Microsoft обвинила российских хакеров в атаках через гостевой Wi-Fi

Компания Microsoft сообщила об обнаружении масштабной хакерской кампании, направленной против инфраструктуры гостевых Wi-Fi-сетей в отелях, конференц-центрах и других общественных местах по всему миру. За атаками, получившими название CaptiveCrunch, стоит группа Storm-2945, которую компания считает подразделением связанной с Россией группировки Midnight Blizzard, следует из пресс-релиза Microsoft.

Что это за группа

Microsoft отнесла Storm-2945 к Midnight Blizzard на основании сходства используемых технических приемов, методов фишинга и круга потенциальных жертв. Так, в частности, обе группы пытаются похищать данные из Microsoft 365, используют приложения для обмена сообщениями в целях социальной инженерии и злоупотребляют механизмами авторизации OAuth.

Midnight Blizzard — действующая из России хакерская группировка, которую власти США и Великобритании связывают со Службой внешней разведки России. По версии Microsoft, она преимущественно атакует государственные органы, дипломатические представительства, неправительственные организации и поставщиков IT-услуг в США и Европе, а ее основной целью является сбор разведывательной информации в интересах российской внешней политики.

Storm-2945 проводит операции как минимум с февраля 2026 года, а с начала мая начала вмешиваться в работу гостевых Wi-Fi-сетей, говорится в заявлении Microsoft. Компания также утверждает, что злоумышленники активно использовали искусственный интеллект при подготовке и проведении атак.

Как работают хакеры

Storm-2945 атакует сети, при подключении к которым открывается специальная страница авторизации — такие системы широко используются в отелях, аэропортах и конференц-центрах. Хакеры вмешиваются в интернет-трафик и перенаправляют пользователей на подконтрольные им страницы, имитирующие сервисы Microsoft либо сообщения об ошибке.

На этих страницах пользователю предлагают установить якобы обновление Windows, браузера или драйвера либо вручную выполнить команду через Windows Terminal или PowerShell. В результате на компьютер загружается вредоносное ПО. В некоторых случаях жертве предлагают ввести код на настоящей странице Microsoft: пользователь полагает, что авторизует собственное устройство, но фактически предоставляет хакерам доступ к своей учетной записи. Microsoft также обнаружила признаки аналогичных атак на Android, при которых пользователю предлагают установить APK-файл.

Основным инструментом группы является троян CornFlake, который закрепляется в Windows и предоставляет злоумышленникам удаленный доступ к устройству. Он может перехватывать нажатия клавиш, похищать файлы, пароли, cookies и токены активных сессий, делать снимки экрана, включать микрофон и камеру, отслеживать USB-накопители и выполнять команды. Другая программа, ChocoShell, предназначена прежде всего для кражи данных браузеров, учетных записей Microsoft 365 и сохраненных паролей от Wi-Fi.

Таким образом хакеры могут получить доступ не только к устройству путешественника, но и к корпоративной почте и облачным системам его работодателя. Microsoft пока не установила, каким образом Storm-2945 первоначально проникает в инфраструктуру гостевых сетей. Однако одинаковое оборудование и системы управления в нескольких пострадавших сетях могут указывать на компрометацию общих поставщиков услуг, а не отдельных отелей, говорится в пресс-релизе.

Как обезопасить себя

Microsoft обнаружила массовую компрометацию гостевых Wi-Fi-сетей в нескольких странах, однако не раскрыла их перечень, число пострадавших организаций и сведения о конкретных жертвах. Компания ReliaQuest ранее выявила такие атаки в отелях, конференц-центрах и других общественных местах. По ее оценке, злоумышленники стремятся получить доступ к корпоративным учетным записям путешественников.

«Во время поездок пользователям следует считать беспроводные сети отелей, конференц-центров, аэропортов и другие гостевые сети ненадежными», — предупредила Microsoft. Компания рекомендует по возможности использовать мобильный интернет, eSIM или личную точку доступа, а также не скачивать через страницы подключения к Wi-Fi обновления, сертификаты, драйверы и программы для устранения неполадок.

Обновлять операционную систему и браузер следует только через их встроенные механизмы. Microsoft также советует не вводить корпоративные учетные данные на страницах регистрации в гостевых сетях, не выполнять предложенные сайтами команды в PowerShell или командной строке и настороженно относиться к неожиданным просьбам ввести код устройства.

Фото на обложке: Unsplash