Les comptes Microsoft 365 sont attaqués via le Wi-Fi des hôtels
Publié le 05 août 2026 à 13:09 par Jérôme G.
Microsoft attribue une campagne mondiale de piratage visant les réseaux Wi-Fi du secteur hôtelier au groupe Midnight Blizzard. L'objectif est de dérober les identifiants de comptes Microsoft 365.
L'alerte avait été initialement lancée par la société de cybersécurité ReliaQuest, mais Microsoft a depuis approfondi l'analyse. Baptisée CaptiveCrunch, une campagne d'attaque exploite la confiance des utilisateurs dans le Wi-Fi des hôtels et centres de conférence pour intercepter leur trafic.
Active depuis au moins début mai, cette campagne est l'œuvre du groupe Storm-2945, qui est une sous-branche de l'entité Midnight Blizzard, connue pour ses liens avec le Kremlin.
Comment les attaquants parviennent-ils à intercepter une connexion ?
La méthode d'attaque repose sur la manipulation des paramètres DNS et du trafic HTTP des équipements réseau qui gèrent les portails captifs. En modifiant ces réglages, les attaquants peuvent rediriger les utilisateurs vers des pages de phishing qui imitent les portails de connexion de Microsoft 365.
L'enquête n'a pas pu déterminer le vecteur d'infection initial exact, mais Microsoft pointe vers des failles dans des infrastructures partagées plutôt que sur des appareils isolés.
Une fois le contrôle établi, les attaquants disposent de plusieurs options pour piéger leurs victimes. La première est la redirection vers des domaines " doppelganger " d'imitation pour voler directement les identifiants.
Une autre technique, observée depuis juillet, abuse des flux d'authentification de Microsoft Entra ID via des pages de phishing par code d'appareil. Cette approche permet aux attaquants de s'infiltrer dans les comptes professionnels des employés sans même avoir besoin d'envoyer un e-mail de phishing.
De nouveaux outils malveillants utilisés dans la campagne
La campagne déploie de nouveaux logiciels malveillants identifiés par Microsoft : CornFlake et ChocoShell.
Les victimes sont incitées à les télécharger via de fausses pages de mise à jour de navigateur ou de système d'exploitation, grâce à des invites de vérification trompeuses. La fameuse méthode ClickFix. Les pages peuvent se faire passer pour un utilitaire de réparation de pilote Windows afin de convaincre l'utilisateur d'exécuter les instructions malveillantes.
CornFlake est un cheval de Troie d'accès à distance (RAT) capable d'enregistrer les frappes, de voler les cookies de session Microsoft 365, de surveiller micro et webcam. ChocoShell est un voleur d'identifiants en mémoire spécialisé dans la récupération des cookies et des jetons Azure AD.
La méfiance en gage de protection
Face à cette menace, Microsoft et ReliaQuest recommandent sans grande surprise une méfiance accrue envers les réseaux Wi-Fi publics ou mis à disposition des clients. Il est conseillé de privilégier l'utilisation de données cellulaires privées.
Parmi d'autres choses, les experts insistent également sur l'importance de ne jamais télécharger de mises à jour logicielles ou d'outils de sécurité proposés par le biais de portails captifs.
Journaliste GNT spécialisé en nouvelles technologies
Cette page peut contenir des liens affiliés. Si vous achetez un produit depuis ces liens, le site marchand nous reversera une commission sans que cela n'impacte en rien le montant de votre achat. En savoir plus.