Navegar por esta matéria
- O que é a campanha CaptiveCrunch?
- Como o ataque consegue enganar o viajante?
- O que pode acontecer com o computador infectado?
- Todo Wi-Fi público está comprometido?
- Como usar a internet durante uma viagem com mais segurança?
- O que fazer se você clicou ou instalou algo?
- Perguntas e respostas
- Fontes consultadas
A tela que aparece antes de liberar o Wi-Fi de um hotel costuma pedir número do quarto, e-mail ou aceite dos termos. Criminosos estão explorando justamente essa etapa para tornar golpes mais convincentes. Desde maio, a Microsoft acompanha ataques que alteram o caminho do tráfego e fazem páginas maliciosas parecerem parte normal da conexão. O caso exige atenção, mas não significa que toda rede de hotel esteja comprometida.
O que é a campanha CaptiveCrunch?
CaptiveCrunch é o nome dado pela Microsoft a uma campanha observada em redes do setor de hospitalidade e em outros ambientes que usam portais cativos. Esses portais são as páginas exibidas antes de o usuário conseguir navegar em uma rede pública ou de convidados.
A empresa atribui a operação ao Storm-2945, um subgrupo ligado ao Midnight Blizzard. O objetivo observado inclui espionagem e acesso a contas corporativas de pessoas que viajam a trabalho, e não ataques aleatórios contra todos os hóspedes.
Como o ataque consegue enganar o viajante?
O invasor se coloca no caminho da conexão e manipula tráfego DNS e HTTP. Com isso, uma checagem automática feita pelo navegador para saber se a internet está disponível pode terminar em uma página controlada pelo atacante.
A vítima então vê uma falsa atualização de navegador, Windows ou ferramenta de reparo. Em outras situações, recebe instruções para inserir um código em uma página legítima da Microsoft, mas esse código autoriza a sessão iniciada pelo criminoso.
O que pode acontecer com o computador infectado?
A Microsoft encontrou programas capazes de registrar teclas, copiar arquivos, capturar senhas, cookies e tokens de sessão, monitorar dispositivos removíveis e abrir uma conexão remota com o computador. Algumas páginas também apresentaram instruções para instalar arquivos APK em aparelhos Android.
Cookies e tokens roubados são especialmente perigosos porque podem manter uma sessão aberta mesmo sem a senha. Por isso, trocar apenas a senha pode não ser suficiente depois de uma infecção; sessões ativas e dispositivos autorizados também precisam ser revogados.
Todo Wi-Fi público está comprometido?
Não. A investigação encontrou redes afetadas em vários países, mas não publicou uma lista de todos os hotéis nem afirma que qualquer rede pública instala vírus. O risco está em tratar uma rede compartilhada como se fosse tão confiável quanto a conexão de casa ou da empresa.
O sinal mais importante é um pedido inesperado para baixar atualização, certificado, aplicativo, ferramenta de segurança ou comando de terminal. Um portal de Wi-Fi pode pedir autenticação, porém não deve exigir que o usuário execute programas para liberar a internet.
Como usar a internet durante uma viagem com mais segurança?
Para acessar banco, e-mail corporativo ou arquivos sensíveis, prefira a rede móvel do celular ou um hotspot próprio. Se precisar usar a rede do local, confirme o nome correto com a recepção, mantenha o compartilhamento de arquivos desativado e use autenticação multifator resistente a phishing quando disponível.
Atualize o aparelho antes da viagem e faça novas atualizações somente pelas configurações oficiais do sistema ou pela loja de aplicativos. Não copie comandos de uma página de verificação e não reutilize a senha do trabalho no cadastro do Wi-Fi.
O que fazer se você clicou ou instalou algo?
Desconecte o aparelho da rede, não continue acessando contas e procure o suporte de tecnologia da empresa, caso seja um equipamento corporativo. Em um dispositivo pessoal, execute a verificação de segurança por uma ferramenta confiável já instalada e considere buscar assistência técnica.
A partir de outro aparelho seguro, encerre sessões das contas importantes, altere senhas únicas e confira novos dispositivos, regras de e-mail e métodos de recuperação. Se houver movimentação bancária ou exposição de dados, avise imediatamente a instituição responsável.
Perguntas e respostas
Respostas diretas para as dúvidas mais pesquisadas sobre este tema.
É seguro usar Wi-Fi de hotel apenas para navegar?
O risco é menor em atividades sem login, mas a rede ainda deve ser tratada como não confiável. Evite downloads e pedidos inesperados de atualização.
Uma VPN impede completamente esse ataque?
Não. Uma VPN pode proteger parte do tráfego depois de conectada, mas não torna seguro instalar um arquivo ou autorizar um código apresentado por uma página falsa.
O ataque também pode atingir celulares Android?
A Microsoft encontrou indícios de páginas que instruíam usuários de Android a instalar APKs. Não instale aplicativos enviados pelo portal da rede.
Qual é o principal sinal de alerta?
Um portal de Wi-Fi pedindo atualização de navegador, certificado, programa de reparo, aplicativo ou comando de terminal deve ser considerado suspeito.
Continue pesquisando
Os links abaixo levam às fontes usadas para conferir as informações deste artigo.
