Ne téléchargez JAMAIS cette “mise à jour” proposée par le Wi-Fi de l’hôtel

Les réseaux Wi-Fi des hôtels, longtemps perçus comme relativement fiables pour les nomades connectés, font l’objet d’une offensive ciblée depuis le début du mois de mai 2026. Des acteurs malveillants manipulent le trafic pour piéger les professionnels en déplacement et s’emparer de leurs données sensibles. Microsoft a levé le voile sur cette opération baptisée CaptiveCrunch, attribuée à un sous-groupe du collectif Midnight Blizzard.
Une opération orchestrée par des hackers liés au renseignement russe
La campagne CaptiveCrunch est menée par Storm-2945, une subdivision de Midnight Blizzard, également connu sous les noms d’APT29 ou Cozy Bear. Ce groupe, souvent associé aux services de renseignement extérieurs russes, concentre ses efforts sur les infrastructures d’hôtellerie et de congrès dans de nombreux pays. L’objectif principal reste l’accès aux comptes professionnels des voyageurs d’affaires, qui transportent souvent des informations stratégiques. Depuis les premiers signes observés en mai, les attaques se sont multipliées via des portails captifs compromis, touchant aussi bien les chaînes hôtelières que les centres de conférence. Cette activité s’inscrit dans une stratégie plus large de manipulation du trafic internet pour rediriger les connexions vers des serveurs contrôlés par les attaquants.
Le piège du ClickFix et le déploiement du malware CornFlake
La technique repose sur une redirection subtile du trafic DNS et HTTP au niveau du portail captif. Une fois connecté avec les identifiants fournis par l’établissement, l’utilisateur est amené vers des pages falsifiées qui imitent des mises à jour logicielles ou des vérifications d’identité. Le clic de la victime déclenche alors l’infection sans qu’aucun téléchargement automatique ne soit nécessaire. Le malware principal, surnommé CornFlake, s’installe en se faisant passer pour un service de synchronisation cloud et enregistre les frappes clavier, capture les écrans, active micro et webcam, tout en extrayant cookies et mots de passe du navigateur. Une variante en mémoire nommée ChocoShell neutralise les protections antivirus et facilite l’exfiltration des données. Sur Android, des instructions poussent à installer des fichiers APK suspects. Depuis mi-juillet, certaines pages redirigent même vers le flux d’authentification par code d’appareil de Microsoft, permettant aux attaquants d’obtenir des sessions validées par authentification multifacteur.
Adopter les bons réflexes face aux réseaux publics
Face à ce type de menace, la prudence s’impose lors de tout déplacement professionnel. Privilégier une connexion mobile personnelle ou un routeur de voyage portable limite les risques liés aux portails captifs. Il convient d’ignorer systématiquement les propositions de mise à jour, de certificat ou d’outil de dépannage issues d’un réseau public, ainsi que toute invite à copier-coller des commandes dans un terminal. Sur les terminaux Android, le téléchargement d’applications hors des magasins officiels représente un vecteur supplémentaire à éviter. Ces mesures simples, combinées à une vigilance accrue sur les pages de connexion inhabituelles, permettent de réduire significativement l’exposition aux campagnes comme CaptiveCrunch sans sacrifier la productivité en déplacement.






