
Microsoft раскрыла глобальную кампанию российских хакеров против Wi-Fi в отелях
Атака, получившая название CaptiveCrunch, нацелена на страницы авторизации публичных сетей и позволяет внедрять вредоносное ПО под видом обновлений браузера.
Корпорация Microsoft заявила о масштабной хакерской кампании, направленной против инфраструктуры общественных сетей Wi-Fi в отелях, конференц-центрах и других публичных местах по всему миру. По данным компании, злоумышленники эксплуатируют так называемые captive portals — страницы авторизации, которые открываются при подключении к гостевой сети. В Microsoft полагают, что атакующие могли получить доступ к общим сервисам, используемым сразу несколькими операторами таких сетей, что потенциально открывает путь к компрометации большого числа гостиничных и публичных Wi-Fi-сетей через одну успешную атаку.
Кампания, названная CaptiveCrunch, реализуется через метод «человек посередине» (Adversary-in-the-Middle): пользователи незаметно перенаправляются через подконтрольную хакерам фишинговую инфраструктуру. После подключения к сети на устройствах жертв появляются поддельные уведомления о необходимости обновить браузер или операционную систему — эти сообщения имитируют автоматические проверки соединения, которые браузеры выполняют сразу после выхода в сеть. Вредоносное ПО включает полнофункциональные трояны удалённого доступа (RAT) для Windows, написанные на языке Golang. Они способны собирать сведения о системе, файлы и нажатия клавиш, похищать учётные данные и токены сеансов, вести аудио- и видеонаблюдение, а также предоставлять удалённый доступ к заражённым машинам.
Ответственность за атаку Microsoft возлагает на группу Storm-2945, которая является подгруппой хакерского объединения Midnight Blizzard (также известного как Nobelium). В корпорации и спецслужбах США и Великобритании Midnight Blizzard связывают со Службой внешней разведки России. По оценке Microsoft, эта группировка «последовательна и настойчива в своих целях» и нацелена на сбор разведывательной информации в поддержку внешнеполитических интересов России, в первую очередь против правительств, дипломатических представительств, НПО и IT-компаний в США и Европе. Ранее Midnight Blizzard приписывали масштабную кибератаку на госучреждения США через программное обеспечение SolarWinds в 2020 году и взлом почтового клиента Outlook в 2023 году.
Наблюдение за Storm-2945 ведётся специалистами Microsoft Threat Intelligence с мая 2026 года, а сами операции группы фиксируются с февраля того же года. В компании рекомендуют путешественникам по возможности использовать мобильный хотспот вместо публичного Wi-Fi и не переходить по неожиданным всплывающим сообщениям, особенно если они появляются сразу после подключения к сети. О каких-либо конкретных последствиях текущей кампании или задержаниях не сообщается; Microsoft продолжает мониторинг активности группировки.
| Континентальная европейская пресса | −0.70 | critical |
|---|---|---|
| Пресса Аравийского залива | −0.20 | neutral |
| Индийская и южноазиатская пресса | −0.30 | critical |
| Пресса Юго-Восточной Азии | −0.10 | neutral |
Russia orchestrates a hybrid war against the West using hotels as digital Trojan horses.
Builds a hierarchy of threats from a technical attack to an existential danger for European security.
Omits that the attack was discovered and made public by Microsoft, a US company, and that there is no evidence of concrete harm to European citizens.
The traveler must protect themselves from digital fraud in an increasingly insecure tourism market.
Universalizes the problem by turning a state-backed hacker attack into a generic consumer warning, defusing the geopolitical connotation.
Does not mention Russia, the Midnight Blizzard group, or Microsoft's role in the discovery.
The Indian citizen must be vigilant: cybercriminals exploit travelers' trust to steal identities.
Adopts a paternalistic tone of direct warning to the citizen, without attributing the threat to a foreign state, presenting it as a generic danger.
Does not mention Russia, the Midnight Blizzard group, or the geopolitical context of the attack.
The traveler must correct their habits to avoid online identity theft.
Normalizes the cyberattack by turning it into a problem of individual behavior, removing any reference to state responsibility or hacker groups.
Does not mention Russia, Microsoft, the Midnight Blizzard group, or any technical details of the attack.
Расширь свой кругозор
Переговоры о возобновлении судоходства в Ормузском проливе: Вашингтон ожидает сделки, Тегеран отрицает прямые контакты
6 языков · 52 изданий
Из Economy & MarketsПрибыль нефтяных гигантов взлетела на фоне войны с Ираном и блокады Ормузского пролива
2 языков · 21 издание
Из TechnologyБелый дом не включит open-weight модели в систему проверки ИИ-безопасности
3 языков · 11 изданий