Midnight Blizzard cible les Wi-Fi d’hôtels pour voler des comptes Microsoft 365 — votre prochain déplacement est une surface d’attaque
Microsoft attribue à APT29 une campagne mondiale de compromission des réseaux Wi-Fi hôteliers. Les malwares ChocoShell et CornFlake siphonnent les sessions M365 des voyageurs d’affaires.
3 août 2026 — Microsoft a attribué une campagne mondiale de compromission de réseaux Wi-Fi hôteliers au groupe Midnight Blizzard (APT29), le même acteur étatique russe derrière l’attaque SolarWinds de 2020. Les malwares ChocoShell et CornFlake interceptent les sessions Microsoft 365 des voyageurs connectés au réseau de l’hôtel.
Cette campagne change la donne pour la sécurité des déplacements professionnels. Le scénario n’est plus « un attaquant branche un câble dans votre chambre » — il déploie un implant directement sur l’infrastructure réseau de l’hôtel, et toute personne qui se connecte au Wi-Fi du lobby devient une cible.
Comment l’attaque fonctionne
Le modus operandi de Midnight Blizzard dans cette campagne se déroule en trois phases :
- Compromission du réseau hôtelier. L’attaquant exploite des routeurs et points d’accès Wi-Fi mal configurés ou non patchés dans des chaînes hôtelières internationales. Les appareils ciblés incluent des équipements Cisco, Aruba et Ruckus exposés sur Internet avec des interfaces d’administration accessibles.
- Déploiement de ChocoShell. Une fois le point d’accès compromis, un implant baptisé ChocoShell est déployé. Il agit comme un proxy transparent : il intercepte le trafic HTTP/HTTPS des clients connectés, injecte des redirections et vole les cookies de session et tokens d’authentification Microsoft 365.
- Exfiltration via CornFlake. Les identifiants volés sont transmis à un second implant, CornFlake, qui les exfiltre vers une infrastructure C2 (commande et contrôle) hébergée derrière des VPN commerciaux et des services cloud légitimes, rendant la détection et l’attribution lentes.
Microsoft précise que les victimes identifiées incluent des cadres dirigeants, des diplomates et du personnel militaire en déplacement dans des hôtels situés en Europe de l’Ouest, en Asie du Sud-Est et au Moyen-Orient. La campagne est active depuis mars 2026 et a déjà compromis plus de 200 comptes Microsoft 365 selon le Microsoft Threat Intelligence Center (MSTIC).
Pourquoi le Wi-Fi hôtelier est un vecteur critique
Les réseaux Wi-Fi d’hôtels cumulent les faiblesses structurelles :
- Pas de segmentation client. Le même VLAN transporte le trafic de centaines de clients inconnus. Un seul appareil compromis expose tous les autres.
- Pas de 802.1X. L’authentification se fait par portail captif, sans chiffrement individuel des sessions. Les clés WPA2/WPA3 partagées sont affichées à la réception.
- Équipements jamais patchés. Les points d’accès et routeurs d’un hôtel 4 étoiles reçoivent moins de mises à jour qu’un routeur domestique grand public.
- Cibles à haute valeur. Un hôtel d’affaires concentre en un lieu unique des CEO, des ingénieurs réseau, des diplomates et des officiers de sécurité — tous transportant des données sensibles sur leur poste de travail.
Contrairement à une attaque ciblée par spear-phishing, la compromission du Wi-Fi ne nécessite aucune interaction de la victime. L’utilisateur se connecte, ouvre son navigateur, et ChocoShell fait le reste. Le certificat HTTPS de Microsoft 365 reste valide parce que l’interception se fait au niveau de la redirection DNS et des cookies, pas du déchiffrement TLS.
Comment se protéger
Microsoft recommande plusieurs contre-mesures immédiates pour les entreprises dont les collaborateurs se déplacent fréquemment :
- VPN systématique avant toute connexion Wi-Fi publique. Le trafic chiffré de bout en bout empêche ChocoShell d’intercepter les cookies en clair. Les solutions Always-On VPN (Microsoft Tunnel, WireGuard, Cloudflare WARP) sont à privilégier.
- Conditional Access strict sur Microsoft 365. Configurer une politique Entra ID qui bloque les connexions depuis des adresses IP non reconnues ou des localisations géographiques anormales. Exiger le MFA (authentification multifacteur) résistant au phishing — FIDO2 ou Windows Hello for Business.
- Ne jamais s’authentifier sur le portail captif avec son compte d’entreprise. Créer un compte dédié ou utiliser un réseau 5G personnel en hotspot.
- Détection des anomalies de session. Activer les alertes Microsoft Defender for Identity sur les connexions simultanées depuis deux localisations géographiques distinctes.
Verdict
Les déplacements professionnels sont devenus le maillon faible de la sécurité des identités.
- Si vos collaborateurs voyagent, le VPN obligatoire sur les réseaux publics n’est plus une recommandation — c’est une exigence de sécurité minimale.
- Si vous gérez le parc Microsoft 365 d’une organisation, activez le Conditional Access géolocalisé cette semaine. Le surcoût opérationnel est quasi nul comparé au coût d’une compromission de compte dirigeant.
- Si vous êtes un RSSI dans une chaîne hôtelière, cette campagne est un signal d’alarme : segmentez vos réseaux invités, imposez le 802.1X et traitez vos points d’accès comme des actifs critiques patchés mensuellement.
Midnight Blizzard n’a pas besoin de votre mot de passe. Il lui suffit que vous vous connectiez au Wi-Fi.
Références
- BleepingComputer — Hotel Wi-Fi attacks use custom malware to breach Microsoft 365 accounts, 3 août 2026
- Microsoft Threat Intelligence — Midnight Blizzard (APT29), consulté le 6 août 2026
- CISA — APT29 Advisory, consulté le 6 août 2026