← Voltar ao blog

Wi-Fi de hotel usado para espalhar RAT de vigilância por meio de atualizações falsas do navegador

Atacantes invadiram redes Wi-Fi de hotéis para distribuir atualizações falsas de navegadores que instalavam o malware CornFlake. A campanha, identificada como CaptiveCrunch, está ligada ao grupo de ameaças Storm-2945.

TL;DR

  • Atualizações falsas de navegadores distribuídas por redes Wi-Fi de hotéis comprometidas.
  • O malware instalado é o CornFlake, um RAT capaz de capturar webcam, microfone e teclas digitadas.
  • Campanha chamada de CaptiveCrunch, atribuída ao grupo de ameaças Storm-2945.
  • Storm-2945 é considerado um subgrupo do cluster Midnight Blizzard.
  • Os alvos prováveis incluem viajantes corporativos e acesso a redes de alto valor.

Cibercriminosos exploraram a confiança que os usuários depositam em redes Wi-Fi públicas ao invadir redes de hotéis para distribuir cargas maliciosas disfarçadas como atualizações legítimas de navegadores. De acordo com o mais recente relatório de inteligência de ameaças da Microsoft, esses ataques foram usados para implantar o CornFlake, um sofisticado trojan de acesso remoto (RAT), projetado para vigilância sigilosa.

A operação, denominada CaptiveCrunch, foi atribuída a um grupo de atores de ameaça conhecido como Storm-2945, que os pesquisadores acreditam operar sob o guarda-chuva mais amplo da Midnight Blizzard. Essas descobertas reforçam os riscos persistentes associados às redes públicas não seguras, especialmente em ambientes de alto tráfego como hotéis, onde viajantes corporativos podem acessar dados corporativos sensíveis.

Capacidades do Malware e Método de Entrega

  • O RAT CornFlake permite que atacantes capturem imagens da webcam, gravem áudio do microfone e registrem pressionamentos de teclas.
  • A infecção ocorre por meio de solicitações falsas de atualização do navegador enviadas automaticamente por redes Wi-Fi comprometidas.
  • Nenhuma interação do usuário é necessária além de conectar-se à rede infectada.
  • As cargas maliciosas são projetadas para manter persistência e evitar ferramentas padrão de detecção em endpoints.

Atribuição e Contexto do Grupo de Ameaça

  • A Microsoft monitora a campanha como CaptiveCrunch, ativa desde o início de 2026.
  • Storm-2945 é identificado como o principal operador por trás dos ataques.
  • Pesquisadores consideram o Storm-2945 um subgrupo operacional da Midnight Blizzard (também conhecida como APT29 ou Nobelium).
  • A Midnight Blizzard historicamente tem como alvo entidades governamentais, centros de pesquisa e empresas de tecnologia.
  • As táticas sugerem motivação possivelmente patrocinada por Estado ou operações avançadas de cibercrime.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Wi-Fi de hotel usado para espalhar RAT de vigilância por meio de atualizações falsas do navegador — Agent Breach Blog | Agent Breach