Hackers russos sequestram o Wi-Fi de hotéis para roubar tokens da Microsoft 365

03.08.2026 4 min de leitura 4
Hackers russos sequestram o Wi-Fi de hotéis para roubar tokens da Microsoft 365

A página de acesso ao Wi-Fi no átrio de um hotel é o ecrã mais inofensivo que um viajante vê no dia todo. A Microsoft acaba de publicar o que acontece quando essa página pertence aos serviços secretos russos: a campanha CaptiveCrunch decorre desde o início de maio de 2026 e usa os portais cativos de hotéis e centros de congressos para encaminhar os hóspedes pela infraestrutura dos atacantes e entregar malware disfarçado de simples atualização do navegador.

Quem está por trás

A Microsoft Threat Intelligence atribui a operação ao Storm-2945, novo subgrupo do Midnight Blizzard, também conhecido por APT29 ou Cozy Bear, que os Estados Unidos e o Reino Unido ligam ao serviço de informações externas russo, o SVR. Os alvos são viajantes de negócios: redes do setor hoteleiro em vários países, escolhidas por uma razão simples, é lá que se ligam os portáteis interessantes.

Como funciona o ataque

A cadeia é curta e não precisa de qualquer falha no seu equipamento:

  • O portal é o intermediário. Com a rede do hotel comprometida, o portal cativo manipula o tráfego DNS e HTTP e faz o hóspede passar pela infraestrutura dos atacantes.
  • O isco é uma atualização. Em vez da habitual página "já está ligado", o hóspede recebe um convite convincente para instalar uma atualização do navegador ou do sistema, ao estilo ClickFix, em que é o próprio utilizador a executar um comando ou script.
  • Depois chegam duas cargas. O CornFlake é um trojan de acesso remoto para Windows escrito em Go: registo de teclado e área de transferência, capturas de ecrã, áudio e vídeo, roubo de credenciais do navegador e consola remota. O ChocoShell é um ladrão em PowerShell que corre em memória: cookies, palavras-passe guardadas, tokens de autenticação única da Microsoft 365 e credenciais de Wi-Fi.

Os tokens da Microsoft 365 são o objetivo real. Com um token de sessão válido não é preciso palavra-passe e o segundo fator não dispara: o atacante limita-se a continuar a sua sessão a partir da máquina dele.

Porque falham aqui os conselhos habituais

"Veja o cadeado" não ajuda: a página de phishing é servida por HTTPS com certificado válido próprio. "Não descarregue de sites estranhos" também não: o aviso de atualização aparece exatamente na página que esperava ver. O atacante controla o primeiro salto da rede, o único ponto que o seu portátil não consegue verificar.

Importante: um portal cativo que pede para instalar ou executar algo não está a fazer o seu trabalho. Nenhuma rede hoteleira legítima precisa que corra um script ou instale uma atualização para lhe dar internet.

O que a Microsoft recomenda

  • Preferir ligação própria ao Wi-Fi público sempre que possível: hotspot do telemóvel ou router de viagem gerido pela empresa.
  • Nunca instalar atualizações oferecidas por um portal cativo nem colar comandos que ele sugira.
  • Passar ao início de sessão sem palavra-passe e a um segundo fator resistente a phishing, bloqueando o device code flow onde a organização puder.

Onde a VPN ajuda mesmo e onde não

Um túnel ativo antes de abrir o navegador tira a alavanca ao atacante: as consultas DNS resolvem-se dentro do túnel e o portal deixa de decidir para onde vai o seu tráfego. É exatamente a falha em que a campanha assenta, e é essa que um canal cifrado fecha.

A ordem conta mais do que a marca. O portal cativo tem de ser atravessado primeiro, e é nessa janela que acontece a manipulação: o seguro é ligar, não aceitar nada, levantar o túnel e só então trabalhar. E à posteriori nenhum túnel salva: se executou a "atualização", o malware já está na máquina e cifrar o tráfego não muda nada.

Conclusão: a CaptiveCrunch lembra que em viagem de trabalho o elo fraco não é o portátil, mas a rede que se pede emprestada por uma noite. O conselho da própria Microsoft resume-se a não confiar nessa rede: leve a sua ligação, ou feche a emprestada dentro de um túnel antes de o navegador acreditar nela.
Etiquetas: cybersecurity privacidade privacy security malware microsoft russia apt29 midnight blizzard wi-fi publico phishing encriptacao

Leia também