Kzarka Voltar
← Voltar para notícias

Wi-Fi de Hotéis: Novo Malware Vigia Tudo e Sequestra Contas

|
7 min de leitura
03/08/2026 às 16:52

O Wi-Fi do hotel parecia confiável. Mas era uma armadilha. Uma campanha sofisticada de espionagem cibernética está usando redes Wi-Fi comprometidas em hotéis para distribuir um malware de vigilância que captura tudo: senhas, cookies, webcam, microfone e muito mais.

A ameaça, batizada de CaptiveCrunch, foi revelada pela Microsoft e pela ReliaQuest. Ela mostra como o simples ato de se conectar à internet em uma viagem pode levar ao sequestro completo da sua identidade digital.

Como o ataque funciona: do Wi-Fi ao malware em segundos

O ataque começa no momento em que você aceita os termos de uso do Wi-Fi do hotel. Os criminosos comprometem o gateway do portal cativo – aquela tela que pede login ou quarto. Com acesso administrativo, eles manipulam as respostas de DNS e redirecionam o tráfego para servidores maliciosos.

A vítima, ao tentar navegar, é levada a uma página que simula uma atualização falsa do navegador ou do sistema operacional. Em alguns casos, instruções enganosas (técnica chamada ClickFix) pedem que o usuário abra um terminal e execute um comando. É a porta de entrada para o CornFlake, um trojan de acesso remoto (RAT) escrito em Go.

O CornFlake se instala silenciosamente, disfarçado de “Cloud Sync Service”, e começa a sugar dados: pressionamentos de tecla, imagens da webcam, áudio do microfone, cookies de navegadores (inclusive protegidos por criptografia), senhas salvas e até o conteúdo da área de transferência.

Quem está por trás? A sombra do serviço secreto russo

A Microsoft atribui a operação ao grupo Storm-2945, que seria um subgrupo do Midnight Blizzard (também conhecido como APT29 ou Cozy Bear). Governos dos EUA e Reino Unido vinculam o APT29 ao Serviço de Inteligência Estrangeiro da Rússia (SVR).

Isso significa que o malware não é apenas ferramenta de criminosos comuns. É espionagem de estado. Alvos podem incluir executivos, diplomatas, jornalistas ou qualquer pessoa com informações valiosas. Mas o perigo não para por aí: as mesmas técnicas podem ser copiadas por quadrilhas para roubo em massa de credenciais e sequestro de contas.

Leia também: RefluXFS: falha no kernel Linux expõe servidores e dados. Vulnerabilidades críticas como essa mostram que a superfície de ataque é enorme – e um Wi-Fi comprometido pode ser o gatilho para explorar brechas no seu sistema.

Sequestro de contas em redes sociais: o alvo imediato

O CornFlake não rouba apenas dados do sistema. Ele também coleta tokens de autenticação de serviços como Microsoft 365 e Azure. Com esses tokens, os invasores podem reproduzir sessões ativas sem precisar de senha ou autenticação multifator (MFA). É o passaporte perfeito para sequestrar contas em redes sociais, e-mails e aplicativos corporativos.

Imagine seu Instagram ou WhatsApp sendo controlado por criminosos. Eles podem aplicar golpes nos seus contatos, pedir dinheiro, espalhar mais malware ou destruir sua reputação. E tudo começa com um Wi-Fi de hotel.

Para piorar, desde julho de 2026, os atacantes passaram a usar o fluxo de código de dispositivo da Microsoft. Você vê um código na tela do hotel, digita no site legítimo da Microsoft e, sem perceber, entrega uma sessão autenticada aos bandidos – burlando até a MFA.

O que fazer agora: proteção imediata contra Wi-Fi malicioso

A defesa começa com hábitos simples. Veja as ações urgentes:

  • Use VPN sempre: Uma VPN de confiança (full-tunnel) criptografa todo o tráfego antes que o gateway do hotel possa interceptá-lo.
  • Nunca aceite atualizações em portais cativos: Atualizações de navegador, sistema ou segurança oferecidas durante o login no Wi-Fi são sempre falsas.
  • Desconfie de telas de login diferentes: Se o portal pedir comandos no terminal ou instalação de certificados, desconecte imediatamente.
  • Use dados móveis para tarefas sensíveis: Sempre que possível, evite Wi-Fi público para acessar bancos, e-mails ou redes sociais.
  • Ative MFA em todas as contas: Mas saiba que o ataque de código de dispositivo pode driblá-la. Por isso, bloqueie fluxos de código de dispositivo onde não forem necessários (via Conditional Access).
  • Verifique URLs com atenção: Antes de digitar credenciais, confira se o endereço é legítimo. Os domínios falsos imitam a Microsoft e outras marcas.

Além disso, mantenha seu sistema operacional e navegadores sempre atualizados. Mas faça isso apenas em redes confiáveis, nunca em Wi-Fi público. A falha RefluXFS no kernel Linux, por exemplo, permite escalonamento de privilégios – e um atacante no mesmo Wi-Fi pode explorá-la para dominar seu dispositivo.

O cenário maior: vigilância, ransomware e golpes

O CaptiveCrunch é um alerta vermelho. Ele mostra como infraestruturas compartilhadas (como sistemas de gestão de Wi-Fi para hotéis) podem ser comprometidas em cadeia. A Microsoft encontrou equipamentos comuns em várias redes afetadas, sugerindo que o acesso pode ter sido obtido por meio de credenciais fracas ou interfaces de administração expostas.

Essa não é uma ameaça isolada. O mesmo grupo está ligado a ataques anteriores contra roteadores. E as técnicas se proliferam: o malware ChocoShell, identificado na mesma campanha, rouba tokens do Windows para acessar contas na nuvem sem cookies. Isso alimenta tanto a espionagem quanto o ransomware – afinal, credenciais válidas são o combustível para movimentos laterais em redes corporativas.

Leia também: Reforma Tributária: Proteção de Dados na Era Digital. Com a nova reforma, seus dados fiscais estarão ainda mais expostos. Um vazamento ou sequestro de conta pode dar aos criminosos acesso a informações tributárias sigilosas – um prato cheio para fraudes.

Proteja sua identidade digital antes que seja tarde

O ataque CaptiveCrunch nos lembra que sua identidade digital é um ativo valioso. Senhas, cookies, tokens e dados pessoais são moedas no submundo do crime. E o Wi-Fi do hotel é apenas uma das portas de entrada. Vazamentos de dados, sites falsos e engenharia social completam o arsenal dos invasores.

Não espere ser a próxima vítima. A Kzarka monitora vazamentos de dados e ajuda você a recuperar o controle da sua identidade digital. Descubra agora se suas senhas, e-mails ou documentos já foram expostos.

FAQ: Perguntas frequentes sobre o ataque em Wi-Fi de hotéis

Como saber se fui infectado pelo malware CornFlake?

Fique atento a processos suspeitos como “svchost32.exe” no Gerenciador de Tarefas, serviços com nome “Cloud Sync Service” ou atividades incomuns como webcam acendendo sozinha, lentidão e consumo alto de rede. Use um antivírus atualizado e, em caso de dúvida, procure ajuda profissional.

O ataque afeta apenas hóspedes de hotéis?

Embora a campanha tenha sido detectada em redes de hospitalidade, a técnica pode ser replicada em qualquer Wi-Fi público com portal cativo, como aeroportos, cafés e conferências. O risco existe sempre que você confia em uma rede desconhecida.

Posso usar o Wi-Fi do hotel se tiver um antivírus?

O antivírus ajuda, mas não é infalível contra ataques de redirecionamento e engenharia social. A melhor proteção é o comportamento: nunca baixe ou execute nada sugerido pelo portal, use VPN e evite digitar credenciais em redes públicas. Sua cautela é a última linha de defesa.

Verifique agora se seus dados estão seguros: Acesse a Kzarka e faça uma verificação gratuita de vazamentos. Não deixe sua identidade digital nas mãos de criminosos.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.