
Microsoft invite désormais les voyageurs à considérer les réseaux Wi-Fi des hôtels, des aéroports, des centres de congrès et des autres lieux publics comme potentiellement compromis. L’entreprise a détecté une campagne d’espionnage informatique qui détourne les portails de connexion de ces réseaux afin de voler des identifiants et d’installer des logiciels malveillants.
Baptisée CaptiveCrunch, cette opération est attribuée par Microsoft à Storm-2945, un sous-groupe de Midnight Blizzard lié aux services de renseignement russes. Selon l’entreprise, la campagne est active depuis le début du mois de mai 2026 et vise principalement les employés qui voyagent pour leur travail.
Les pirates commencent par compromettre l’équipement qui gère le réseau Wi-Fi d’un hôtel ou d’un lieu accueillant des visiteurs. Ils peuvent ensuite modifier le trafic Internet afin de rediriger certaines personnes vers de fausses pages de connexion Microsoft, de prétendus contrôles de sécurité ou des mises à jour frauduleuses.
La technique est particulièrement difficile à détecter, puisque la fausse page apparaît au moment où l’utilisateur se connecte au véritable réseau de l’établissement. Contrairement à une attaque classique par hameçonnage, la victime n’a pas nécessairement cliqué sur un lien reçu par courriel ou par messagerie.
Des chercheurs de ReliaQuest ont observé des infrastructures compromises aux États-Unis, en Inde et en Arabie saoudite. Les personnes visées travaillaient notamment dans les secteurs des services financiers, de la santé, de l’énergie, du droit et du commerce de détail. Les mêmes risques peuvent toucher les réseaux de centres de congrès, d’espaces de travail partagé, d’universités et d’aéroports.
Dans certains scénarios, les pirates utilisent le système légitime d’authentification par code de Microsoft. La victime reçoit un code fourni par l’attaquant et est invitée à le saisir sur une véritable page Microsoft. Si elle accepte la demande, le service génère des jetons d’accès valides qui peuvent permettre au pirate d’entrer dans son compte Microsoft 365, parfois sans connaître son mot de passe et sans contourner directement l’authentification multifacteur.
La campagne peut aussi servir à installer des logiciels malveillants. Microsoft a notamment identifié CornFlake, un outil d’accès à distance destiné aux ordinateurs Windows. Il peut enregistrer les frappes au clavier, voler des identifiants et des jetons de session, récupérer des fichiers, prendre des captures d’écran et utiliser le microphone ou la caméra de l’appareil à des fins de surveillance. Des pages malveillantes peuvent également présenter le logiciel comme une mise à jour officielle de Windows.
Microsoft dit avoir aussi relevé des indices montrant que des appareils Android pourraient être ciblés. Certaines fausses pages demandent aux utilisateurs de télécharger et d’installer manuellement un fichier APK, une méthode permettant d’ajouter une application en dehors de la boutique Google Play.
L’intelligence artificielle aurait joué un rôle dans les activités du groupe. Microsoft affirme que Storm-2945 a utilisé des outils d’IA pour soutenir ses opérations et remercie Anthropic et OpenAI pour leur collaboration dans le cadre de l’enquête. L’entreprise ne précise toutefois pas publiquement tous les usages qui ont été faits de ces technologies.
Pour réduire les risques, Microsoft recommande de privilégier le partage de connexion cellulaire ou un autre accès privé plutôt qu’un réseau Wi-Fi public. L’entreprise conseille surtout de ne jamais installer une mise à jour ou exécuter une commande proposée par le portail de connexion d’un hôtel, d’un aéroport ou d’un centre de congrès.
Les organisations peuvent également imposer l’utilisation permanente d’un réseau privé virtuel sur les appareils professionnels, renforcer leurs politiques d’accès conditionnel et adopter des méthodes d’authentification résistantes à l’hameçonnage, comme les clés de sécurité ou les clés d’accès. ReliaQuest estime qu’un VPN configuré pour acheminer l’ensemble du trafic, y compris les requêtes DNS, peut empêcher la principale méthode de redirection utilisée dans cette campagne.
Le message de Microsoft est clair : le fait qu’un réseau Wi-Fi porte le nom d’un hôtel ou qu’une page de connexion semble légitime ne garantit plus que l’infrastructure est sécuritaire. Pour les voyageurs, la connexion cellulaire devient donc l’option la plus prudente lorsqu’ils doivent accéder à des comptes professionnels ou à des informations sensibles.
Source : Microsoft
+++++++
+++++++
Du lundi au vendredi, Bruno Guglielminetti vous propose un regard sur
l’essentiel de l’actualité numérique avec 120 secondes de Tech.
Ou encore…
Écoutez la plus récente édition de Mon Carnet,
le magazine hebdomadaire de l’actualité numérique.
En savoir plus sur Mon Carnet
Subscribe to get the latest posts sent to your email.


