KezdőlapHírekA Microsoft figyelmezteti az utazókat: veszélyes csapdává válhat a szállodai Wi-Fi

A Microsoft figyelmezteti az utazókat: veszélyes csapdává válhat a szállodai Wi-Fi

-

Iratkozz fel hírlevelünkre, vagy kövess minket a Viberen, a Telegramon, Whatsappon és a Google Hírek-en!


Egy ártalmatlannak tűnő frissítési ablak is elég lehet ahhoz, hogy a hackerek átvegyék az irányítást az utazók laptopja felett. A Microsoft új kiberkémkedési kampányra figyelmeztet, amelyben szállodák, repülőterek és konferencia-központok Wi-Fi-hálózatait használják fel a támadásokhoz.

Hirdetés

A vállalat szerint az utazóknak és az üzleti úton lévőknek lehetőség szerint kerülniük kellene a nyilvános vezeték nélküli hálózatokat. A támadók egyes, vendégek számára kialakított helyszínek internetes infrastruktúráját veszélyeztették, majd hamis Windows- és böngészőfrissítésekkel próbálták megfertőzni a csatlakozó számítógépeket.

A CaptiveCrunch néven emlegetett műveletet a Microsoft a Storm-2945 nevű csoporthoz köti, amelyet a Midnight Blizzard egyik ágának tartanak. Az APT29 vagy Cozy Bear néven is ismert szervezetet az amerikai és brit hatóságok az Orosz Külföldi Hírszerző Szolgálattal, az SVR-rel hozzák kapcsolatba.

A Microsoft Threat Intelligence adatai szerint a 2026 májusának eleje óta megfigyelt támadások „széles körűek, de célzottak”. Kompromittált hálózatokat több ország szállodáiban, konferencia-központjaiban és más olyan helyszínein is találtak, ahol a vendégeknek külön bejelentkezési oldalon keresztül kell csatlakozniuk az internethez.

Hirdetés

Így változtathatják csapdává a szállodai Wi-Fi-hálózatot

A támadás abban a pillanatban elkezdődhet, amikor az utazó csatlakozik a Wi-Fi-hez. Ilyenkor a hálózat rendszerint egy úgynevezett captive portalra irányítja, ahol meg kell adnia a szobaszámát vagy az e-mail-címét, esetleg el kell fogadnia a használati feltételeket.

A hackerek a DNS- és HTTP-forgalom manipulálásával saját oldalaikra terelhetik a felhasználót. A megszokott csatlakozási folyamat helyett egy olyan értesítés jelenhet meg, amely szerint a Windows, a böngésző, valamelyik illesztőprogram vagy egy biztonsági alkalmazás frissítésre szorul.



Mivel a hamis ablak közvetlenül a hálózathoz való csatlakozás után bukkan fel, könnyen hitelesnek tűnhet. Az áldozat azt gondolhatja, hogy a szálloda rendszerének előírását teljesíti, és a telepítésre az internet eléréséhez van szükség.

A letöltött fájl valójában a CornFlake nevű távoli hozzáférést biztosító kártevőt telepítheti. A program lemásolja magát a készülékre, több automatikus indítási módszert hoz létre, majd a Windows szabályos rendszerfolyamataira emlékeztető nevek mögé rejtőzik.

Hirdetés

Ezek a hamis ablakok árulhatják el a támadást

A Microsoft több olyan megtévesztő képernyőt azonosított, amely a rosszindulatú program telepítése közben elterelheti a felhasználó figyelmét. A felugró ablakok a következő folyamatokat utánozhatják:

  • Windows-frissítés a „Working on updates… Don’t turn off your computer” üzenettel;
  • Microsoft Defender-vizsgálat;
  • DirectX-telepítés;
  • Microsoft Visual C++-telepítés;
  • lemezoptimalizáló alkalmazás;
  • Windows Network Diagnostics;
  • böngészőfrissítés;
  • PDF-dokumentumok megnyitására szolgáló program telepítése.

Más esetekben a hamis oldal azt állítja, hogy a Google „szokatlan forgalmat” észlelt, ezért a felhasználónak igazolnia kell a személyazonosságát. Az áldozat olyan felszólítást is kaphat, amely arra kéri, hogy másoljon be és futtasson egy parancsot a Windows Terminálban, a Parancssorban vagy a PowerShellben.

Az ilyen műveletek nem tartoznak az internetkapcsolat szokásos ellenőrzési folyamatához. A Microsoft szerint a „másold be és futtasd ezt a parancsot” típusú kéréseket fertőzési kísérletként kell kezelni.

Jelszavakhoz, dokumentumokhoz és a kamerához is hozzáférhetnek

A CornFlake telepítése után a támadók széles körű hozzáférést szerezhetnek a számítógéphez. A Microsoft elemzése alapján a kártevő segítségével:

  • rögzíthetik a billentyűleütéseket, köztük a begépelt jelszavakat;
  • megfigyelhetik a vágólapra másolt adatokat;
  • képernyőképeket készíthetnek;
  • bekapcsolhatják a mikrofont és a webkamerát;
  • dokumentumokat, képeket, archívumokat, e-maileket, forráskódokat és titkosítási kulcsokat kereshetnek és másolhatnak;
  • megszerezhetik a böngészőkben tárolt jelszavakat és cookie-kat;
  • megfigyelhetik a csatlakoztatott USB-eszközöket;
  • távolról parancsokat hajthatnak végre a Windows rendszerben.

A kampány egy másik összetevője, a ChocoShell kifejezetten jelszavak, munkamenet-cookie-k, Wi-Fi-hozzáférési adatok és a Microsoft 365-höz használt hitelesítési tokenek megszerzésére szolgál.

A cookie-k és tokenek ellopása súlyos veszélyt jelenthet, mivel bizonyos helyzetekben ezekkel a támadók az áldozat jelszava nélkül is bejuthatnak a fiókokba.

A Microsoft olyan nyomokat is talált, amelyek szerint a hackerek Android-telefonokat próbálnak megfertőzni. Ezeken a készülékeken a felhasználókat egy APK-fájl letöltésére és telepítésére utasíthatják.

A Microsoft 365-fiókok is a támadók célkeresztjében vannak

Egyes áldozatok olyan oldalakra jutnak, amelyek a Microsoft szolgáltatásait utánozzák, máskor pedig egy valódinak látszó, eszközkódon alapuló hitelesítési folyamat jelenik meg előttük.

A támadók a saját eszközükön indítják el a bejelentkezést, majd arra kérik az áldozatot, hogy adjon meg egy kódot a valódi Microsoft-oldalon. A felhasználó azt hiheti, hogy a saját laptopját engedélyezi, miközben valójában a hackerek által irányított munkamenetet hagyja jóvá.

Ha munkahelyi fiókról van szó, a támadók hozzáférhetnek a Microsoft 365-ben tárolt levelekhez, a OneDrive fájljaihoz és a vállalat más adataihoz. A Microsoft szerint a módszer azért lehet különösen megtévesztő, mert a hitelesítési kérést közvetlenül a Wi-Fi bejelentkezési oldalába építik be.

Így csökkenthető a nyilvános Wi-Fi használatának kockázata

A Microsoft azt tanácsolja, hogy a szállodákban, repülőtereken, konferencia-központokban és más nyilvános helyeken működő vezeték nélküli hálózatokat a felhasználók tekintsék megbízhatatlannak.

A legbiztonságosabb megoldás a saját mobilinternet használata telefonos hotspoton, eSIM-en vagy külön mobilinternet-eszközön keresztül. Nyilvános Wi-Fi-hez való csatlakozás után nem szabad telepíteni váratlanul felajánlott frissítést, tanúsítványt, biztonsági alkalmazást vagy kapcsolat-helyreállító programot.

A Windows és az alkalmazások frissítéseit kizárólag az operációs rendszer hivatalos menüjéből, illetve közvetlenül az adott alkalmazáson belül érdemes elindítani. A böngészőben felbukkanó ablakokon keresztül érkező telepítési kéréseket kerülni kell.

A szállodai bejelentkezési oldalon nem szabad megadni a munkahelyi fiók jelszavát, és egy váratlanul érkező Microsoft-kódot sem szabad beírni. A többfaktoros hitelesítés és a passkey típusú hozzáférési kulcs mérsékelheti a veszélyt, egy megtévesztő engedélykérés jóváhagyásával mégis hozzáférést kaphatnak a támadók.

A vállalatoknak azt is érdemes megvizsgálniuk, milyen adatokat osztanak meg munkatársaik a szállodai alkalmazottakkal és a konferenciák szervezőivel a vendéghálózatok használatakor. A vállalat neve, a munkakör, a munkahelyi e-mail-cím és az utazás részletei megkönnyíthetik a hackerek számára az értékes célpontok kiválasztását.

Hirdetés
RSS Feed Beágyazás

Ezeket olvastad már?

    Legfrissebb

    Hirdetés

    Csemegézz

    Ez is érdekelhet