Startsida Teknik Microsoft avslöjar ryskkopplade attacker mot hotellens Wi-Fi-nätverk

Microsoft avslöjar ryskkopplade attacker mot hotellens Wi-Fi-nätverk

Russia flag wifi sign hotel coffee laptop
Shutterstock

Forskare fortsätter att undersöka en cyberkampanj som belyser de alltmer avancerade metoder som används inom digitalt spionage. Resultaten understryker den växande betydelsen av att skydda internetanslutningar under resor och distansarbete.

Hotellens inloggningssidor för Wi-Fi utnyttjas i en riktad spionagekampanj mot resenärer av underrättelseintresse.

Forskare vid Microsoft uppger att ryskkopplade statliga hackare har komprometterat nätverk inom hotellbranschen och manipulerat trafiken via så kallade captive portals för att sprida skadlig kod och stjäla kontouppgifter.

Kampanjen, som fått namnet CaptiveCrunch, har varit aktiv sedan början av maj 2026. Microsoft tillskriver den Storm-2945, en undergrupp inom Midnight Blizzard, som amerikanska och brittiska myndigheter har kopplat till Rysslands utrikesunderrättelsetjänst.

Falsk uppdateringsfälla

En captive portal är den registreringssida som gäster måste använda innan de kan ansluta till ett hotellnätverk. Angriparna manipulerade DNS-förfrågningar och okrypterad HTTP-trafik och dirigerade utvalda användare via infrastruktur som de själva kontrollerade.

De omdirigerade resenärerna möttes av falska kontroller av webbläsaren eller operativsystemet. Om de följde instruktionerna och körde den nedladdade filen kunde fjärråtkomsttrojanen CornFlake installeras på en Windows-dator.

Enligt Microsoft kan CornFlake registrera tangenttryckningar, stjäla lösenord och sessionstoken, få åtkomst till datorns webbkamera samt spela in ljud via mikrofonen.

Den här typen av attacker kan vara särskilt farliga för anställda som arbetar utanför företagets egna nätverk, där de vanliga säkerhetskontrollerna kanske inte finns tillgängliga.

Gemensam infrastruktur

Utredarna har ännu inte fastställt hur hotellsystemen ursprungligen komprometterades. Eftersom flera av de drabbade anläggningarna använde liknande utrustning eller teknik för nätverkshantering undersöker Microsoft om intrången kan ha sitt ursprung i gemensam infrastruktur.

Företaget fann också tecken på att utvecklaren bakom ett separat skadligt skript, kallat ChocoShell, kan ha använt AI-assisterad kodgenerering. Microsoft drog dock inte slutsatsen att artificiell intelligens användes i den bredare operationen.

Resenärer rekommenderas att betrakta hotellens Wi-Fi-nätverk som opålitliga, avvisa programuppdateringar som erbjuds via inloggningsportaler och använda ett betrott VPN eller en mobil uppkoppling vid hantering av känslig information.

Europeiska sanktioner

Resultaten publicerades samtidigt som separata europeiska insatser genomfördes för att störa Rysslands bredare cyberekosystem.

Den 13 juli 2026 införde Europeiska unionen sanktioner mot nio personer och fyra enheter som anklagas för att ha genomfört, möjliggjort eller underlättat skadlig cyberverksamhet.

Storbritannien presenterade samma dag sitt första samordnade paket med cybersanktioner tillsammans med EU. Åtgärderna beskrevs inte som ett svar på CaptiveCrunch.

Källor: Microsoft Threat Intelligence, Europeiska unionens råd och UK Foreign, Commonwealth & Development Office.

Ads by MGDK