Microsoft Threat Intelligence ha attribuito il 31 luglio una campagna globale, denominata CaptiveCrunch, al cluster Storm-2945, ricondotto a Midnight Blizzard — l'attore russo noto anche come NOBELIUM, Cozy Bear o APT29, già responsabile dell'attacco a SolarWinds. Il vettore non è una vulnerabilità software: sono i captive portal delle reti Wi-Fi di hotel e centri congressi, quelle pagine di benvenuto che chiedono cognome e numero di stanza prima di dare accesso a internet. La società di sicurezza ReliaQuest aveva documentato la stessa attività il 23 luglio, otto giorni prima del report Microsoft, che ne ha poi confermato e ampliato le conclusioni.

Secondo Microsoft la campagna è attiva almeno da inizio maggio 2026, mentre le operazioni di phishing basate su device code e OAuth dello stesso attore risalgono a febbraio.

Come funziona la catena d'attacco

Gli attaccanti manipolano il traffico DNS e HTTP sulle reti servite dagli apparati di captive portal, intercettando le connessioni degli ospiti. Né ReliaQuest né Microsoft sono riuscite a determinare con certezza il punto di compromissione iniziale, ma entrambe segnalano indizi che puntano a infrastruttura condivisa fra più strutture, non a singoli dispositivi violati uno per uno: verosimilmente i sistemi di un fornitore che gestisce i portali per una pluralità di clienti.

Una volta alterate le risoluzioni DNS, l'utente che si collega può finire in tre direzioni diverse. La prima è una pagina di login Microsoft 365 contraffatta. La seconda è una pagina di device code phishing che abusa dei flussi di autenticazione di Microsoft Entra ID: l'utente vede una richiesta apparentemente legittima e, digitando un codice, autorizza di fatto l'attaccante. La terza — non emersa nella ricerca precedente — è una finta pagina di aggiornamento del browser o del sistema operativo che, tramite un prompt in stile ClickFix, induce la vittima a eseguire da sola il malware. Microsoft ha trovato anche tracce di landing page che distribuiscono un file APK, segno che la campagna prende di mira pure i dispositivi Android.

CornFlake e ChocoShell

I due payload documentati da Microsoft hanno capacità molto ampie. CornFlake è un trojan di accesso remoto scritto in Go che offre shell remota, keylogging, monitoraggio degli appunti, cattura di schermate, sorveglianza tramite microfono e webcam, furto di credenziali e cookie del browser, furto di token di sessione Microsoft 365, esfiltrazione di file, monitoraggio delle porte USB e ricognizione di sistema. All'avvio mostra una finta finestra di avanzamento per distrarre l'utente mentre si copia in %AppData%: la schermata può essere configurata per assomigliare a un aggiornamento di Windows, a una scansione antivirus di Defender, a un'utilità di ottimizzazione del disco, a uno strumento di diagnostica di rete o all'installazione di un visualizzatore di documenti. Sul sistema si presenta come "Cloud Sync Service" e mantiene la persistenza con più meccanismi ridondanti — servizi Windows, chiavi di esecuzione nel registro, attività pianificate e una routine di watchdog che ripristina i meccanismi eventualmente rimossi.

ChocoShell è invece un infostealer PowerShell che opera in memoria e punta a cookie del browser, password salvate, token Microsoft 365 e Azure AD e credenziali delle reti Wi-Fi memorizzate. I ricercatori hanno inoltre individuato un pannello di gestione web non protetto, chiamato FruitStone, che l'attore usava per amministrare i sistemi infetti. Dalla quantità e dallo stile dei commenti nel codice, Microsoft valuta come probabile che entrambi i malware siano stati sviluppati con l'ausilio di strumenti di intelligenza artificiale.

Cosa significa per le aziende italiane

Il primo motivo per cui questa campagna riguarda da vicino il tessuto produttivo italiano è banale e per questo sottovalutato: il viaggio d'affari. Fiere, congressi, visite a clienti e cantieri all'estero portano ogni settimana migliaia di laptop aziendali su reti che nessun reparto IT controlla. Il captive portal di un albergo è, per un attaccante, un punto di raccolta straordinariamente efficiente: intercetta le connessioni di decine di aziende diverse senza doverne violare direttamente nessuna. ReliaQuest riferisce che il traffico osservato attraverso quei gateway proveniva da organizzazioni dei settori finanziario, legale, sanitario, energia, retail e servizi professionali — esattamente i settori dove un accesso alla posta di un dirigente vale più di un riscatto.

Il secondo motivo è che l'Italia è esposta due volte. Come Paese di provenienza dei viaggiatori, e come Paese ospitante: il comparto ricettivo e congressuale italiano è fra i più grandi d'Europa ed è composto in larghissima parte da strutture di piccole e medie dimensioni, con IT esternalizzato e apparati di rete gestiti da fornitori terzi. È precisamente lo scenario di "infrastruttura condivisa" che Microsoft indica come probabile origine della compromissione. Un albergatore che ha affidato la rete ospiti a un integratore locale difficilmente sa chi controlla oggi le impostazioni DNS di quel gateway, e quasi mai ha un contratto che glielo garantisca.

Il terzo elemento riguarda la natura dell'avversario. APT29 non è un gruppo criminale: è un'operazione di intelligence. Non cerca riscatti né visibilità, cerca accessi persistenti e informazioni. Questo cambia il profilo di rischio in modo sostanziale: un token di sessione Microsoft 365 sottratto in hotel può restare utilizzabile per settimane e non produce nessuno dei segnali rumorosi di un attacco ransomware. La compromissione può essere scoperta mesi dopo, o mai. Per uno studio legale che segue contenziosi internazionali, per una società di consulenza che lavora su operazioni straordinarie o per un'azienda dell'energia, il danno non si misura in downtime.

Il contesto normativo

Per le aziende vittime, il furto di token di sessione che porta all'accesso alle caselle di posta è a tutti gli effetti una violazione di dati personali: valutazione ai sensi del GDPR e, se emerge un rischio per i diritti degli interessati, notifica al Garante entro 72 ore. Per i soggetti in perimetro NIS2 ai sensi del D.lgs. 138/2024 si aggiunge il preallarme al CSIRT Italia entro 24 ore dalla conoscenza di un incidente significativo, con notifica completa entro 72 ore.

Per chi le reti ospiti le gestisce, il quadro è meno scontato ma non meno rilevante. Le strutture ricettive raramente rientrano direttamente fra i soggetti NIS2, ma i loro fornitori di connettività e di servizi gestiti spesso sì, e la NIS2 estende gli obblighi di sicurezza alla catena di fornitura dei soggetti in perimetro. Sul piano privacy, il portale captivo tratta dati personali degli ospiti (nome, camera, indirizzo MAC, cronologia di connessione) e chi lo gestisce risponde ai sensi degli articoli 28 e 32 del GDPR delle misure tecniche adottate. Se la rete di una struttura viene usata per distribuire malware ai clienti, il problema non è soltanto reputazionale.

Cosa fare subito

  • Trattare il Wi-Fi di hotel e conferenze come rete ostile. Impostare come default aziendale l'hotspot da SIM aziendale o una connessione gestita, non la rete della struttura.
  • Nessun aggiornamento software proposto da un portale di accesso Wi-Fi. Nessun browser, nessun sistema operativo, nessun "plugin necessario" legittimo arriva mai da lì.
  • Disabilitare il device code flow di Entra ID dove non è necessario, tramite policy di accesso condizionale: è il meccanismo abusato per aggirare l'MFA senza mai toccare la password dell'utente.
  • Autenticazione resistente al phishing (token FIDO2) e accesso condizionale vincolato a dispositivo conforme e registrato, così che una credenziale rubata non basti da sola.
  • Non usare mai credenziali aziendali per registrarsi a una rete Wi-Fi ospiti: un indirizzo e-mail personale o dedicato è sufficiente per il portale.
  • Ridurre la durata delle sessioni e attivare la valutazione continua degli accessi (Continuous Access Evaluation), per limitare la vita utile dei token esfiltrati.
  • Impostare la caccia sui comportamenti: processi che si presentano come "Cloud Sync Service", persistenza combinata su servizi e chiavi run, PowerShell eseguito in memoria, connessioni anomale nei giorni successivi a una trasferta.
  • Per chi gestisce reti ospiti: verificare le impostazioni DNS configurate sugli apparati, aggiornare il firmware dei gateway di captive portal, segregare la rete ospiti da quella gestionale e chiedere al fornitore chi ha accesso amministrativo e con quali credenziali.

Il consiglio di Microsoft è netto e vale la pena riportarlo così com'è: considerare non attendibili le reti Wi-Fi di alberghi e conferenze, preferire connessioni cellulari private o gestite ed evitare qualsiasi aggiornamento o strumento proposto attraverso un captive portal. Per molte aziende italiane, tradurre questo in una policy di viaggio scritta e in una configurazione di accesso condizionale è l'intervento con il miglior rapporto fra costo e rischio evitato di questo agosto.