence ha osservato Storm-2945 manipolare il traffico DNS e HTTP dalle reti servite dai captive portal per reindirizzare il traffico degli utenti attraverso infrastrutture controllate dall’attore.
Come riportato dagli esperti di Malwarebytes che stanno seguendo la vicenda, gli attaccanti possono rubare le credenziali di accesso delle vittime, scaricare malware attraverso false finestre di dialogo e instradare silenziosamente il traffico attraverso l’infrastruttura dell’attaccante.
Uno dei principali ceppi di malware utilizzati in questi attacchi si chiama CornFlake, un trojan di accesso remoto (RAT) in grado di acquisire immagini dalla webcam, audio dal microfono e sequenze di tasti premuti. Il programma di furto di informazioni è stato identificato come ChocoShell, un malware senza file basato su PowerShell che prende di mira principalmente i cookie di sessione del browser, le password salvate, i token di Single Sign-On (SSO) di Microsoft 365 e le credenziali Wi-Fi dei sistemi compromessi.
Le finestre di dialogo fasulle nell’attacco alle reti WiFi degli hotel
Microsoft ha pubblicato un elenco delle finestre di dialogo fasulle che potrebbero apparire una volta che l’utente si è connesso alla rete WiFi dell’hotel o della struttura compromessa:
- winupdate – una schermata di Windows Update che mostra “Elaborazione degli aggiornamenti in corso… Non spegnere il computer”
- Defender – una scansione antivirus di Windows Security.
- directx – un programma di installazione web per DirectX End User Runtime.
- vcredist – un programma di installazione ridistribuibile di Microsoft Visual C++ 2015-2022
- sysopt – un’utilità di ottimizzazione del disco
- netfix – uno strumento di diagnostica di rete per Windows
- browser – richiesta di aggiornamento del browser
- pdfview – un programma di installazione per la visualizzazione di documenti
E se il WiFi di casa è lento potrebbe trattarsi di un attacco hacker.