Threats

Wi-Fi de hotéis usado para roubar credenciais Microsoft 365

A Microsoft atribuiu ao grupo russo Midnight Blizzard uma campanha que compromete redes Wi-Fi de hotéis para roubar credenciais Microsoft 365 e instalar malware em dispositivos

04/08/2026

Wi-Fi de hotéis usado para roubar credenciais Microsoft 365
olga_demina / AdobeStock

A Microsoft identificou uma campanha de ciberataques que compromete redes Wi-Fi de hotéis e centros de conferências para roubar credenciais Microsoft 365 e instalar malware em dispositivos Windows. A empresa atribui a operação ao grupo russo Midnight Blizzard (APT29), que acompanha sob a designação Storm-2945.

A campanha, denominada CaptiveCrunch, estará ativa pelo menos desde maio e recorre à manipulação das configurações de DNS e do tráfego HTTP em equipamentos que gerem portais cativos de redes Wi-Fi públicas.

Segundo a Microsoft, esta técnica permite redirecionar as vítimas para páginas falsas de autenticação do Microsoft 365 ou para páginas de device code phishing, que exploram o processo de autenticação do Microsoft Entra ID para obter credenciais.

Malware para acesso persistente e roubo de credenciais

A investigação identificou ainda duas novas famílias de malware, CornFlake e ChocoShell, utilizadas para garantir acesso persistente aos sistemas comprometidos e roubar informação sensível.

O CornFlake, desenvolvido em Go, funciona como um trojan de acesso remoto (RAT) e permite executar comandos remotamente, registar teclas pressionadas, capturar ecrãs, aceder ao microfone e à webcam, roubar credenciais de navegadores, cookies e tokens de sessão do Microsoft 365, bem como exfiltrar ficheiros.

Para evitar levantar suspeitas, o malware apresenta falsas janelas de atualização do Windows ou de outras aplicações enquanto instala mecanismos de persistência no sistema.

Já o ChocoShell é um malware PowerShell residente em memória que recolhe palavras-passe, cookies, tokens do Microsoft 365 e Azure AD, bem como credenciais de redes Wi-Fi.

A Microsoft refere ainda que encontrou indícios de utilização de ferramentas de inteligência artificial no desenvolvimento de ambos os malwares, tendo em conta os comentários presentes no código.

Microsoft recomenda evitar redes Wi-Fi públicas

Além das páginas falsas de autenticação, a Microsoft observou uma terceira técnica que consiste na apresentação de falsas atualizações do navegador ou do sistema operativo através de páginas ClickFix, levando as vítimas a instalar malware. Em alguns casos, os atacantes tentaram também distribuir aplicações maliciosas para dispositivos Android.

A empresa recomenda que as redes Wi-Fi de hotéis e centros de conferências sejam tratadas como não confiáveis, privilegiando ligações móveis ou outras ligações seguras sempre que possível.

A Microsoft aconselha igualmente a utilização de autenticação resistente a phishing, incluindo passkeys e autenticação multifator, a desativação da autenticação por device code quando não seja necessária e a não utilização de credenciais corporativas para o registo em redes Wi-Fi para convidados.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº31 AGOSTO 2026

IT SECURITY Nº31 AGOSTO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.