Microsoft a officiellement attribué une campagne mondiale d'attaques sur les réseaux Wi-Fi d'hôtels à Midnight Blizzard, le groupe de menace lié à l'État russe également connu sous le nom d'APT29. Cette attribution confirme ce que les chercheurs en sécurité soupçonnaient depuis des semaines : les réseaux hôteliers utilisés par les voyageurs d'affaires, les diplomates et les cadres dirigeants sont devenus un point d'entrée délibéré pour les attaquants cherchant à accéder aux comptes Microsoft 365.
La campagne a déjà été documentée dans les avis de sécurité de Microsoft et couverte dans des articles précédents sur la manière dont des pirates russes détournent le Wi-Fi des hôtels pour voler des jetons M365. La nouveauté ici est le lien formel avec Midnight Blizzard, un groupe qui a une longue expérience d'intrusions motivées par l'espionnage contre les agences gouvernementales, les groupes de réflexion et les entreprises. Relier cette activité à un acteur connu et disposant de ressources importantes change la manière dont les organisations doivent prendre ce risque au sérieux, et soulève de nouvelles questions sur le niveau de confiance que l'on peut accorder à un réseau public.
Comment fonctionnent les attaques sur le Wi-Fi des hôtels
Au cœur de cette campagne se trouve une idée simple mais efficace : au lieu d'attaquer le réseau domestique ou professionnel d'une cible, compromettre l'infrastructure Wi-Fi partagée à laquelle les voyageurs se connectent sans y penser. Les réseaux des hôtels et des conférences sont généralement gérés par des tiers, rarement surveillés de près, et utilisés précisément par le type de cibles à haute valeur — cadres dirigeants, responsables officiels, journalistes — qu'un groupe lié à un État comme Midnight Blizzard souhaite atteindre.
D'après les conclusions de Microsoft, les attaquants ont utilisé un logiciel malveillant conçu sur mesure pour intercepter les sessions et rediriger les voyageurs vers de faux flux de connexion Microsoft 365, récoltant ainsi les jetons d'authentification et les identifiants. Étant donné que Microsoft 365 est au centre de la messagerie, du stockage de fichiers et de l'authentification unique pour un grand nombre d'organisations, un seul compte compromis peut ouvrir la porte à un ensemble beaucoup plus large de systèmes internes. C'est le même mécanisme de base décrit dans les articles sur la manière dont Microsoft met en garde contre des pirates russes sur les réseaux Wi-Fi des hôtels, et cela souligne pourquoi le secteur de l'hôtellerie est devenu un terrain de préparation si attractif pour le vol d'identifiants.
Pourquoi l'attribution à APT29 est importante
Les équipes de sécurité font souvent la distinction entre la cybercriminalité opportuniste et l'espionnage ciblé soutenu par un État, et cette distinction influence la manière dont une défense est construite. Midnight Blizzard, également suivi sous le nom d'APT29 et largement considéré comme opérant avec le soutien des services de renseignement russes, n'est pas une opération éclair. Historiquement, ce groupe privilégie l'accès à long terme, la persistance discrète et la valeur en renseignement plutôt que les gains financiers rapides.
Ce contexte est important pour quiconque se demande si les attaques sur le Wi-Fi des hôtels le concernent. Si votre organisation traite des communications sensibles, travaille avec des contrats gouvernementaux, opère dans les secteurs de la défense, des politiques publiques, de l'énergie ou du journalisme, ou a simplement des cadres qui voyagent à l'international, cette campagne est un rappel direct que les réseaux publics et semi-publics sont un champ de bataille actif, et non une simple commodité. Le schéma plus large des attaques ciblant les voyageurs, ainsi que d'autres menaces actuelles, a également été signalé dans une récente synthèse couvrant les attaques sur le Wi-Fi des hôtels et une faille zero-day dans Zimbra, qui notait la fréquence à laquelle l'infrastructure liée aux voyages apparaît désormais aux côtés d'autres vulnérabilités majeures dans les résumés de menaces hebdomadaires.
Ce que cela signifie pour vous
Si vous voyagez pour le travail et vous connectez au Wi-Fi d'un hôtel ou d'une conférence, cette campagne est un signal pour changer vos habitudes dès maintenant plutôt qu'après un incident. Le risque ne se limite pas aux réseaux manifestement suspects ; le principe même de cette attaque est que le Wi-Fi ordinaire et attendu d'un hôtel peut être compromis discrètement sans signaux d'alarme visibles. Les recommandations de Microsoft, reprises dans plusieurs rapports sur cette campagne, sont de considérer par défaut les réseaux Wi-Fi des hôtels et des conférences comme non fiables et de privilégier l'utilisation de données cellulaires privées ou de connexions gérées et approuvées par l'organisation pour tout ce qui est lié aux comptes professionnels.
Pour les équipes informatiques et de sécurité, c'est aussi le bon moment pour vérifier comment la protection de l'authentification Microsoft 365 est assurée. L'authentification multifacteur aide, mais les techniques de vol de jetons peuvent parfois contourner l'MFA si les jetons de session eux-mêmes sont capturés. Les politiques d'accès conditionnel, les contrôles de conformité des appareils et la surveillance des connexions depuis des emplacements ou des appareils inhabituels ajoutent une friction significative contre ce type d'attaque. La même leçon — selon laquelle les attaques basées sur les identifiants et les portails se propagent rapidement au sein de grandes populations d'utilisateurs — est apparue dans d'autres incidents récents, y compris l'exposition détaillée dans le reportage sur la violation de données Hartford HUSKY Medicaid, où l'accès au portail lui-même est devenu le point de défaillance.
Mesures pratiques à adopter
Traitez les réseaux Wi-Fi des hôtels, des aéroports et des conférences comme des réseaux non fiables, quelle que soit l'apparence officielle du portail de connexion. Dans la mesure du possible, utilisez un point d'accès mobile personnel ou fourni par l'entreprise plutôt que le Wi-Fi partagé pour tout ce qui implique des comptes professionnels. Assurez-vous que l'authentification multifacteur est activée sur tous les comptes Microsoft 365 et demandez à votre équipe informatique si des politiques d'accès conditionnel sont en place pour signaler les connexions depuis des appareils ou des emplacements inhabituels. Enfin, si vous ou votre organisation avez des raisons de penser que vous êtes une cible de plus grande valeur, que ce soit en raison de votre secteur d'activité, de votre rôle ou de l'accès à des données sensibles, intégrez la sensibilisation à la sécurité en voyage dans les formations de routine plutôt que de la considérer comme une réflexion après coup. La campagne Midnight Blizzard sur le Wi-Fi des hôtels est une démonstration claire que le maillon le plus faible de la chaîne de sécurité ne se trouve pas toujours à l'intérieur du réseau du bureau ; parfois, c'est le mot de passe Wi-Fi imprimé sur la carte-clé d'une chambre d'hôtel.




