L’entreprise américaine de cybersécurité ReliaQuest a alerté fin juillet sur une cyberattaque russe visant les passerelles Wi-Fi d’hôtels et de centres de conférence via des faux CAPTCHA et de fausses mises à jour.
Les arnaques «ClickFix» et «Cornflake» se démocratisent chez les utilisateurs Microsoft et Android. ReliaQuest, une société spécialiste en cybersécurité, a alerté le 23 juillet dernier sur une cyberattaque russe ciblant particulièrement les clients d’hôtels aux Etats-Unis et à l’international.
Les escrocs manipulent ainsi les passerelles Wi-Fi dans des hôtels et des centres de conférence internationaux afin de rediriger les utilisateurs vers des sites Web secrètement malveillants. Les utilisateurs Windows et Android sont particulièrement ciblés par ces attaques.
«Des chevaux de Troie d’accès à distance»
Microsoft a confirmé que les passerelles Wi-Fi compromises redirigent les utilisateurs vers des «domaines usurpés imitant les services en ligne» de l’entreprise pour dérober leurs identifiants de connexion.
Le Wi-Fi piraté permet également la diffusion de logiciels malveillants aux utilisateurs touchés, en les dissimulant sous forme de mises à jour de navigateur ou de système d’exploitation.
«Plusieurs variantes ont été diffusées, y compris des chevaux de Troie d’accès à distance Windows complets», précise le rapport de Microsoft. Ce dernier stipule que le logiciel malveillant peut collecter des mots de passe, voler des fichiers et permettre à un pirate de détourner et de surveiller secrètement un PC.
Le piège du «ClickFix»
Les systèmes Wi-Fi compromis diffusent des logiciels malveillants grâce à un piège baptisé «ClickFix», à savoir un faux site web qui tente de vous inciter à exécuter des instructions malveillantes. Ces sites web sont conçus pour ressembler à une page CAPTCHA légitime ou à un processus de mise à jour vous demandant d’effectuer des étapes supplémentaires. En réalité, l’exécution de ces instructions téléchargera et exécutera un logiciel malveillant.
L’une de ces attaques de logiciels malveillants, nommée «Cornflake», peut se faire passer pour une mise à jour Windows, une analyse antivirus Windows Security ou une mise à jour de navigateur. «Elle affiche une fausse fenêtre de progression convaincante, conçue pour détourner l’attention de la victime, pendant que le fichier binaire se copie dans un dossier et s’y installe durablement», résume l’entreprise.
Un groupe d’attaque lié au Kremlin
ReliaQuest soupçonne le groupe «APT 28», lié à l’État russe et aussi connu sous le nom de «Fancy Bear», d’être derrière ces attaques. Microsoft attribue plutôt ces dernières à un groupe de cyberespionnage russe, «APT 29» ou «Cozy Bear», également lié au Kremlin.
Microsoft conseille aux utilisateurs de se méfier des réseaux mis à disposition par l’hôtellerie et les clients, ainsi que d’utiliser leurs données mobiles plutôt que le Wi-Fi de l’hôtel. «Évitez de télécharger des mises à jour logicielles, des certificats, des mises à jour de navigateur, des outils de dépannage réseau ou des utilitaires de sécurité proposés via des portails captifs ou d’autres invites web inattendues», assure l’entreprise.
A noter que l’utilisation d’un VPN, à savoir un réseau privé virtuel, permet d’empêcher une passerelle Wi-Fi compromise de rediriger les visites Web vers des domaines malveillants.