
Le groupe de cyberespionnage russe Storm-2945 (branche de Midnight Blizzard) mène une campagne mondiale baptisée CaptiveCrunch. En exploitant les identifiants par défaut ou des mots de passe faibles des bornes Wi-Fi d'hôtels, d'aéroports et de centres de conférences, les attaquants prennent le contrôle des équipements pour intercepter et rediriger le trafic des voyageurs professionnels.
Mécanisme d'attaque et fausses requêtes M365
L'infiltration repose sur la manipulation des paramètres réseau au niveau du routeur physique: :
Empoisonnement DNS : Les serveurs DNS de la borne Wi-Fi sont modifiés. Lorsque l'utilisateur cherche à joindre sa messagerie (Microsoft 365), la borne le redirige vers un faux portail de connexion contrôlé par les attaquants.
Contournement de la double authentification (Device Code) : Les pirates initient une session d'authentification par code d'appareil (normalement réservée aux Smart TV) et affichent ce code sur le portail captif. La victime, pensant valider son accès au Wi-Fi, autorise en réalité l'appareil de l'attaquant.
Infection par ingénierie sociale (ClickFix) : Le réseau injecte de fausses invites de mise à jour Windows (diffusant les chevaux de Troie CornFlake et ChocoShell) ou des fichiers APK malveillants pour terminaux Android.
Analyse des contre-mesures techniques
L'analyse de vos propositions pour contrer un détournement au niveau du routeur Wi-Fi public :
1. Activer le DoH (DNS over HTTPS) ou DoT dans le navigateur / système
Efficacité : Très élevée.
Fonctionnement : Les requêtes DNS sont chiffrées et envoyées directement via un tunnel HTTPS sécurisé (port 443) vers un résolveur tiers réputé (Cloudflare, Quad9, Google) en ignorant totalement la configuration du routeur local.
Point d'attention : Certains portails captifs d'hôtels bloquent l'accès à Internet tant que la page d'accueil d'authentification n'a pas été validée. Il faut parfois valider le portail captif avec le DNS standard, puis activer le DoH/VPN une fois l'accès établi.
2. Contrôle rigoureux du certificat TLS/SSL
Efficacité : Indispensable.
Fonctionnement : Un site de phishing imitant Microsoft 365 ne pourra pas présenter de certificat valide émis pour les domaines officiels (
login.microsoftonline.com). Le navigateur affichera immédiatement un avertissement critique de sécurité (erreur de certificat / mismatch du nom de domaine).Point d'attention : Ne jamais ignorer une alerte de certificat SSL lors de l'utilisation d'un Wi-Fi public.
Récapitulatif des vecteurs & protections
| Vecteur d'attaque | Risque associé | Solution technique de protection |
| Altération DNS locale | Redirection vers un faux portail M365 | DNS over HTTPS (DoH) ou VPN de confiance |
| Attaque Man-in-the-Middle (MitM) | Interception de trafic non chiffré | Contrôle strict des certificats TLS/SSL |
| Phishing Device Code (MFA) | Validation d'accès distant malveillant | Rejet de toute saisie de code non initiée directement par l'utilisateur |
| Fake Updates (ClickFix / APK) | Infection par malware (CornFlake) | Refus de toute mise à jour logicielle exigée par un portail Wi-Fi |
Conclusion :
Le partage de connexion cellulaire (4G/5G) ou le recours à un tunnel VPN complet restent les méthodes les plus étanches face aux équipements réseau compromis. L'activation systématique du DoH dans les paramètres du navigateur constitue un excellent second rideau de défense.


