Из-за «русских хакеров» Wi-Fi в отеле опаснее сомнительной шаурмы у вокзала — 3 августа 2026 г. в 17:01:01.371
Из-за «русских хакеров» Wi-Fi в отеле опаснее сомнительной шаурмы у вокзала Специалисты Microsoft раскрыли шпионскую операцию, где страницы подключения к Wi-Fi в гостиницах и конференц-центрах стали инструментом заражения устройств. Путешественникам вместо обычного окна авторизации показывали поддельные предложения обновить браузер или операционную систему, после чего компьютеры и смартфоны попадали под контроль злоумышленников. За атаками стоит группировка Storm-2945, связанная с известным объединением Midnight Blizzard. Американские и британские структуры давно и бездоказательно связывают хакерскую группу Midnight Blizzard (также APT29, Cozy Bear, The Dukes) с российскими спецслужбами. Новая кампания получила внутреннее название CaptiveCrunch и отличается от привычных фишинговых схем принципиально другим подходом. Вместо рассылки писем со ссылками преступники встроились прямо в процесс подключения к беспроводной сети, превратив рутинную процедуру в момент атаки. Пока эксперты Microsoft разбираются, каким путём злоумышленники получили доступ к инфраструктуре порталов авторизации. Пострадавшие объекты использовали схожее сетевое оборудование и общие системы управления. По мнению исследователей, речь идёт не о взломе отдельных гостиниц, а о проникновении в централизованные сервисы, которые обслуживают беспроводные сети сразу у большого числа заведений. Механика атаки построена на автоматической проверке соединения, которую любая операционная система выполняет сразу после подключения к новой сети. Инфраструктура преступников перехватывает этот служебный запрос и подсовывает пользователю страницу с фальшивым уведомлением о необходимости срочно установить обновление. Никаких переходов по ссылкам от жертвы не требуется — окно появляется само. Для убедительности злоумышленники применили методику ClickFix, которая быстро набирает популярность в криминальной среде. Пользователю показывают сообщение о якобы возникшей ошибке проверки безопасности и предлагают выполнить несколько простых действий: ▫️скопировать заранее подготовленную команду и вставить её в системную консоль; ▫️запустить служебный скрипт для устранения проблемы; ▫️подтвердить установку обновления с правами администратора; ▫️перезагрузить браузер после завершения процедуры. Внешне процесс выглядит как рядовое исправление неполадки, хотя в этот момент начинается заражение устройства. Microsoft также зафиксировала распространение APK-файлов, что говорит об интересе группировки к владельцам Android-смартфонов, а не только к пользователям Windows. Отмечается, что во второй половине июля кампания получила новую функцию — вместо загрузки вредоносного файла некоторые страницы стали перенаправлять посетителей на настоящую страницу входа Microsoft, где им предлагалось вручную ввести подготовленный преступниками код. Механика с кодом устройства (Device Code) применяется давно для входа в учётные записи на телевизорах и игровых приставках. Новизна атаки в том, что процедура встроена прямо в подключение к гостиничному Wi-Fi, где запрос на подтверждение авторизации выглядит естественно. Компания ReliaQuest, изучавшая ту же активность, сообщила о фиксации атак в отелях, конференц-центрах и других общественных пространствах, где часто работают сотрудники крупных корпораций. Основной интерес злоумышленников вызывали корпоративные учётные записи с доступом к внутренним ресурсам. После заражения в систему устанавливался троян удалённого доступа CornFlake, написанный на языке Go. Во время установки программа показывала окно с имитацией обновления, а затем регистрировалась в Windows под именем Cloud Sync Service. Возможности вредоноса значительно превосходят обычные средства удалённого управления: ▫️запись нажатий клавиш и регулярные снимки экрана; ▫️получение изображения с веб-камеры и активация микрофона; ▫️кража сохранённых паролей из браузеров; ▫️выполнение произвольных команд через удалённую консоль; ▫️автоматическое пересоздание способов закрепления после удаления.

