EN
en direct

Midnight Blizzard cible les Wi-Fi d’hôtels pour voler des comptes Microsoft 365 — votre prochain déplacement est une surface d’attaque

Microsoft attribue à APT29 une campagne mondiale de compromission des réseaux Wi-Fi hôteliers. Les malwares ChocoShell et CornFlake siphonnent les sessions M365 des voyageurs d’affaires.

Un routeur Wi-Fi d'hôtel posé sur un bureau, un seul câble réseau dont la gaine laisse échapper une lueur ambrée, éclairage froid, profondeur de champ réduite.

3 août 2026Microsoft a attribué une campagne mondiale de compromission de réseaux Wi-Fi hôteliers au groupe Midnight Blizzard (APT29), le même acteur étatique russe derrière l’attaque SolarWinds de 2020. Les malwares ChocoShell et CornFlake interceptent les sessions Microsoft 365 des voyageurs connectés au réseau de l’hôtel.

Cette campagne change la donne pour la sécurité des déplacements professionnels. Le scénario n’est plus « un attaquant branche un câble dans votre chambre » — il déploie un implant directement sur l’infrastructure réseau de l’hôtel, et toute personne qui se connecte au Wi-Fi du lobby devient une cible.

Comment l’attaque fonctionne

Le modus operandi de Midnight Blizzard dans cette campagne se déroule en trois phases :

  1. Compromission du réseau hôtelier. L’attaquant exploite des routeurs et points d’accès Wi-Fi mal configurés ou non patchés dans des chaînes hôtelières internationales. Les appareils ciblés incluent des équipements Cisco, Aruba et Ruckus exposés sur Internet avec des interfaces d’administration accessibles.
  2. Déploiement de ChocoShell. Une fois le point d’accès compromis, un implant baptisé ChocoShell est déployé. Il agit comme un proxy transparent : il intercepte le trafic HTTP/HTTPS des clients connectés, injecte des redirections et vole les cookies de session et tokens d’authentification Microsoft 365.
  3. Exfiltration via CornFlake. Les identifiants volés sont transmis à un second implant, CornFlake, qui les exfiltre vers une infrastructure C2 (commande et contrôle) hébergée derrière des VPN commerciaux et des services cloud légitimes, rendant la détection et l’attribution lentes.

Microsoft précise que les victimes identifiées incluent des cadres dirigeants, des diplomates et du personnel militaire en déplacement dans des hôtels situés en Europe de l’Ouest, en Asie du Sud-Est et au Moyen-Orient. La campagne est active depuis mars 2026 et a déjà compromis plus de 200 comptes Microsoft 365 selon le Microsoft Threat Intelligence Center (MSTIC).

Pourquoi le Wi-Fi hôtelier est un vecteur critique

Les réseaux Wi-Fi d’hôtels cumulent les faiblesses structurelles :

  • Pas de segmentation client. Le même VLAN transporte le trafic de centaines de clients inconnus. Un seul appareil compromis expose tous les autres.
  • Pas de 802.1X. L’authentification se fait par portail captif, sans chiffrement individuel des sessions. Les clés WPA2/WPA3 partagées sont affichées à la réception.
  • Équipements jamais patchés. Les points d’accès et routeurs d’un hôtel 4 étoiles reçoivent moins de mises à jour qu’un routeur domestique grand public.
  • Cibles à haute valeur. Un hôtel d’affaires concentre en un lieu unique des CEO, des ingénieurs réseau, des diplomates et des officiers de sécurité — tous transportant des données sensibles sur leur poste de travail.

Contrairement à une attaque ciblée par spear-phishing, la compromission du Wi-Fi ne nécessite aucune interaction de la victime. L’utilisateur se connecte, ouvre son navigateur, et ChocoShell fait le reste. Le certificat HTTPS de Microsoft 365 reste valide parce que l’interception se fait au niveau de la redirection DNS et des cookies, pas du déchiffrement TLS.

Comment se protéger

Microsoft recommande plusieurs contre-mesures immédiates pour les entreprises dont les collaborateurs se déplacent fréquemment :

  • VPN systématique avant toute connexion Wi-Fi publique. Le trafic chiffré de bout en bout empêche ChocoShell d’intercepter les cookies en clair. Les solutions Always-On VPN (Microsoft Tunnel, WireGuard, Cloudflare WARP) sont à privilégier.
  • Conditional Access strict sur Microsoft 365. Configurer une politique Entra ID qui bloque les connexions depuis des adresses IP non reconnues ou des localisations géographiques anormales. Exiger le MFA (authentification multifacteur) résistant au phishing — FIDO2 ou Windows Hello for Business.
  • Ne jamais s’authentifier sur le portail captif avec son compte d’entreprise. Créer un compte dédié ou utiliser un réseau 5G personnel en hotspot.
  • Détection des anomalies de session. Activer les alertes Microsoft Defender for Identity sur les connexions simultanées depuis deux localisations géographiques distinctes.

Verdict

Les déplacements professionnels sont devenus le maillon faible de la sécurité des identités.

  • Si vos collaborateurs voyagent, le VPN obligatoire sur les réseaux publics n’est plus une recommandation — c’est une exigence de sécurité minimale.
  • Si vous gérez le parc Microsoft 365 d’une organisation, activez le Conditional Access géolocalisé cette semaine. Le surcoût opérationnel est quasi nul comparé au coût d’une compromission de compte dirigeant.
  • Si vous êtes un RSSI dans une chaîne hôtelière, cette campagne est un signal d’alarme : segmentez vos réseaux invités, imposez le 802.1X et traitez vos points d’accès comme des actifs critiques patchés mensuellement.

Midnight Blizzard n’a pas besoin de votre mot de passe. Il lui suffit que vous vous connectiez au Wi-Fi.

Références

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

La CISA alerte après la paralysie de 30 réseaux d'eau du Minnesota — 4 100 automates Rockwell exposés sur Internet attendent le prochain assaut

Le 3 août 2026, la CISA a émis une alerte urgente après que des pirates ont perturbé plus de 30 réseaux d'eau municipaux du Minnesota en 48 heures. Les attaquants ciblent les automates programmables (PLC) exposés sur Internet, changent les mots de passe et déconnectent les équipements. Censys recense plus de 10 000 automates Rockwell, Siemens et Schneider accessibles publiquement.

← Retour au fil

Tapez au moins deux caractères.

naviguer ouvrir esc fermer