Microsoft går ut med en allvarlig varning till resenärer som använder wifi på hotell, flygplatser och konferensanläggningar.
En ryskstödd hackergrupp uppges manipulera gästnätverk för att stjäla Microsoft 365-konton och installera skadlig kod på datorer.
Angreppen kan ske utan ett traditionellt nätfiskemejl.
Microsoft rekommenderar därför resenärer att i första hand använda mobildata eller en egen hotspot när känsliga uppgifter hanteras.
Falska uppdateringar kan dyka upp på hotell-wifi
Kampanjen har fått namnet CaptiveCrunch och har enligt Microsoft pågått sedan början av maj 2026.
Enligt Forbes är det Storm-2945 som ligger bakom, som Microsoft beskriver som en undergrupp till den Rysslandsbaserade aktören Midnight Blizzard.
Angriparna manipulerar DNS- och webbtrafik på nätverk som använder så kallade captive portals, de inloggningssidor som ofta visas när en gäst ansluter till exempelvis ett hotell-wifi.
Besökaren kan därefter ledas vidare till hackarnas infrastruktur.
Där kan falska meddelanden om exempelvis Windows-, webbläsar- eller säkerhetsuppdateringar visas.
Microsoft uppmanar användare att aldrig installera programvara eller uppdateringar som oväntat presenteras via sådana portalsidor.
Kan komma åt kontot utan lösenordet
En annan metod riktas mot Microsofts legitima funktion för autentisering med enhetskod. Offret uppmanas då att skriva in en kod på Microsofts riktiga inloggningssida.
Problemet är att koden tillhör angriparens inloggningsförsök.
Om användaren godkänner processen autentiseras i praktiken angriparens session, vilket kan ge tillgång till offrets konto.
Microsoft har också kartlagt den avancerade Windows-trojanen CornFlake.
Den kan bland annat registrera tangenttryckningar, stjäla lösenord och sessionsuppgifter, samla in filer samt ta skärmbilder.
Skadeprogrammet har dessutom funktioner för att använda datorns mikrofon och kamera för övervakning och kan ge angriparen fjärråtkomst till systemet.
Microsofts råd till resenärer
Microsofts besked är att hotell, konferenser, flygplatser och andra offentliga gästnätverk bör betraktas som potentiellt osäkra.
Företaget rekommenderar mobila hotspots, eSIM eller andra privata uppkopplingar när det är möjligt.
Uppdateringar ska installeras genom operativsystemets vanliga och betrodda funktioner, inte via popup-fönster som visas efter anslutning till ett offentligt wifi.
För företag rekommenderas bland annat lösenordsfria lösningar, nätfiskeresistent multifaktorautentisering och striktare regler för Conditional Access.
Microsoft anser också att autentisering med enhetskod bör blockeras där funktionen inte behövs.
Microsoft uppger dessutom att AI har använts för att stödja delar av angriparnas verksamhet.
Företagets säkerhetsteam tackar Anthropic och OpenAI för deras samarbete och stöd under utredningen.