Většina cestovatelů stále dělá základní chybu při připojení k hotelové WIFI

Většina cestovatelů stále dělá základní chybu při připojení k hotelové WIFI

Zdroj obrázku: Pexels

Od začátku května 2026 probíhá masivní a mimořádně sofistikovaná kampaň s názvem CaptiveCrunch. Za těmito útoky stojí nebezpečný aktér s názvem Storm-2945. Jedná se o operační podskupinu ruské státem sponzorované kyberšpionážní skupiny Midnight Blizzard (známé také jako APT29, Cozy Bear nebo Nobelium), která je napojena na ruskou vnější rozvědku SVR.

Neviditelná hrozba číhá v hotelovém pokoji

Útočníci neútočí přímo na vaše zařízení zvenčí. Ovládnou legitimní brány hotelových Wi-Fi sítí, které slouží jako přihlašovací stránky (takzvané captive portály). Jakmile se pokusíte připojit, útočníci podvrhnou odpověď a přesměrují vaše zařízení na škodlivé stránky. V tu chvíli začíná psychologická hra. Hlavní roli hraje spěch a důvěra v oficiální rozhraní.

Psychologický nátlak a metoda ClickFix

Útočníci využívají rafinované metody sociálního inženýrství. Na obrazovce se objeví falešná výzva k aktualizaci webového prohlížeče Chrome či Edge, případně celého operačního systému.

Velmi nebezpečná je metoda ClickFix. Stránka uživatele vyzve ke zkopírování a spuštění škodlivého příkazu v PowerShellu nebo terminálu pod záminkou, že je potřeba opravit síťové připojení. K tomu útočníci zneužívají ověřovací tok kódů zařízení Microsoft (device code flow), díky čemuž dokážou odcizit přístupové tokeny bez nutnosti znát vaše heslo.

Při vývoji a optimalizaci této kampaně navíc prokazatelně využívali nástroje umělé inteligence.

A person interacts with digital code on a screen, symbolizing cybersecurity technology.
Photo by Mohammad Yasir on Pexels

Modelový příklad: 1 vteřina nepozornosti stačí

Manažerka exportu české firmy se ubytuje v hotelu v zahraničí. Otevře notebook a připojí se k hotelové Wi-Fi síti. Na obrazovce se objeví legitimně vypadající přihlašovací stránka hotelu, která však byla kompromitována útočníky ze skupiny Storm-2945.

Místo okamžitého připojení k internetu se zobrazí vyskakovací okno s upozorněním, že její prohlížeč Chrome je zastaralý a pro správné fungování hotelové sítě je nutné provést rychlou aktualizaci. Stránka jí nabídne stažení souboru nebo zkopírování příkazu do PowerShellu pro opravu připojení.

Manažerka ve spěchu příkaz spustí. Do jejího systému se na pozadí nainstaluje malware CornFlake, který se maskuje jako systémová služba Cloud Sync Service. Útočníci okamžitě získají přístup k její webkameře, mikrofonu, zaznamenávají její hesla při psaní na klávesnici a ukradnou přístupové tokeny do firemního Microsoft 365 a tím kompromitují klině celou firemní síť

Digitální paraziti v paměti vašeho počítače

Jakmile uživatel naletí, útočníci do systému nasadí extrémně nebezpečný malware. Prvním z nich je CornFlake, trojský kůň pro vzdálený přístup napsaný v jazyce Go. Tento digitální špion se maskuje jako legitimní služba Windows „Cloud Sync Service

Umožňuje útočníkům kompletně ovládnout napadený počítač. Dokáže pořizovat snímky z webkamery, nahrávat zvuk z mikrofonu, sledovat stisky kláves, monitorovat schránku a krást uložená hesla.

Druhou zbraní je ChocoShell, PowerShell zloděj běžící výhradně v paměti, který se zaměřuje na krádeže přihlašovacích údajů z prohlížečů a přístupových tokenů pro Microsoft 365 a Azure Active Directory. Primárním cílem jsou systémy Windows, ale zaznamenány byly i pokusy o cílení na platformu Android pomocí podvržených APK souborů.

Mýtus o tichém nakažení

Mezi veřejností se často šíří mýtus, že k nakažení zařízení dochází zcela tichým způsobem pouhým připojením k hotelové Wi-Fi. Realita je však jiná.

Útok vždy vyžaduje aktivní interakci uživatele. Bez stažení a spuštění škodlivého souboru nebo ručního vložení a spuštění příkazu v terminálu v rámci schématu ClickFix se útočníci do vašeho systému nedostanou.

Nebezpečí tedy nespočívá v samotném připojení, ale v tom, jak rafinovaně dokážou útočníci uživatele oklamat.

Hlas veřejnosti a varování expertů

Slova jednoho z uživatelů na IT fórech mluví za vše:

„Captive portály jsou zlo už samy o sobě, věčně to nefunguje, člověk se musí proklikávat bůhvíčím, aby se vůbec dostal na internet. A teď do toho ještě tohle. Odteď na cestách jedině přes neomezená mobilní data a hotspot, nestojí to za to riziko“, píše uživatel v diskusi na Lupě.

Bezpečnostní experti z týmu Microsoft Threat Intelligence v oficiální zprávě k analýze kampaně CaptiveCrunch toto doporučení plně potvrzují:

„Organizace by měly automaticky předpokládat, že veřejná a hotelová síťová infrastruktura není důvěryhodná. Pro firemní cestovatele doporučujeme striktně využívat mobilní hotspoty nebo podnikové travel routery, které navazují šifrované tunely přímo do důvěryhodné firemní sítě ještě předtím, než přistoupí k jakýmkoliv citlivým zdrojům. Rozhodně nikdy nestahujte žádné aktualizace softwaru ani certifikáty nabízené přímo v prostředí přihlašovacích stránek hotelových Wi-Fi“, říká tým Microsoft Threat Intelligence.

Jak se účinně bránit na cestách?

Obrana proti kampani CaptiveCrunch vyžaduje disciplínu a dodržování základních bezpečnostních pravidel.

Striktně se vyhýbejte stahování jakýchkoliv aktualizací, certifikátů či spouštění příkazů, které vám nabízí prostředí captive portálů. Pokud je to možné, na cestách zcela preferujte mobilní data a vlastní hotspot před veřejnými Wi-Fi sítěmi.

Pokud se přesto musíte připojit, používejte neustále aktivní VPN s plným tunelem (full-tunnel VPN), která spolehlivě zašifruje veškeré DNS dotazy dříve, než vůbec projdou potenciálně kompromitovanou hotelovou bránou. Jedině tak udržíte své citlivá data v bezpečí.

Reklama

Reklama

Reklama

 
#