Microsoft detectó que el grupo Storm-2945, respaldado por el Estado ruso, toma control de las redes Wi-Fi de hoteles y conferencias para redirigir a los usuarios a páginas de inicio de sesión falsas y disfraza el malware como actualizaciones del sistema. Estos ataques han estado en curso desde al menos principios de mayo y han apuntado a viajeros en los sectores de finanzas, derecho, salud, energía, retail y servicios profesionales. Los atacantes pueden acceder a las cuentas de Microsoft 365 de los usuarios al validar el código del dispositivo y superar la autenticación multifactor.

Los atacantes redirigen a los usuarios a descargar malware mediante alertas falsas de navegador, Windows Update, Defender, DirectX o reparación de red. Entre estos programas maliciosos se encuentra el troyano de acceso remoto CornFlake, que permite a los usuarios tomar capturas de pantalla, registrar pulsaciones de teclado y activar el micrófono y la cámara web. Además, el infostealer de PowerShell ChocoShell apunta a contraseñas de navegador, tokens SSO de Microsoft 365, cookies de sesión y credenciales de Wi-Fi guardadas.

Microsoft señala que el grupo atacante ha utilizado inteligencia artificial (AI) para apoyar una parte significativa de esta campaña. Sin embargo, aún se investiga cómo se tomó inicialmente el control del equipo Wi-Fi de los hoteles.