Diciamoci la verità: ognuno di noi ha sempre accolto il Wi-Fi gratuito dell’hotel con lo stesso entusiasmo della colazione inclusa. Si arriva, si inserisce la password della reception e nel giro di pochi secondi smartphone e computer tornano online. Un gesto ormai automatico, quasi un riflesso condizionato. Microsoft, però, invita a interrompere questa abitudine. Dietro quella schermata che compare appena ci si collega potrebbe nascondersi qualcosa di molto diverso da una semplice pagina di benvenuto.
Secondo un nuovo report pubblicato dal team di Microsoft Threat Intelligence, una campagna di cyberspionaggio denominata CaptiveCrunch sta sfruttando le reti Wi-Fi di hotel, centri congressi e altre strutture ricettive per colpire soprattutto chi viaggia per lavoro. L’obiettivo non è tanto rubare qualche dato personale quanto ottenere l’accesso agli account aziendali e alle informazioni più preziose custodite nei servizi cloud.
La notizia è interessante non soltanto per chi si occupa di cybersecurity.
Racconta infatti come anche un’infrastruttura apparentemente banale come il Wi-Fi di un albergo possa diventare il punto di partenza di operazioni di spionaggio internazionale sempre più sofisticate.
Il pericolo non è il Wi-Fi, ma quello che succede subito dopo
Se state immaginando un hacker seduto nella hall dell’albergo che intercetta il traffico dati dei clienti, siete fuori strada. La realtà descritta da Microsoft è decisamente più complessa.
Gli attaccanti riescono a compromettere alcune infrastrutture che gestiscono i cosiddetti captive portal, ovvero le pagine che compaiono automaticamente quando ci colleghiamo alla rete Wi-Fi di un hotel per accettare le condizioni d’uso o inserire un codice di accesso.
Una volta ottenuto il controllo di questa fase iniziale della connessione, gli hacker possono modificare il traffico Internet e mostrare pagine apparentemente legittime.
Ed è qui che entra in gioco l’inganno.
All’utente può comparire una finestra che sembra un normale aggiornamento di Windows, un aggiornamento del browser oppure un messaggio che invita a risolvere un presunto problema di connessione. Nulla che, a prima vista, faccia pensare a un attacco informatico.
Il problema è che quel pulsante “Aggiorna” non aggiorna proprio nulla.
Un clic può bastare
Microsoft spiega che gli aggressori utilizzano una tecnica conosciuta come ClickFix, sempre più diffusa negli ultimi mesi.
In pratica viene simulato un problema tecnico e si convince la vittima a scaricare un programma apparentemente innocuo. Una volta installato, però, il computer finisce completamente nelle mani degli attaccanti.
Il malware individuato da Microsoft, chiamato CornFlake, è in grado di registrare tutto ciò che viene digitato sulla tastiera, acquisire schermate dello schermo, rubare password salvate nel browser, monitorare gli appunti copiati, controllare dispositivi USB collegati e persino attivare microfono e webcam da remoto.
Insomma, non si tratta del classico virus che rallenta il computer, ma di uno strumento progettato per trasformarlo in una finestra aperta sulle attività della vittima.
Nel mirino soprattutto chi viaggia per lavoro
La campagna non sembra essere pensata per colpire indiscriminatamente i turisti. Microsoft attribuisce l’operazione a Storm-2945, un gruppo che collega ai servizi d’intelligence russi noti come Midnight Blizzard, già associati in passato a numerose operazioni di spionaggio contro governi, aziende tecnologiche e organizzazioni internazionali.
L’interesse principale riguarda i cosiddetti corporate traveler, ovvero dirigenti, consulenti, ricercatori, dipendenti pubblici e professionisti che durante i viaggi accedono ai sistemi aziendali attraverso il proprio notebook.
In questi casi rubare una password può valere molto più dell’intero computer.
Anche l’intelligenza artificiale entra nell’arsenale degli hacker
Uno degli aspetti più interessanti del rapporto riguarda l’uso dell’intelligenza artificiale. Microsoft afferma di aver osservato come una parte significativa dell’operazione sia stata supportata dall’AI.
Attenzione a non trarre conclusioni affrettate però. Non significa che sia un’intelligenza artificiale a condurre autonomamente gli attacchi. Piuttosto, che gli strumenti generativi sembrano essere stati utilizzati per accelerare lo sviluppo del malware, scrivere codice, adattare le tecniche di attacco e automatizzare alcune fasi dell’operazione.
È un segnale che conferma una tendenza ormai evidente.
L’intelligenza artificiale non sta cambiando soltanto il modo in cui lavorano aziende e professionisti. Sta cambiando anche il modo in cui lavorano i criminali informatici.
La buona notizia è che la stessa AI viene utilizzata anche da chi si occupa di cybersecurity. Non a caso Microsoft ha dichiarato di aver collaborato con OpenAI e Anthropic durante l’analisi della campagna CaptiveCrunch.
Come proteggersi senza diventare esperti di cybersecurity
La raccomandazione principale di Microsoft è sorprendentemente semplice. Quando possibile è preferibile utilizzare l’hotspot del proprio smartphone invece della rete Wi-Fi pubblica dell’hotel.
Se invece non esistono alternative, conviene diffidare di qualsiasi finestra che chieda di installare aggiornamenti subito dopo la connessione alla rete.
Gli aggiornamenti di Windows, del browser o dei driver non dovrebbero comparire improvvisamente proprio nel momento in cui ci si collega al Wi-Fi dell’albergo.
In caso di dubbio è meglio chiudere tutto e verificare successivamente attraverso i canali ufficiali del sistema operativo.
Un’altra buona abitudine consiste nell’attivare l’autenticazione a più fattori per i propri account. Sebbene alcune tecniche descritte da Microsoft siano in grado di aggirare persino questo livello di protezione, rappresenta comunque una barriera aggiuntiva che rende la vita molto più difficile agli attaccanti.
Il Wi-Fi gratuito non è più un elemento di valutazione dell’hotel
Se fino ad oggi la qualità della connessione Internet è stata uno dei criteri con cui scegliere un albergo, da domani potrebbe diventare anche un elemento di sicurezza informatica.
Le strutture ricettive si trovano infatti a gestire infrastrutture digitali sempre più critiche, frequentate quotidianamente da migliaia di professionisti che accedono a documenti riservati, piattaforme cloud e dati aziendali.
Un’infrastruttura vulnerabile non mette a rischio soltanto gli ospiti, ma può trasformarsi in un punto d’accesso verso organizzazioni molto più grandi.
Il vero bersaglio è la fiducia
La lezione che emerge dal report di Microsoft va oltre il singolo attacco. Gli hacker non cercano più soltanto vulnerabilità nei sistemi informatici. Cercano vulnerabilità nelle nostre abitudini.
Se siamo abituati a fidarci della schermata che compare dopo aver selezionato il Wi-Fi dell’hotel, quella fiducia diventa lo strumento perfetto per convincerci a fare clic nel posto sbagliato.
Ed è forse questa la trasformazione più interessante della cybersecurity nel 2026.
Le campagne più efficaci non iniziano con codice sofisticato, ma con un gesto quotidiano che nessuno mette più in discussione. Una connessione gratuita, un aggiornamento apparentemente normale e pochi secondi di distrazione possono bastare per trasformare la comodità del Wi-Fi dell’hotel nella porta d’ingresso di un’operazione di spionaggio digitale.