حذرت Microsoft من حملة إلكترونية أطلقت عليها اسم CaptiveCrunch، تستغل شبكات Wi‑Fi التي تعتمد على بوابات تسجيل الدخول في الفنادق ومراكز المؤتمرات وأماكن الضيافة الأخرى للتلاعب بحركة مرور المستخدمين، ثم توجيههم إلى بنية تحتية يتحكم بها المهاجمون بهدف نشر البرمجيات الخبيثة وسرقة بيانات الاعتماد.
ترتبط الحملة، وفق تقييم Microsoft Threat Intelligence، بـStorm-2945، وهي مجموعة فرعية تشغيلية من جهة التهديد الروسية Midnight Blizzard. ورصدت Microsoft النشاط منذ أوائل مايو 2026، في عدة دول، بينما أشارت ReliaQuest إلى أن بعض العمليات استهدفت أيضاً أماكن مشتركة مثل مراكز المؤتمرات، مع تركيز محتمل على حسابات المسافرين من قطاع الشركات.
تلاعب بالشبكات وتصيد عبر خدمات Microsoft
تستخدم Storm-2945 مواقع وخوادم تتحكم بها لإعادة توجيه حركة DNS وHTTP الصادرة من الشبكات التي تخدمها البوابات captive portals. وقد تظهر للمستخدم رسائل مزيفة تزعم أنها تحديث للمتصفح أو نظام التشغيل أو أداة لتشخيص الشبكة، في محاولة لدفعه إلى تنزيل ملف وتشغيله.
رصدت Microsoft كذلك نطاقات شبيهة بخدمات Microsoft، تُستخدم في عمليات تصيد من نوع adversary-in-the-middle تستغل تدفق مصادقة رمز الجهاز في Microsoft Entra ID. وفي هذا السيناريو يُقنع المهاجم المستخدم بإدخال رمز أنشأه المهاجم داخل صفحة تسجيل دخول Microsoft شرعية، ما يؤدي إلى مصادقة جلسة المهاجم بدلاً من جلسة المستخدم. وبدأت Microsoft في 16 يوليو رصد استخدام هذا الأسلوب ضمن بعض صفحات CaptiveCrunch.
وقالت Microsoft إن Storm-2945 تستخدم الذكاء الاصطناعي لدعم جزء كبير من العمليات، كما ربطتها بـMidnight Blizzard استناداً إلى تشابهات تقنية وتشغيلية، من بينها حملات تصيد سابقة عبر رموز الأجهزة وOAuth، واستخراج البريد الإلكتروني عبر Microsoft Graph، وأساليب الهندسة الاجتماعية.
برمجيات خبيثة بقدرات واسعة
تتضمن الأدوات المرصودة CornFlake، وهو حصان طروادة للوصول عن بُعد مكتوب بلغة Go ويستهدف Windows. يستطيع البرنامج جمع معلومات النظام والملفات وضربات المفاتيح وبيانات الاعتماد ورموز الجلسات، إضافة إلى مراقبة الوسائط القابلة للإزالة وتوفير صدفة تحكم عن بُعد، مع إمكانات للمراقبة الصوتية والمرئية.
أما ChocoShell فهو سارق معلومات قائم على PowerShell ويُنفذ بالكامل داخل الذاكرة، ويركز على ملفات تعريف الارتباط لجلسات المتصفحات وكلمات المرور المحفوظة ورموز تسجيل الدخول الأحادي إلى Microsoft 365 وبيانات اعتماد شبكات Wi‑Fi. كما رصدت Microsoft لوحة تحكم باسم FruitStone تُستخدم لإدارة الأجهزة المصابة وبناء الحمولات ومراجعة البيانات المسروقة.
إرشادات للمسافرين والمؤسسات
توصي Microsoft باعتبار شبكات الفنادق والمؤتمرات والمطارات وشبكات الضيوف غير موثوقة، وتفضيل نقاط الاتصال المحمولة أو اتصالات eSIM والاتصالات الخاصة متى أمكن. كما تحث المستخدمين على عدم تثبيت تحديثات أو شهادات أو أدوات أمنية تظهر عبر بوابات captive portals أو نوافذ منبثقة غير متوقعة، والتحقق من التحديثات عبر آليات نظام التشغيل الموثوقة.
وعلى مستوى المؤسسات، تشمل الإرشادات عدم إعادة استخدام بيانات الاعتماد المؤسسية في صفحات تسجيل شبكات الضيوف، واستخدام مفاتيح المرور والمصادقة متعددة العوامل وسياسات الوصول المشروط، وحظر تدفق رمز الجهاز حيثما أمكن. وتوفر Microsoft أيضاً إرشادات للكشف والتحري عبر Microsoft Defender وMicrosoft Sentinel، بما في ذلك البحث عن إنشاء ملفات بعد اختبارات اتصال Wi‑Fi، والاتصال بالبنية التحتية المرتبطة بـStorm-2945، ووجود ملف CornFlake أو خدمة Windows باسم Cloud Sync Service.