Microsoft предупредила о кампании, получившей название CaptiveCrunch, которая эксплуатирует сети Wi‑Fi с порталами входа в гостиницах, конференц-центрах и других объектах сферы гостеприимства для манипулирования пользовательским трафиком, а затем перенаправляет пользователей на инфраструктуру, контролируемую злоумышленниками, с целью распространения вредоносного ПО и кражи учетных данных.
Согласно оценке Microsoft Threat Intelligence, кампания связана со Storm-2945 — операционной подгруппой российской группировки угроз Midnight Blizzard. Microsoft отслеживает эту активность с начала мая 2026 года в нескольких странах, тогда как ReliaQuest указала, что некоторые операции также были направлены на общие пространства, такие как конференц-центры, с возможной ориентацией на учетные записи корпоративных путешественников.
Манипулирование сетями и фишинг через сервисы Microsoft
Storm-2945 использует контролируемые ею сайты и серверы для перенаправления DNS- и HTTP-трафика из сетей, обслуживаемых captive portals. Пользователю могут показываться поддельные сообщения, утверждающие, что это обновление браузера или операционной системы либо инструмент диагностики сети, чтобы побудить его загрузить и запустить файл.
Microsoft также обнаружила домены, похожие на сервисы Microsoft, которые используются в фишинговых атаках типа adversary-in-the-middle и эксплуатируют поток аутентификации с кодом устройства в Microsoft Entra ID. В этом сценарии злоумышленник убеждает пользователя ввести код, созданный злоумышленником, на странице входа в настоящую Microsoft, что приводит к аутентификации сеанса злоумышленника вместо сеанса пользователя. 16 июля Microsoft начала отслеживать использование этого метода на некоторых страницах CaptiveCrunch.
Microsoft заявила, что Storm-2945 использует искусственный интеллект для поддержки значительной части операций, а также связала ее с Midnight Blizzard на основании технического и оперативного сходства, включая предыдущие фишинговые кампании с использованием кодов устройств и OAuth, извлечение электронной почты через Microsoft Graph и методы социальной инженерии.
Вредоносное ПО с широкими возможностями
Среди обнаруженных инструментов — CornFlake, троян удаленного доступа, написанный на Go и нацеленный на Windows. Программа способна собирать сведения о системе, файлы, нажатия клавиш, учетные данные и токены сеансов, а также отслеживать съемные носители и предоставлять оболочку удаленного управления с возможностями аудио- и видеонаблюдения.
ChocoShell — это похититель информации на базе PowerShell, полностью выполняемый в памяти. Он ориентирован на файлы cookie сеансов браузеров, сохраненные пароли, токены единого входа в Microsoft 365 и учетные данные сетей Wi‑Fi. Microsoft также обнаружила панель управления под названием FruitStone, которая используется для управления зараженными устройствами, создания полезных нагрузок и просмотра украденных данных.
Рекомендации для путешественников и организаций
Microsoft рекомендует считать сети гостиниц, конференц-центров, аэропортов и гостевые сети ненадежными, а при возможности отдавать предпочтение мобильным точкам доступа, подключениям eSIM и частным соединениям. Компания также призывает пользователей не устанавливать обновления, сертификаты или средства безопасности, предлагаемые через captive portals или неожиданные всплывающие окна, и проверять обновления с помощью надежных механизмов операционной системы.
На уровне организаций рекомендации включают отказ от повторного использования корпоративных учетных данных на страницах регистрации гостевых сетей, применение ключей доступа, многофакторной аутентификации и политик условного доступа, а также блокировку потока кода устройства, где это возможно. Microsoft также предоставляет рекомендации по обнаружению и расследованию с помощью Microsoft Defender и Microsoft Sentinel, включая поиск создания файлов после проверок подключения к Wi‑Fi, подключений к инфраструктуре, связанной со Storm-2945, а также наличия файла CornFlake или службы Windows под названием Cloud Sync Service.