Przejęte hotelowe Wi‑Fi rozsyła fałszywe aktualizacje i malware szpiegowskie - Security Bez Tabu

Przejęte hotelowe Wi‑Fi rozsyła fałszywe aktualizacje i malware szpiegowskie

Cybersecurity news

Wprowadzenie do problemu / definicja

Publiczne sieci Wi‑Fi od lat pozostają istotnym wektorem ryzyka, jednak w najnowszych kampaniach zagrożenie wykracza daleko poza klasyczne podszywanie się pod punkt dostępowy czy prosty phishing. W opisywanym scenariuszu napastnicy przejmują kontrolę nad infrastrukturą captive portal w hotelach i obiektach z sektora hospitality, a następnie wykorzystują ją do przekierowywania użytkowników na fałszywe strony aktualizacji przeglądarki lub systemu.

Celem takich działań jest infekcja urządzeń złośliwym oprogramowaniem szpiegowskim, kradzież danych oraz przejęcie dostępu do usług chmurowych. To szczególnie groźny model ataku, ponieważ wykorzystuje zaufanie użytkownika do infrastruktury sieciowej hotelu i bazuje na rutynowych czynnościach wykonywanych podczas podróży służbowych.

W skrócie

Badacze opisali kampanię polegającą na kompromitacji bram captive portal obsługujących hotelowe sieci Wi‑Fi. Po zdobyciu uprawnień administracyjnych atakujący manipulują odpowiedziami DNS i ruchem użytkowników, przekierowując ich do spreparowanych stron aktualizacji lub do legalnych procesów logowania z podstawionymi elementami uwierzytelniania.

  • atak dotyczy infrastruktury captive portal w hotelach i podobnych obiektach,
  • napastnicy wykorzystują fałszywe aktualizacje do dostarczenia malware,
  • w kampanii używany jest m.in. trojan zdalnego dostępu CornFlake,
  • jednym z celów jest kradzież tokenów Microsoft 365 i Entra ID,
  • atak może prowadzić do przejęcia sesji spełniających wymagania MFA.

Kontekst / historia

Ataki na urządzenia brzegowe i infrastrukturę pośredniczącą nie są nowością, ale sektor hospitality jest wyjątkowo atrakcyjny dla działań wywiadowczych i operacji ukierunkowanych. Hotele, centra konferencyjne oraz obiekty biznesowe obsługują dużą liczbę podróżujących pracowników, konsultantów, prawników i przedstawicieli administracji, którzy często korzystają z zasobów korporacyjnych z poziomu niezaufanej sieci.

Według publicznych ustaleń aktywność była obserwowana od co najmniej maja lub czerwca 2026 roku w wielu krajach. Analizy wskazują na kompromitację wspólnych elementów ekosystemu captive portal, co może sugerować wykorzystanie usług współdzielonych albo powtarzalnych słabości konfiguracyjnych. Jednocześnie nie ujawniono nazw hoteli ani dostawców infrastruktury, co utrudnia niezależną ocenę pełnej skali zagrożenia.

Analiza techniczna

Łańcuch ataku rozpoczyna się od przejęcia administracyjnej kontroli nad bramą captive portal lub powiązaną infrastrukturą zarządzającą. Tego typu urządzenia często pełnią nie tylko funkcję strony logowania do sieci gościnnej, lecz także rolę resolvera DNS przypisywanego klientom po połączeniu z siecią Wi‑Fi. Jeśli przeciwnik uzyska dostęp do tej warstwy, może fałszować odpowiedzi DNS i sterować ruchem inicjowanym przez urządzenie ofiary.

W praktyce umożliwia to przechwytywanie zapytań wykonywanych automatycznie przez system operacyjny lub przeglądarkę, na przykład testów łączności internetowej. Zamiast poprawnej odpowiedzi użytkownik otrzymuje stronę udającą aktualizację przeglądarki, systemu albo komponentu bezpieczeństwa. W części scenariuszy wykorzystywany jest schemat ClickFix, w którym ofiara otrzymuje instrukcję uruchomienia polecenia w terminalu, PowerShell lub innym narzędziu systemowym.

Jednym z implantów wykorzystywanych w kampanii jest CornFlake, opisywany jako malware napisany w Go. Po uruchomieniu kopiuje się do katalogu AppData, tworzy usługę podszywającą się pod legalny komponent synchronizacji i wyświetla fałszywe okno postępu, aby zmniejszyć podejrzenia użytkownika. Mechanizmy trwałości obejmują klucz Run w rejestrze oraz zaplanowane zadanie, a dodatkowy watchdog może odtwarzać persistencję po próbie usunięcia.

Możliwości operacyjne tego złośliwego oprogramowania wskazują na wyraźnie szpiegowski charakter. Malware może rejestrować naciśnięcia klawiszy, zawartość schowka, dane przeglądarki, wykonywać zrzuty ekranu, skanować nośniki wymienne, uruchamiać zdalną powłokę, a także przejmować obraz z kamery i dźwięk z mikrofonu. Opisy kampanii wskazują również na kradzież artefaktów z przeglądarki Chrome, w tym danych chronionych przez mechanizmy lokalnej ochrony.

Drugim ważnym elementem kampanii jest kradzież tokenów. Badacze opisali komponent działający w pamięci, określany jako ChocoShell, który pozyskuje tokeny dostępu i odświeżania powiązane z Microsoft 365 oraz środowiskami Entra ID. Z punktu widzenia obrony jest to szczególnie niebezpieczne, ponieważ przeciwnik może ponownie użyć sesji bez konieczności znajomości klasycznego hasła.

Istotny wariant operacji polega także na nadużyciu mechanizmu device code authentication. Część stron lądowania miała przekierowywać ofiary do legalnego procesu logowania Microsoft z podstawionym kodem urządzenia kontrolowanym przez atakującego. Jeżeli użytkownik zatwierdzi taki proces, przeciwnik uzyskuje sesję spełniającą wymagania MFA, mimo że nie doszło do tradycyjnego phishingu hasła.

Konsekwencje / ryzyko

Ryzyko związane z tym scenariuszem jest wysokie, ponieważ atak rozgrywa się na warstwie dostępu do Internetu, której użytkownicy zwykle ufają. Dodatkowo łączy on techniki sieciowe, socjotechniczne oraz działania post-exploitation w jeden spójny łańcuch, co zwiększa skuteczność operacji.

W przypadku skutecznej infekcji organizacja może utracić poufne dane biznesowe, treść komunikacji, nagrania audio, obraz z kamer oraz dostęp do poczty, dokumentów i aplikacji chmurowych. Kradzież tokenów oraz wykorzystanie legalnych przepływów uwierzytelniania utrudniają wykrycie incydentu, ponieważ część aktywności może wyglądać jak zwykłe logowanie użytkownika.

Szczególnie narażeni są pracownicy podróżujący, kadra kierownicza, zespoły sprzedażowe, konsultanci, prawnicy, personel projektowy oraz użytkownicy z podwyższonymi uprawnieniami. W praktyce oznacza to, że incydent rozpoczynający się w hotelowej sieci gościnnej może stać się punktem wejścia do całego środowiska korporacyjnego.

Rekomendacje

Podstawową kontrolą ograniczającą skuteczność tego typu ataku jest stosowanie automatycznie uruchamianego, pełnotunelowego VPN. Kluczowe jest objęcie ochroną całego ruchu, w tym zapytań DNS, ponieważ samo wskazanie zaufanego resolvera nie eliminuje ryzyka manipulacji na lokalnej bramie.

  • blokować lub ściśle ograniczać device code flow tam, gdzie nie jest wymagany biznesowo,
  • egzekwować Conditional Access dla logowań z nowych lokalizacji i nietypowych urządzeń,
  • monitorować użycie tokenów oraz anomalie sesji Microsoft 365 i Entra ID,
  • wykrywać tworzenie nietypowych usług, zadań harmonogramu i kluczy Run na stacjach roboczych,
  • wdrożyć EDR z telemetrią obejmującą PowerShell, interpretery poleceń, przeglądarki i mechanizmy persistencji,
  • zabronić instalowania aktualizacji, certyfikatów i narzędzi oferowanych przez captive portal,
  • szkolić użytkowników, że portal hotelowy służy wyłącznie do uzyskania dostępu do sieci,
  • wymuszać aktualizacje jedynie przez natywne mechanizmy systemu, MDM lub firmowe repozytoria.

Dla zespołów SOC i IR istotne będzie przygotowanie playbooka na przypadki kompromitacji podczas podróży służbowych. Taki proces powinien obejmować izolację urządzenia, unieważnienie tokenów sesyjnych, reset haseł, analizę artefaktów przeglądarki, kontrolę zadań harmonogramu i usług systemowych oraz przegląd logowań chmurowych pod kątem anomalii.

Podsumowanie

Opisany incydent pokazuje, że publiczne Wi‑Fi nie jest już wyłącznie problemem prostego phishingu czy podsłuchu ruchu. Przejęcie infrastruktury captive portal pozwala przeciwnikom sterować rozwiązywaniem DNS, kierować użytkowników do spreparowanych aktualizacji, nadużywać legalnych przepływów uwierzytelniania i wdrażać zaawansowane malware szpiegowskie.

Dla organizacji oznacza to konieczność traktowania sieci hotelowych jako środowisk wysokiego ryzyka. Skuteczna obrona wymaga równoczesnego wzmocnienia ochrony sieci, stacji roboczych i tożsamości, zwłaszcza w odniesieniu do pracowników podróżujących i użytkowników uprzywilejowanych.

Źródła

  • The Hacker News – Hijacked Hotel Wi-Fi Pushes Fake Updates to Deliver Surveillance Malware — https://thehackernews.com/2026/08/hijacked-hotel-wi-fi-pushes-fake.html
  • ReliaQuest – DNS Poisoning Tactics Expand to Hospitality Wi-Fi — https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/
  • National Cyber Security Centre – UK and allies expose evolving tactics of Russian cyber actors — https://www.ncsc.gov.uk/news/uk-allies-expose-evolving-tactics-of-russian-cyber-actors
  • NSA – Russian Cyber Actors Target Cloud-Hosted Infrastructure — https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3686651/russian-cyber-actors-target-cloud-hosted-infrastructure/
  • MITRE ATT&CK – APT29 — https://attack.mitre.org/groups/G0016/