Le piratage Wi-Fi de l’hôtel expliqué : comment repérer et éviter les menaces CaptiveCrunch

4

Vous vous enregistrez dans un hôtel. Vous vous asseyez sur le lit, soupirez de soulagement et vous vous connectez au « Wi-Fi invité ». On se sent en sécurité. Ce n’est probablement pas le cas.

Microsoft vient de publier un avertissement qui ressemble moins à un avis de sécurité qu’à une alerte spoiler de vacances. Une nouvelle campagne de piratage baptisée CaptiveCrunch a compromis les réseaux Wi-Fi dans le secteur hôtelier. Les auteurs de la menace ont des liens avec la Russie et ont commencé à faire du bruit en mai dernier.

Si vous prévoyez un voyage prochainement, vous devez savoir exactement comment cela fonctionne et comment éviter que vos données ne deviennent leur récompense.

Comment fonctionne l’attaque CaptiveCrunch

Voici l’astuce. Cela dépend du moment précis où vous essayez de vous connecter à un réseau hôtelier. Au lieu de simplement vous laisser entrer, le système ouvre une fenêtre. Cela semble familier. Cela peut imiter une mise à jour Windows ou une autre alerte système critique.

Cliquez-vous sur « Installer » ou « Mettre à jour » ? Si vous le faites, vous venez de télécharger une charge utile malveillante.

Il ne s’agit pas seulement d’attraper un virus sur votre ordinateur portable. Ces pirates veulent votre écran. Ils peuvent prendre des captures d’écran. Ils capturent les frappes au clavier, ce qui signifie qu’ils lisent tout ce que vous tapez, y compris les mots de passe. Si vous êtes négligent, ils peuvent pirater votre appareil à distance. Pire encore, de faux écrans de connexion sont utilisés pour récupérer vos adresses e-mail personnelles et autres informations d’identification.

Le but ? Accéder. Beaucoup.

Où et pourquoi les réseaux hôteliers sont vulnérables

Pourquoi des hôtels ? Pourquoi maintenant ? Microsoft a noté une « compromission généralisée » dans les organisations liées à l’hôtellerie à partir de mai. Ces réseaux ont souvent une sécurité laxiste ou une infrastructure partagée qui les rend faciles à pivoter.

Les pirates informatiques n’interviennent pas de l’extérieur par la force brute. Ils attendent. Ils se cachent dans la couche d’accès invité. Lorsqu’un utilisateur se connecte, l’attaque se déclenche instantanément. C’est opportuniste, évolutif et efficace, car la plupart des gens baissent leur garde dès qu’ils glissent une carte-clé.

Quels appareils et réseaux sont à risque

Tout appareil se connectant à ces hotspots compromis est un jeu équitable. Smartphones, ordinateurs portables, tablettes, peu importe. Si votre appareil accepte les conditions, affiche la fausse fenêtre de mise à jour et que vous interagissez avec elle, vous êtes dans la ligne de mire.

Les attaquants ont démontré leur capacité à :
– Prenez des captures d’écran de votre activité.
– Enregistrez les frappes au clavier en cas de vol d’informations d’identification.
– Détourner des appareils à distance.
– Volez des informations personnelles via des écrans de connexion de style phishing.

Ce n’est pas théorique. L’équipe Threat Intelligence de Microsoft a observé ces modèles dans la nature. Ils ont vu de vrais utilisateurs, dans de vrais hôtels, se faire frapper.

Comment protéger vos données sur le Wi-Fi de l’hôtel

Alors, quelle est la démarche ? Vous n’êtes pas obligé d’abandonner complètement les voyages. Il vous suffit d’être plus intelligent dans votre façon de vous connecter.

Utilisez un point d’accès mobile. Il s’agit de la principale recommandation de Microsoft. En utilisant les données cellulaires de votre téléphone comme point d’accès, vous contournez complètement le réseau de l’hôtel. Vous créez votre propre tunnel privé et crypté vers Internet. C’est sécurisé. C’est privé. C’est ennuyeux et sûr.

Si vous devez utiliser le Wi-Fi de l’hôtel :
1. Regardez les fenêtres contextuelles. Si une fenêtre apparaît après votre connexion demandant des mises à jour ou des connexions, soyez sceptique.
2. Vérifiez la source. Votre système d’exploitation actuel exigerait-il une mise à jour à la seconde où vous accédez au Wi-Fi

Article précédentConstruire la vie de 200 ans : le laboratoire d’IA de Longevium et la course à l’extension de la durée de vie