Wi-Fi pubblico · sicurezza

Una pagina di accesso Wi-Fi dirottata non ti infetta. Farsi convincere a eseguire qualcosa sì.

Il 31 luglio 2026 Microsoft ha pubblicato la sua analisi di CaptiveCrunch, una campagna che prende il controllo dei captive portal — la pagina di accesso che una rete di hotel o di sede eventi mette davanti a internet — e li usa per manipolare il traffico e proporre un falso aggiornamento del browser o del sistema.

Il bersaglio: viaggiatori d'affari su Windows con account Microsoft 365. Microsoft attribuisce la campagna a Storm-2945, un sotto-cluster dell'attore che traccia come Midnight Blizzard, e indica come obiettivo l'accesso agli account. Chi viaggia in vacanza con un iPhone è esposto in misura molto minore. Le abitudini qui sotto restano comunque utili, e la più efficace è gratis.

Documentato da Microsoft, 31 luglio 2026L'infezione richiede che sia tu a eseguire qualcosaLa misura più efficace non costa nulla
La catena

Come funziona CaptiveCrunch, passo per passo

Quattro fasi, così come le descrive Microsoft. Guarda dove deve agire il viaggiatore: è lì che la catena si spezza.

1 · Il portale viene preso

Gli attaccanti ottengono il controllo del captive portal di una rete — la pagina che compare prima che internet funzioni — e instradano il traffico DNS e HTTP attraverso la propria infrastruttura.

2 · Compare un falso aggiornamento

Al posto della pagina attesa arriva una richiesta di aggiornamento del browser o del sistema. Microsoft chiama la tecnica ClickFix: la pagina ti chiede di copiare un comando e di eseguirlo tu stesso.

3 · Il comando installa il malware

Eseguirlo installa CornFlake, uno strumento di accesso remoto per Windows che registra i tasti premuti e ruba le password del browser, oppure ChocoShell, un infostealer PowerShell che preleva cookie di sessione e token Microsoft 365.

4 · Oppure approvi la loro sessione

Dal 16 luglio 2026 alcune pagine ricorrono invece al phishing con codice dispositivo: ti danno un codice da digitare sulla vera pagina di accesso Microsoft, autenticando così l'attaccante al posto tuo.

L'unica cosa da ricordare

Non è il collegarsi alla rete a infettarti. Ogni variante di questa catena richiede un passaggio umano: incollare un comando in un terminale, o digitare un codice in una pagina di accesso. Nulla si installa da solo per il fatto che ti sei connesso al Wi-Fi.

Difese che funzionano

Cosa aiuta davvero, in ordine

Ordinate in base a quanta parte della catena ciascuna elimina. La prima la elimina tutta, ed è anche la prima raccomandazione di Microsoft.

  1. 1Usa i tuoi dati mobiliUn hotspot dal telefono, una eSIM da viaggio o qualsiasi connessione cellulare salta del tutto la rete della struttura: niente captive portal, niente DNS manipolato, niente da prendere. È la prima raccomandazione di Microsoft e l'unica voce qui che elimina l'intera catena.
  2. 2Non installare mai un "aggiornamento" proposto da una pagina di accesso Wi-FiUn captive portal legittimo chiede di accettare le condizioni, un indirizzo e-mail o un codice SMS. Non ha alcun motivo di aggiornare il tuo browser o il tuo sistema operativo. Installa aggiornamenti solo tramite lo strumento del sistema stesso.
  3. 3Non incollare mai un comando preso da una pagina web in PowerShell o TerminaleÈ il passaggio ClickFix, e la regola vale ben oltre questa campagna. Microsoft cita esplicitamente le richieste che invocano cmd.exe, PowerShell, rundll32.exe o mshta.exe. Se una pagina web vuole portarti in un terminale, il problema è la pagina.
  4. 4Non riutilizzare le credenziali di lavoro sulla pagina di registrazione dell'hotelQuei moduli chiedono nome, numero di camera, e-mail. Dai il minimo indispensabile, e mai la password che usi al lavoro. Microsoft suggerisce anche di limitare quanto riveli in quei moduli su datore di lavoro e viaggio.
  5. 5Passkey e MFA — e, per le organizzazioni, bloccare il device code flowL'accesso senza password con le passkey svaluta le credenziali rubate. Per i team IT la raccomandazione precisa di Microsoft è consentire il device code flow di OAuth solo dove serve e bloccarlo altrove tramite Conditional Access, insieme a criteri di rischio di accesso e al monitoraggio dei report sugli accessi a rischio.
  6. 6Una VPN — come strato aggiuntivo, non come rispostaDavvero utile una volta che sei sulla rete. Copre però un anello della catena qui sopra, e non quello decisivo. La tabella seguente è la versione onesta.
Partner · affiliato

Uno strato fra tanti

Una VPN vale la spesa. Ecco esattamente cosa fa.

Cifrare il traffico su una rete condivisa è un vantaggio reale, e NordVPN lo fa bene. Non è una difesa contro la catena qui sopra, e preferiamo dirlo piuttosto che venderti un falso senso di sicurezza.

Copre

  • L'ascolto su una rete condivisa
  • La manipolazione di DNS e HTTP, una volta connesso
  • La banca di casa e le app che bloccano gli IP stranieri

Non copre

  • La pagina di accesso Wi-Fi: si carica prima
  • Ciò che ti convincono a eseguire
  • Un accesso che approvi tu stesso

Grande risparmiosui piani biennali · prezzo al checkout

Link di affiliazione — Packset può guadagnare una commissione. Non cambia mai ciò che consigliamo né il prezzo che paghi.

La tabella onesta

Cosa copre davvero una VPN in questo caso

Guadagniamo una commissione quando qualcuno acquista una VPN tramite questo sito, quindi ecco la versione che non è un argomento di vendita: verificata anello per anello rispetto a ciò che descrive Microsoft.

Anello della catenaManipolazione di DNS e HTTP sulla rete
Una VPN lo blocca?
PerchéUna volta attivo il tunnel, il traffico è cifrato e risolto fuori dalla rete della struttura. È esattamente a questo che serve una VPN.
Anello della catenaIl captive portal stesso
Una VPN lo blocca?No
PerchéLa pagina di accesso va caricata e superata prima di avere internet, quindi prima che esista un tunnel. È lì che viene servito il falso aggiornamento.
Anello della catenaClickFix — il comando lo esegui tu
Una VPN lo blocca?No
PerchéIngegneria sociale. Il tunnel trasporta il download con la stessa fedeltà con cui trasporta tutto il resto.
Anello della catenaPhishing con codice dispositivo
Una VPN lo blocca?No
PerchéIl codice si digita sulla pagina di accesso autentica di Microsoft. Nella connessione non c'è nulla di sbagliato; è l'approvazione a esserlo.
Anello della catenaIl malware è già sul dispositivo
Una VPN lo blocca?No
PerchéInvia i dati attraverso qualunque connessione disponibile, compresa una cifrata.

Un anello su cinque, e non quello decisivo. Una VPN è uno strato ragionevole contro i rischi ordinari di una rete condivisa, ed è così che la consigliamo. Non è una difesa contro questa campagna, e chi te la vende come tale sta promettendo troppo.

Lo stesso vale per le funzioni di protezione dalle minacce e di filtraggio DNS incluse nelle app VPN: bloccano domini già noti come malevoli, il che non serve a nulla contro un'infrastruttura allestita per una campagna nuova.

E a volte il piano B non c'è

Nelle nostre schede sul Wi-Fi degli aeroporti compaiono aeroporti in cui i viaggiatori segnalano VPN del tutto bloccate, soprattutto nella Cina continentale. È l'argomento pratico a favore del piano A: se la tua connettività dipende da un tunnel che potresti non riuscire ad aprire, porta piuttosto i tuoi dati.

Consulta le schede Wi-Fi degli aeroporti
Domande

Wi-Fi pubblico, risposte oneste

Per la navigazione normale da un telefono aggiornato, in genere sì. Le compromissioni individuate da Microsoft riguardano reti del settore ricettivo — hotel, centri congressi e sedi condivise — e altre reti con la stessa apparecchiatura di captive portal; nessun aeroporto viene nominato in particolare e non viene pubblicato alcun dato su quante reti siano state colpite da nessuna parte. Il consiglio di Microsoft è però più ampio e li nomina eccome: trattare allo stesso modo come non affidabili le reti di hotel, centri congressi e aeroporti. Ciò che rende ognuna di esse degna di attenzione è la stessa cosa: il captive portal è una pagina web controllata da qualcun altro. Tratta ciò che mostra come non affidabile e il problema si ridimensiona parecchio.

Tutto ciò che compare in questa pagina proviene dal rapporto di Microsoft Security del 31 luglio 2026, CaptiveCrunch: Midnight Blizzard targets travelers worldwide. Dove Microsoft non pubblica un numero, non lo pubblichiamo nemmeno noi.

Pianifica il viaggio
Risolvi la connettività prima di atterrare

Decidi come andrai online — con i tuoi dati o con i loro — mentre stai ancora facendo la valigia, non al banco della reception.

Pianifica il viaggio