Depuis mai 2024, le groupe russe Storm-2945 (APT29/Midnight Blizzard) compromet les réseaux Wi-Fi des hôtels mondiaux pour voler les identifiants Microsoft 365 des voyageurs d’affaires. Cinq secteurs économiques majeurs (finance, santé, juridique, énergie, retail) sont directement menacés par cette opération baptisée CaptiveCrunch, combinant manipulation DNS, malwares déguisés et phishing par device code pour contourner l’authentification multifacteur.
Microsoft alerte : une cyberattaque russe cible 5 secteurs économiques via les Wi-Fi d’hôtels

Depuis mai 2024, un groupe de cyberespionnage russe sponsorisé par le SVR infiltre systématiquement les réseaux Wi-Fi des hôtels et centres de conférences mondiaux pour intercepter les identifiants Microsoft 365 des voyageurs d'affaires. Cinq secteurs économiques majeurs (services financiers, juridique, santé, énergie et commerce de détail) sont directement menacés par cette opération d'envergure baptisée CaptiveCrunch. Microsoft Threat Intelligence a publié vendredi une alerte officielle attribuant la campagne à Storm-2945, sous-cluster d'APT29 (Midnight Blizzard), actif depuis plus de 18 mois.
Cinq secteurs économiques majeurs dans le viseur de Midnight Blizzard
Services financiers : le vol de credentials Microsoft 365 comme point d'entrée
Le secteur financier figure parmi les cibles prioritaires des attaquants russes. Les voyageurs d'affaires des banques, fonds d'investissement et sociétés de gestion se connectent quotidiennement aux portails captifs des hôtels pour accéder à leurs emails professionnels, OneDrive et applications métier hébergées sur Microsoft 365. Storm-2945 manipule les configurations DNS des routeurs pour rediriger ces connexions vers une infrastructure contrôlée. Les identifiants récupérés permettent ensuite d'accéder aux données sensibles (transactions, rapports financiers confidentiels, stratégies d'investissement) sans déclencher d'alerte immédiate. Selon SecurityWeek, ReliaQuest a initialement détecté les modifications DNS sur plusieurs routeurs SOHO dans des villes américaines et étrangères, révélant l'ampleur géographique de la compromission.
Santé, juridique, énergie : des secteurs sensibles exposés aux réseaux hôteliers compromis
Les professionnels de santé participant à des congrès médicaux, les avocats en déplacement pour des négociations contractuelles et les cadres du secteur énergétique en mission commerciale constituent des cibles de choix pour l'espionnage d'État. Microsoft précise dans son rapport que « les opérations de Midnight Blizzard impliquent souvent la compromission de comptes valides et, dans certains cas hautement ciblés, des techniques avancées pour compromettre les mécanismes d'authentification au sein d'une organisation afin d'étendre l'accès et d'échapper à la détection ». Les attaquants distribuent des malwares Golang (CornFlake RAT, ChocoShell infostealer) déguisés en mises à jour Windows, DirectX ou outils de diagnostic réseau. Une fois installés, ces logiciels malveillants permettent le vol de tokens de session, la collecte de fichiers confidentiels, l'enregistrement de frappes clavier et même la capture audio et vidéo.
Coûts cachés pour les entreprises : au-delà de la compromission d'identifiants
L'impact économique dépasse largement le vol initial de credentials. Les organisations doivent mobiliser des équipes de cybersécurité pour auditer l'ensemble des accès, révoquer les tokens compromis, réinitialiser les mots de passe et enquêter sur les données potentiellement exfiltrées. Les coûts de remédiation incluent également la notification aux clients et partenaires en cas de fuite de données personnelles, les frais juridiques liés aux violations réglementaires (RGPD, HIPAA pour la santé américaine), et la perte de confiance commerciale. Dans le secteur du commerce de détail, cinquième cible identifiée, la compromission des comptes Microsoft 365 peut exposer les stratégies de tarification, les données clients et les négociations avec les fournisseurs. Les cyberattaques répétées fragilisent la confiance des investisseurs, comme l'illustrent les récentes vulnérabilités exploitées par des IA autonomes.
Qui sont les voyageurs d'affaires à risque ?
Les hôtels et centres de conférences : des points de concentration de cibles
Microsoft affirme avoir « identifié une compromission généralisée des réseaux Wi-Fi dans des organisations liées à l'hôtellerie et d'autres réseaux desservis par des équipements de portail captif dans plusieurs pays ». Les établissements accueillant des événements professionnels (salons technologiques, conférences sectorielles, séminaires d'entreprise) concentrent précisément les profils recherchés par les services de renseignement russes. Les routeurs SOHO (Small Office/Home Office) utilisés dans ces infrastructures présentent souvent des interfaces de gestion à distance mal sécurisées, facilitant la modification des paramètres DNS. Depuis juillet 2026, les attaquants ont intensifié leurs opérations en intégrant du phishing par device code aux pages d'accueil compromises, permettant de contourner l'authentification multifacteur traditionnelle.
Les salariés en déplacement : vecteurs involontaires de compromission
Les cadres internationaux, consultants et commerciaux itinérants représentent des vecteurs d'infection privilégiés. Pressés par leurs obligations professionnelles, ils acceptent fréquemment les pop-ups demandant l'installation de « mises à jour critiques » ou de « certificats de sécurité » pour accéder au Wi-Fi de l'hôtel. ABC News rapporte que Microsoft recommande explicitement d'éviter de télécharger des mises à jour logicielles, certificats, navigateurs ou utilitaires de diagnostic présentés via des portails captifs ou des invites web inattendues. Une fois leurs identifiants compromis, ces employés deviennent des points d'entrée pour infiltrer l'ensemble du réseau d'entreprise, accéder aux serveurs internes et exfiltrer des documents stratégiques sur plusieurs mois.
Mesures de protection pour les entreprises et les employés
Recommandations Microsoft : VPN, hotspot personnel, configuration Entra ID
Microsoft préconise trois mesures immédiates pour les organisations. Premièrement, obliger l'utilisation d'un VPN d'entreprise pour toutes les connexions depuis des réseaux publics, créant un tunnel chiffré indépendant du DNS local. Deuxièmement, encourager les salariés à privilégier leur hotspot personnel 4G/5G plutôt que le Wi-Fi hôtelier lors de manipulations sensibles (accès emails, téléchargement de documents confidentiels). Troisièmement, reconfigurer les politiques Microsoft Entra ID (anciennement Azure AD) pour désactiver ou restreindre sévèrement le flux d'authentification par device code, exploité par les attaquants pour contourner l'authentification multifacteur. LatestHackingNews détaille comment le device code phishing a permis à Midnight Blizzard de battre les protections MFA standard en redirigeant les victimes vers des expériences d'authentification légitimes mais initiées par les pirates.
Audit des réseaux et sécurisation des interfaces de gestion
Les fournisseurs d'infrastructures hôtelières doivent impérativement auditer leurs équipements réseau. Les routeurs SOHO compromis présentent généralement des mots de passe administrateur par défaut non modifiés, des firmwares obsolètes et des interfaces de gestion accessibles depuis Internet sans authentification renforcée. La sécurisation passe par l'activation de l'authentification à deux facteurs sur les panneaux d'administration, la restriction des accès distants aux seules adresses IP autorisées, et la mise à jour systématique des firmwares. Les organisations gérant leurs propres centres de conférences doivent segmenter strictement le réseau invité du réseau d'entreprise et surveiller toute modification DNS suspecte via des outils de détection d'anomalies.
Formation des salariés aux risques des réseaux publics
La sensibilisation reste le maillon faible mais crucial. Les employés doivent comprendre que tout pop-up demandant une installation logicielle via un portail captif constitue un signal d'alarme majeur. Les services informatiques doivent organiser des sessions de formation spécifiques sur les techniques d'ingénierie sociale utilisées (fausses mises à jour système, faux outils de diagnostic réseau) et simuler régulièrement des tentatives de phishing pour évaluer la vigilance des équipes. Les évolutions technologiques rapides imposent une adaptation permanente des protocoles de sécurité, particulièrement dans un contexte géopolitique tendu où l'espionnage d'État cible méthodiquement les secteurs économiques stratégiques occidentaux.