Российские хакеры перехватывают Wi-Fi отелей ради токенов Microsoft 365

03.08.2026 3 мин чтения 8
Российские хакеры перехватывают Wi-Fi отелей ради токенов Microsoft 365

Страница входа в гостиничный Wi-Fi - самый безобидный экран, который путешественник видит за день. Microsoft опубликовала, что бывает, когда эта страница принадлежит российской разведке: кампания CaptiveCrunch идёт с начала мая 2026 года, captive-порталы отелей и конференц-площадок используют, чтобы перенаправлять гостей через инфраструктуру атакующих и подсовывать вредонос под видом обычного обновления браузера.

Кто за этим стоит

Microsoft Threat Intelligence приписывает операцию группе Storm-2945 - новой подгруппе Midnight Blizzard, которую также знают как APT29 или Cozy Bear и которую власти США и Великобритании связывают со Службой внешней разведки России. Цель - деловые путешественники: сети гостиничного сектора в нескольких странах, выбранные по простой причине - именно туда подключаются нужные ноутбуки.

Как устроена атака

Цепочка короткая, и уязвимость в вашем устройстве ей не нужна:

  • Портал и есть посредник. Когда сеть отеля скомпрометирована, captive-портал подменяет DNS и HTTP-трафик и уводит гостя через инфраструктуру атакующих.
  • Приманка - обновление. Вместо привычной страницы "вы подключены" гость получает убедительное предложение поставить обновление браузера или системы - в стиле ClickFix, когда пользователя просят самому выполнить команду или скрипт.
  • Дальше две полезные нагрузки. CornFlake - написанный на Go троян удалённого доступа для Windows: перехват клавиатуры и буфера обмена, скриншоты, запись звука и видео, кража паролей из браузера и удалённая консоль. ChocoShell - PowerShell-стилер, работающий в памяти: забирает cookie, сохранённые пароли, токены единого входа Microsoft 365 и пароли от Wi-Fi.

Токены Microsoft 365 - и есть цель. С действующим токеном сессии пароль не нужен и второй фактор не срабатывает: атакующий просто продолжает вашу сессию со своей машины.

Почему привычные советы тут не работают

"Смотрите на замочек" не помогает: фишинговая страница отдаётся по HTTPS с собственным валидным сертификатом. "Не скачивайте с подозрительных сайтов" тоже не помогает: предложение обновиться появляется ровно на той странице, которую вы и ждали увидеть. Атакующий владеет первым узлом сети - единственным местом, про которое ваш ноутбук ничего не может проверить.

Важно: captive-портал, который просит что-то установить или выполнить, не выполняет свою работу, а делает чужую. Ни одной легальной гостиничной сети не нужно, чтобы вы запускали скрипт или ставили обновление ради выхода в интернет.

Что советует Microsoft

  • По возможности пользоваться своим каналом вместо публичного Wi-Fi: хотспот с телефона или корпоративный travel-роутер.
  • Никогда не ставить обновления, предложенные captive-порталом, и не вставлять команды, которые он подсказывает.
  • Переходить на вход без пароля и устойчивую к фишингу многофакторную аутентификацию, а device code flow по возможности блокировать на стороне организации.

Где здесь реально помогает VPN, а где нет

Туннель, поднятый до того, как вы открыли браузер, лишает атакующего рычага: запросы DNS решаются внутри туннеля, и портал больше не решает, куда попадёт ваш трафик. Это ровно тот сбой, на котором держится кампания, и именно его закрывает шифрованный канал.

Порядок действий важнее марки сервиса. Captive-портал всё равно нужно пройти первым, и именно в этом окне происходит подмена, поэтому самая безопасная последовательность такая: подключиться, ничего не принимать, поднять туннель и только потом начинать работать. И задним числом туннель не спасает: если вы запустили "обновление", вредонос уже на машине, и шифрование трафика тут ни при чём.

Вывод: CaptiveCrunch напоминает, что слабое звено в командировке - не ноутбук, а сеть, которую вы одалживаете на ночь. Совет самой Microsoft сводится к тому, чтобы этой сети не доверять вовсе: приносить свой канал или заворачивать чужой в туннель раньше, чем браузер успеет ему поверить.
Теги: кибербезопасность cybersecurity приватность privacy internet security malware microsoft россия apt29 midnight blizzard публичный wi-fi фишинг шифрование

Читайте также