Microsoft a identificat o campanie de amploare atribuită unor hackeri ruși, care vizează infrastructura rețelelor publice Wi-Fi din hoteluri, centre de conferințe și alte spații publice din mai multe țări. Gruparea indicată de companie este Storm-2945, asociată cu Midnight Blizzard, un colectiv despre care se afirmă că are legături cu Serviciul rus de Informații Externe.
Informațiile au fost publicate la 5 august 2026, iar relatarea despre avertismentul Microsoft descrie o operațiune concentrată asupra rețelelor care folosesc portaluri captive, cunoscute și sub denumirea de captive portals.
Portalurile captive, folosite pentru redirecționare
Acestea sunt paginile de autentificare afișate atunci când un utilizator se conectează la o rețea Wi-Fi publică. În mod obișnuit, pagina poate solicita acceptarea unor condiții, introducerea unor date de acces sau confirmarea identității înainte ca utilizatorul să primească acces la internet.
Potrivit Microsoft, atacatorii ar fi putut obține acces la servicii comune utilizate simultan de mai mulți operatori ai unor rețele Wi-Fi care funcționează cu astfel de portaluri. Compromiterea unui asemenea serviciu le-ar fi permis să redirecționeze discret utilizatorii către o infrastructură de phishing controlată de ei.
În cadrul campaniei, utilizatorilor le-ar fi fost afișate mesaje prin care li se propunea instalarea unor actualizări pentru browser sau pentru sistemul de operare. Fișierele prezentate drept actualizări conțineau, potrivit descrierii Microsoft, programe malițioase.
Mesajele apăreau ca răspuns la verificările automate ale conexiunii la internet pe care browserele le efectuează imediat după conectarea la o rețea nouă. Acest mecanism poate face ca solicitarea falsă să pară legată de accesul la internet și de funcționarea normală a dispozitivului.
O grupare asociată cu Midnight Blizzard
În nomenclatura Microsoft, denumirile care încep cu „Storm” și sunt urmate de un număr format din patru cifre sunt atribuite unor clustere de amenințări urmărite temporar sau unor grupări care nu au fost încă identificate și asociate complet cu un actor cunoscut.
Storm-2945 este descrisă în materialul analizat ca o subgrupare specializată a Midnight Blizzard. Activitatea Midnight Blizzard este asociată de analiști cu serviciul rus de informații externe. Gruparea este cunoscută în contextul atacului cibernetic de amploare asupra unor instituții guvernamentale din Statele Unite, în 2020, prin intermediul software-ului SolarWinds.
În 2023, aceiași atacatori au fost asociați și cu compromiterea clientului de e-mail Outlook. Spre deosebire de rețeaua Storm-1516, prezentată în material ca fiind legată de serviciile ruse de informații militare și orientată către producerea de falsuri, materiale video propagandistice și intervenții în procese electorale, Storm-2945 este descrisă ca având un profil de spionaj cibernetic și atacuri tehnice.
Ținte din afara rețelelor guvernamentale
Campania indicată de Microsoft mută punctul de acces către infrastructuri digitale utilizate în viața de zi cu zi. Hotelurile, centrele de conferințe și alte locații publice pot fi folosite de diplomați, funcționari, oameni de afaceri, jurnaliști și reprezentanți ai unor organizații internaționale în timpul deplasărilor.
Accesul la un dispozitiv conectat la o astfel de rețea poate crea o problemă separată față de securitatea portalului Wi-Fi. În cazul în care un laptop sau un telefon de serviciu este infectat, dispozitivul poate deveni ulterior un punct de intrare către sisteme corporative sau instituționale. Materialul subliniază că această metodă ar permite atacatorilor să exploateze dispozitive considerate de organizații ca fiind de încredere.
O eventuală compromitere a serviciilor comune folosite de mai mulți operatori ar putea permite ca aceeași operațiune să afecteze hoteluri și spații publice din țări diferite. Sursa nu precizează numărul locațiilor sau al utilizatorilor afectați și nu oferă o listă a statelor în care campania ar fi fost observată.
În evaluarea prezentată, interesul atacatorilor nu s-ar limita la furtul unor documente individuale. Combinarea accesului tehnic la dispozitive cu informații despre deplasări, contacte profesionale și corespondență ar putea furniza date pentru activități de spionaj. Aceste elemente sunt prezentate ca evaluări privind modul în care ar putea fi folosită infrastructura compromisă, nu ca o confirmare a faptului că toate aceste informații au fost colectate.
Recomandări pentru utilizatorii aflați în deplasare
Materialul indică necesitatea unor măsuri mai stricte pentru angajații care lucrează cu informații sensibile în timpul deplasărilor. Printre recomandări se numără evitarea rețelelor Wi-Fi publice nesecurizate, blocarea conectării automate la rețele deschise și instalarea actualizărilor numai din surse oficiale.
De asemenea, hotelurile, centrele de conferințe, aeroporturile și alte spații cu rețele publice sunt prezentate ca infrastructuri care necesită monitorizare permanentă și standarde de securitate. Microsoft nu a indicat în informațiile citate o listă completă a operatorilor sau a organizațiilor afectate, iar investigația privind amploarea campaniei continuă.


