SevenTnewS

Cyberespionnage

Le Wi-Fi des hôtels, nouvelle porte d'entrée de l'espionnage du SVR

Microsoft associe la campagne CaptiveCrunch à Storm-2945, un sous-cluster de Midnight Blizzard affilié au SVR qui a compromis des portails Wi-Fi d'hôtels dans le monde entier pour distribuer des malwares et voler des identifiants d'entreprise via de fausses pages de connexion et des invites de mise à jour.

Emmanuel Fabrice Omgbwa Yasse Assisté par IA

2026-07-30 · Dernière mise à jour : 2026-08-02 · 5 min de lecture

Le Wi-Fi des hôtels, nouvelle porte d'entrée de l'espionnage du SVR

Tout voyageur d'affaires connaît le rituel : se connecter au réseau de l'hôtel, accepter les conditions, se mettre en ligne. Microsoft Threat Intelligence affirme qu'un groupe lié au Service des renseignements extérieurs de la Russie a passé des mois à transformer ce rituel en surface d'attaque.

Depuis début mai 2026, le groupe, suivi sous le nom de Storm-2945 et considéré comme un sous-cluster de l'acteur Midnight Blizzard lié au SVR, manipule le trafic DNS et HTTP sur les réseaux à portail captif de lieux d'hébergement dans plusieurs pays. Microsoft appelle cette opération CaptiveCrunch. ReliaQuest, qui a signalé une partie de cette activité le 23 juillet, l'a observée dans des hôtels, des centres de conférences et des lieux partagés, et estime que l'objectif est d'accéder aux comptes des voyageurs d'affaires.

Le Wi-Fi des hôtels, porte d'entrée de l'espionnage

La campagne se déroule en deux phases. Depuis février 2026, Storm-2945 a mené des opérations de hameçonnage de codes d'appareil et de codes OAuth assistées par l'IA, qui ont conduit à l'inscription d'appareils dans Entra et à la collecte de données depuis Microsoft 365. Depuis début mai, l'opérateur compromet les réseaux à portail captif eux-mêmes, redirigeant le trafic des utilisateurs via une infrastructure contrôlée par l'acteur.

L'enquête de Microsoft sur la manière dont les réseaux à portail ont été initialement compromis est en cours, mais les similitudes dans les équipements et les systèmes de gestion entre les réseaux concernés suggèrent un accès à des services partagés de l'écosystème des portails captifs plutôt que des intrusions isolées établissement par établissement.

Du portail à la charge utile : la chaîne d'attaque

Le piège est amorcé là où la confiance est la plus forte. Lorsqu'un appareil rejoint un réseau à portail captif, le navigateur exécute des vérifications de connectivité automatisées vers des points de terminaison connus. Storm-2945 répond à ces vérifications avec des malwares déguisés en mises à jour de navigateur ou de système d'exploitation, distribués via des pages d'atterrissage ClickFix qui incitent l'utilisateur à télécharger et à exécuter le fichier. Microsoft a également vu des indications selon lesquelles le groupe pourrait cibler les appareils Android, avec des pages demandant aux utilisateurs d'installer un APK.

Une partie de la campagne abuse du flux de code d'appareil dans Microsoft Entra ID. Depuis le 16 juillet, certaines pages d'atterrissage invitent les utilisateurs à saisir un code d'appareil sur une page de connexion Microsoft légitime : la victime authentifie la session de l'attaquant au lieu de la sienne. Comme l'a rapporté ReliaQuest, ces pages s'appuient sur des domaines sosies tels que ms365-live[.]com qui imitent les services en ligne de Microsoft. La technique de hameçonnage n'est pas nouvelle, mais son emplacement l'est : un voyageur dans un portail d'hôtel est plus susceptible de traiter une invite d'authentification comme une procédure routinière.

CornFlake et ChocoShell : les malwares derrière la campagne

Deux outils font l'essentiel du travail. CornFlake est un cheval de Troie d'accès à distance Windows complet écrit en Go, l'implant persistant principal de la campagne. Lors de sa première exécution, il affiche une fausse fenêtre de progression, configurable à la compilation pour ressembler à une mise à jour Windows, à une analyse de sécurité ou à un installateur DirectX, tout en se copiant dans %APPDATA%\svchost32\svchost32.exe et en enregistrant un service Windows nommé svchost32 avec le nom d'affichage « Cloud Sync Service ». La persistance est multicouche : enregistrement de service, clés Run du Registre, tâches planifiées et un chien de garde qui restaure tout mécanisme supprimé par les défenseurs.

Une fois installé, CornFlake est une boîte à outils de surveillance complète : enregistrement des frappes clavier, capture du presse-papiers, captures d'écran, enregistrement audio et webcam, vol d'identifiants de navigateur via un module dérivé de ChromeKatz qui contourne le chiffrement App-Bound de Chrome, exfiltration de fichiers, surveillance USB et shell à distance. Son canal de commande et contrôle utilise un échange de clés éphémères ECDH P-256, de sorte que chaque session porte une clé unique et que le trafic capturé ne peut pas être déchiffré sans elle.

ChocoShell est le voleur d'informations PowerShell en mémoire. Il désactive AMSI via la réflexion .NET, vérifie la présence de sandbox et élève ses privilèges via trois techniques silencieuses de contournement de l'UAC avant de recourir à une invite visible. Une fois en position élevée, il bloque les mises à jour des signatures Defender et récolte les cookies des navigateurs, les jetons SSO de Microsoft 365, les jetons du gestionnaire de comptes Web et les identifiants Wi-Fi.

Un détail ressort. Microsoft note que ChocoShell a été écrit avec des commentaires de développement complets expliquant l'intention derrière chaque décision de code, y compris des références aux signatures de détection de Microsoft. Le style de codage cohérent suggère une génération de code assistée par l'IA, et Microsoft a observé Storm-2945 utiliser l'IA dans une part significative de ses opérations. Microsoft a remercié Anthropic et OpenAI pour leur collaboration.

OutilRôleCapacités notables
CornFlakeRAT Windows persistant (Go)Enregistrement des frappes clavier, surveillance audio/vidéo, vol de cookies, shell à distance, C2 chiffré
ChocoShellVoleur d'informations PowerShell en mémoireContournement d'AMSI et de l'UAC, vol de jetons SSO et de jetons d'accès, blocage des signatures Defender
FruitStonePanneau C2 webTableau de bord des agents, générateur de campagnes, relais proxy, profils de balise

Storm-2945 : une évolution, pas une anomalie

Microsoft considère Storm-2945 comme un sous-cluster opérationnel de Midnight Blizzard en raison de recoupements avec Storm-2372, le sous-cluster suivi tout au long de 2025 pour le hameçonnage de codes d'appareil et de codes OAuth, l'exfiltration d'e-mails via Graph et l'ingénierie sociale via des applications de messagerie commerciales. Midnight Blizzard est attribué au SVR par les gouvernements américain et britannique, et cible principalement les gouvernements, les entités diplomatiques, les ONG et les fournisseurs informatiques, surtout aux États-Unis et en Europe.

Le hameçonnage par codes d'appareil de la part de Midnight Blizzard est documenté depuis août 2024. Ce qui change dans CaptiveCrunch, c'est la distribution : le portail captif offre à l'opérateur une véritable position d'homme du milieu, et la manipulation du trafic rend les fausses invites de mise à jour et de connexion naturelles dans cet environnement.

Les recommandations de Microsoft aux entreprises sont sans détour. Traitez les réseaux des hôtels, des conférences et des aéroports comme non fiables, privilégiez les hotspots mobiles et les connexions eSIM, utilisez des clés d'accès et l'authentification multifacteur, bloquez le flux de code d'appareil lorsque c'est possible et ne réutilisez jamais d'identifiants d'entreprise sur les pages d'inscription des lieux.

L'essentiel de la tech en 3 minutes chaque matin

Un email, chaque jour ouvré, avec ce qui compte vraiment en IA et en tech.