Страница входа в гостиничный Wi-Fi - самый безобидный экран, который путешественник видит за день. Microsoft опубликовала, что бывает, когда эта страница принадлежит российской разведке: кампания CaptiveCrunch идёт с начала мая 2026 года, captive-порталы отелей и конференц-площадок используют, чтобы перенаправлять гостей через инфраструктуру атакующих и подсовывать вредонос под видом обычного обновления браузера.
Кто за этим стоит
Microsoft Threat Intelligence приписывает операцию группе Storm-2945 - новой подгруппе Midnight Blizzard, которую также знают как APT29 или Cozy Bear и которую власти США и Великобритании связывают со Службой внешней разведки России. Цель - деловые путешественники: сети гостиничного сектора в нескольких странах, выбранные по простой причине - именно туда подключаются нужные ноутбуки.
Как устроена атака
Цепочка короткая, и уязвимость в вашем устройстве ей не нужна:
- Портал и есть посредник. Когда сеть отеля скомпрометирована, captive-портал подменяет DNS и HTTP-трафик и уводит гостя через инфраструктуру атакующих.
- Приманка - обновление. Вместо привычной страницы "вы подключены" гость получает убедительное предложение поставить обновление браузера или системы - в стиле ClickFix, когда пользователя просят самому выполнить команду или скрипт.
- Дальше две полезные нагрузки. CornFlake - написанный на Go троян удалённого доступа для Windows: перехват клавиатуры и буфера обмена, скриншоты, запись звука и видео, кража паролей из браузера и удалённая консоль. ChocoShell - PowerShell-стилер, работающий в памяти: забирает cookie, сохранённые пароли, токены единого входа Microsoft 365 и пароли от Wi-Fi.
Токены Microsoft 365 - и есть цель. С действующим токеном сессии пароль не нужен и второй фактор не срабатывает: атакующий просто продолжает вашу сессию со своей машины.
Почему привычные советы тут не работают
"Смотрите на замочек" не помогает: фишинговая страница отдаётся по HTTPS с собственным валидным сертификатом. "Не скачивайте с подозрительных сайтов" тоже не помогает: предложение обновиться появляется ровно на той странице, которую вы и ждали увидеть. Атакующий владеет первым узлом сети - единственным местом, про которое ваш ноутбук ничего не может проверить.
Что советует Microsoft
- По возможности пользоваться своим каналом вместо публичного Wi-Fi: хотспот с телефона или корпоративный travel-роутер.
- Никогда не ставить обновления, предложенные captive-порталом, и не вставлять команды, которые он подсказывает.
- Переходить на вход без пароля и устойчивую к фишингу многофакторную аутентификацию, а device code flow по возможности блокировать на стороне организации.
Где здесь реально помогает VPN, а где нет
Туннель, поднятый до того, как вы открыли браузер, лишает атакующего рычага: запросы DNS решаются внутри туннеля, и портал больше не решает, куда попадёт ваш трафик. Это ровно тот сбой, на котором держится кампания, и именно его закрывает шифрованный канал.
Порядок действий важнее марки сервиса. Captive-портал всё равно нужно пройти первым, и именно в этом окне происходит подмена, поэтому самая безопасная последовательность такая: подключиться, ничего не принимать, поднять туннель и только потом начинать работать. И задним числом туннель не спасает: если вы запустили "обновление", вредонос уже на машине, и шифрование трафика тут ни при чём.