Кампания CaptiveCrunch: через гостиничные Wi-Fi сети хакеры атакуют путешественников

APT

С начала мая 2026 года Microsoft Threat Intelligence фиксирует масштабные атаки на гостевые сети отелей, конференц-центров и других общественных мест по всему миру. За ними стоит группировка Storm-2945, которую эксперты связывают с известной хакерской структурой Midnight Blizzard. Злоумышленники перехватывают интернет-трафик пользователей, подключающихся к публичным сетям через так называемые captive portals - страницы регистрации, которые требуют ввести логин или принять условия перед началом работы в интернете. Эту операцию исследователи назвали CaptiveCrunch.

Описание

Механизм атаки выстроен как цепочка обмана. Сначала путешественник подключается к Wi-Fi в отеле или на конференции и попадает на стандартную страницу авторизации. Однако из-за вмешательства хакеров трафик незаметно перенаправляется на поддельные ресурсы, которые выглядят как легитимные страницы обновления браузера или операционной системы. Пользователю показывают сообщение о том, что проверка не удалась, и просят выполнить несколько действий: скопировать команду и вставить её в терминал или установить предлагаемое приложение. Так работает техника ClickFix - она заставляет человека самостоятельно запустить вредоносный код, обходя защитные механизмы.

По данным Microsoft Threat Intelligence, в ходе кампании CaptiveCrunch жертвам доставляют как минимум два вида вредоносного ПО. Первый - CornFlake, полнофункциональный троян для Windows, написанный на языке Go. Он умеет записывать нажатия клавиш, перехватывать содержимое буфера обмена, делать скриншоты, включать микрофон и камеру, похищать пароли из браузеров и файлы с диска, а также следить за подключаемыми флеш-накопителями. Второй инструмент, ChocoShell, действует иначе: он загружается в память и специализируется на краже сессионных токенов и учётных данных, которые позволяют получить доступ к облачным сервисам Microsoft 365 и другим корпоративным ресурсам. Управляют всей инфраструктурой через панель FruitStone, которую хакеры замаскировали под легитимное облачное решение для синхронизации файлов.

Особую тревогу вызывает то, что злоумышленники активно используют искусственный интеллект для автоматизации атак. Как отмечают в Microsoft, ИИ помогает создавать правдоподобные страницы обмана и адаптировать вредоносные скрипты под конкретную ситуацию. В расследовании принимали участие также компании Anthropic и OpenAI, однако детали их участия не раскрываются.

Известно, что Midnight Blizzard нацеливается на государственные органы, дипломатические миссии, неправительственные организации и IT-компании, преимущественно в США и Европе. Ранее эта группа использовала фишинг для кражи кодов аутентификации, но в случае CaptiveCrunch она пошла дальше, атакуя саму сетевую инфраструктуру мест массового пребывания людей.

Первый этап заражения сетей отелей и конференц-центров, по всей видимости, произошёл ещё в феврале 2026 года. Microsoft выявила общие черты в оборудовании и системах управления, используемых на разных пострадавших объектах. Это наводит на мысль, что хакеры получили доступ не к каждой гостинице по отдельности, а к общим сервисам, которые обслуживают целые сегменты экосистемы гостевых порталов. Расследование точного вектора вторжения продолжается.

Ещё одна опасная особенность кампании - использование легитимной функции Microsoft Entra ID, которая называется кодом устройства. Обычно она предназначена для входа на устройствах без клавиатуры и экрана, например на телевизорах или игровых консолях. Хакеры подстраивают свою фишинговую страницу так, чтобы жертва ввела специальный код на настоящем сайте Microsoft, полагая, что это часть проверки подлинности. В реальности этот код привязывает к сессии злоумышленника, после чего он получает доступ к аккаунту жертвы. Поскольку страница входа выглядит абсолютно легитимной, пользователь не замечает подвоха.

Для корпоративных путешественников риски особенно высоки. Хакеры нацелены в первую очередь на сотрудников компаний, которые подключаются к Wi-Fi в отелях и на конференциях, поскольку через их учётные записи можно выйти на корпоративные сети и похитить конфиденциальную информацию. ReliaQuest, которая также исследовала эту активность, подтверждает, что атаки зафиксированы не только в гостиницах, но и в конференц-центрах и других общих пространствах. Цель - получить доступ к аккаунтам именно деловых путешественников.

Microsoft рекомендует организациям и частным пользователям пересмотреть отношение к любым публичным сетям Wi-Fi. Прежде всего стоит использовать мобильный интернет или личную точку доступа, особенно при работе с корпоративными данными. Если подключение к гостиничной сети необходимо, не следует вводить на страницах регистрации рабочие пароли и тем более устанавливать обновления или программы, предложенные в браузере. Любые обновления нужно скачивать только через официальные механизмы операционной системы.

Компаниям стоит ужесточить политику доступа: перейти на многофакторную аутентификацию с использованием защищённых ключей, ограничить применение кода устройства, а также внедрить решения для оценки риска входа в систему. Пользователей необходимо обучать распознавать поддельные страницы проверки и не выполнять инструкции по запуску команд из браузера. Гостиницам и конференц-центрам, в свою очередь, следует усилить защиту своего сетевого оборудования и регулярно проверять его на предмет несанкционированного доступа.

Кампания CaptiveCrunch показывает, что хакеры переходят от атак на отдельных пользователей к атакам на саму инфраструктуру, которой те доверяют. Пока злоумышленники сохраняют контроль над гостевой сетью, любые действия жертвы могут быть скомпрометированы, даже если её собственное устройство полностью защищено. Поэтому снижение доверия к публичному Wi-Fi и строгие меры аутентификации остаются главной линией обороны.

Индикаторы компрометации

IPv4

  • 104.194.159.150
  • 107.189.26.194
  • 213.145.86.112
  • 31.57.243.154
  • 38.146.28.132
  • 38.146.28.75

Domain

  • m365-owa.com
  • ms365-device.com
  • ms365-live.com
  • owa-ms365.com

SHA256

  • 918fa52ae45ed60ba7cc8bdc99c3cbe9ab92e0375ec31fc05d0d4513be11c593
  • be99857449d2856dd5a84e21c8a3d5e0e01456adb44062ddec5a6b4970d8d42c

Комментарии: 0