Đăng nhập Wi-Fi khách sạn, tài khoản Microsoft có thể bị đánh cắp

Mạng Wi-Fi của khách sạn bị hack, thu thập thông tin đăng nhập và phát tán phần mềm độc hại.
Microsoft phát hiện chiến dịch CaptiveCrunch
Trong báo cáo công bố ngày 31/7, Microsoft Threat Intelligence cho biết từ đầu tháng 5/2026 đã ghi nhận chiến dịch tấn công mới mang tên CaptiveCrunch.
Theo đánh giá của Microsoft, chiến dịch do Storm-2945, một phân nhóm của Midnight Blizzard (APT29), thực hiện. Nhóm này trước đó đã tiến hành các chiến dịch lừa đảo bằng mã thiết bị (device code phishing) và OAuth nhằm vào người dùng Microsoft 365. Đến tháng 5, chúng chuyển sang mục tiêu mới: Hạ tầng mạng Wi-Fi tại khách sạn và các địa điểm phục vụ khách du lịch.
Microsoft cho biết mục tiêu chính của chiến dịch là đánh cắp thông tin xác thực Microsoft 365, đồng thời cài đặt phần mềm độc hại để duy trì quyền truy cập vào thiết bị của nạn nhân.
Tin tặc không tấn công Wi-Fi, mà tấn công hệ thống đăng nhập
Điểm đáng chú ý là CaptiveCrunch không khai thác giao thức Wi-Fi như nhiều người vẫn nghĩ.
Theo Microsoft, nhóm tấn công nhắm vào captive portal - hệ thống đăng nhập xuất hiện khi người dùng kết nối Wi-Fi tại khách sạn, sân bay hoặc trung tâm hội nghị.
Sau khi xâm nhập hạ tầng này, chúng thao túng lưu lượng DNS và HTTP, chuyển hướng người dùng qua máy chủ do kẻ tấn công kiểm soát trước khi truy cập Internet.
Microsoft cho biết quá trình điều tra vẫn đang được tiến hành và chưa xác định được chính xác con đường ban đầu giúp tin tặc xâm nhập các captive portal. Tuy nhiên, hãng phát hiện nhiều hệ thống bị ảnh hưởng sử dụng thiết bị và nền tảng quản trị tương đồng, làm dấy lên khả năng kẻ tấn công đã khai thác các dịch vụ dùng chung trong hệ sinh thái captive portal, thay vì chỉ xâm nhập từng khách sạn riêng lẻ.
Phát tán mã độc dưới vỏ bọc "Windows Update"
Sau khi chiếm vị trí trung gian trên đường truyền, Storm-2945 có thể hiển thị các thông báo giả mạo như Windows Update, bản cập nhật trình duyệt hoặc công cụ bảo mật.
Nếu người dùng làm theo hướng dẫn, thiết bị sẽ bị cài phần mềm độc hại.
Microsoft xác định hai họ mã độc chính được sử dụng trong chiến dịch là:
- CornFlake - Phần mềm truy cập từ xa và phần mềm đánh cắp thông tin: Trojan điều khiển từ xa (RAT) viết bằng Go, có khả năng ghi lại thao tác bàn phím, đánh cắp mật khẩu trình duyệt, chụp màn hình, ghi âm, truy cập webcam, sao chép tệp và điều khiển thiết bị từ xa.
- ChocoShell: Công cụ đánh cắp dữ liệu chạy trong bộ nhớ PowerShell, tập trung lấy cookie trình duyệt, mật khẩu đã lưu, mã thông báo đăng nhập Microsoft 365 (SSO token) và thông tin Wi-Fi.
Đáng chú ý, Microsoft cũng cho biết đã phát hiện dấu hiệu nhóm tấn công tìm cách nhắm tới thiết bị Android, thông qua việc dụ người dùng tải xuống các tệp APK giả mạo.

Thông báo ClickFix kèm hướng dẫn sử dụng thủ công.

Thông báo ClickFix kèm hướng dẫn bổ sung cho người dùng sau khi xác thực thất bại.
Không chỉ đánh cắp mật khẩu, người dùng Windows còn đối mặt nguy cơ mất tài khoản Microsoft 365
Theo Microsoft, CaptiveCrunch không chỉ nhằm lấy thông tin đăng nhập.
Sau khi cài thành công CornFlake hoặc ChocoShell, kẻ tấn công có thể đánh cắp cookie phiên đăng nhập, mã thông báo xác thực Microsoft 365, tài liệu, ảnh chụp màn hình, thông tin Wi-Fi và nhiều dữ liệu nhạy cảm khác, đồng thời duy trì quyền truy cập lâu dài vào thiết bị.
Nguồn phân tích độc lập của ReliaQuest, được Microsoft trích dẫn trong báo cáo, cho thấy lưu lượng tấn công xuất hiện tại các khách sạn ở nhiều thành phố của Mỹ, Ấn Độ và Saudi Arabia. Các mục tiêu chủ yếu là nhân viên doanh nghiệp đang đi công tác trong các lĩnh vực tài chính, pháp lý, y tế, năng lượng và bán lẻ.
Theo Microsoft, CaptiveCrunch cho thấy các nhóm gián điệp mạng đang chuyển từ việc lừa đảo qua email sang khai thác chính những hạ tầng mà người dùng vốn tin tưởng, như mạng Wi-Fi tại khách sạn hay trung tâm hội nghị.
Điều này đồng nghĩa nguy cơ không còn nằm ở bản thân mạng Wi-Fi miễn phí, mà ở việc hạ tầng xác thực của mạng có thể bị xâm nhập và biến thành công cụ phát tán mã độc.
Với những người thường xuyên di chuyển và sử dụng thiết bị phục vụ công việc, việc thận trọng khi kết nối Wi-Fi công cộng sẽ ngày càng trở thành yêu cầu bắt buộc.
Nguồn tham khảo
1. Microsoft Threat Intelligence. CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft.
2. Zak Doffman. Microsoft Issues Hotel Wi-Fi Warning For Windows PC Users (Forbes). 3. itnews Australia. Russia-linked Midnight Blizzard group hijacks hotel Wi-Fi with CaptiveCrunch.
4. ReliaQuest (được Microsoft dẫn lại trong báo cáo kỹ thuật).
Đỗ Tho
6 ngày trước
2 giờ trước
46 phút trước
1 giờ trước
1 giờ trước
2 giờ trước
4 giờ trước
4 giờ trước
4 giờ trước
4 giờ trước