Не спасли ни 8.8.8.8, ни двухфакторка. Microsoft опять обвинила русских хакеров в атаке на отели по всему миру

Самая опасная ловушка в поездке может ждать не в чемодане, а в Wi-Fi.


ucfu1uv92f5wvwa1j6zu4twdaq9bqq56.jpg

Обычное подключение к Wi-Fi в отеле может закончиться кражей рабочей почты, паролей и файлов ещё до того, как путешественник откроет подозрительную ссылку. В ходе кампании CaptiveCrunch злоумышленники взламывают шлюзы гостевых сетей и перенаправляют подключённые устройства на фишинговые страницы или серверы с вредоносными файлами.

Атаки на Wi-Fi-сети начались в первых числах мая 2026 года и затронули несколько стран. Среди пострадавших оказались гостиницы, конференц-центры и другие организации, использующие гостевые сети со страницей авторизации. Аналогичная инфраструктура работает в аэропортах, коворкингах, университетах, медицинских учреждениях и на площадках для массовых мероприятий, поэтому потенциальный масштаб кампании выходит далеко за пределы гостиничного бизнеса.

Точный способ первоначального взлома пока не установлен. Сходство оборудования и систем управления в нескольких скомпрометированных сетях указывает не только на атаки против отдельных гостиниц, но и на возможный доступ к общим сервисам, которые обслуживают сразу множество гостевых порталов. Исследователи также допускают, что злоумышленники находили открытые интерфейсы SSH, SNMP и веб-панели администрирования, после чего подбирали слабые или повторно использованные пароли.

Получив административный доступ к сетевому шлюзу, атакующие меняют обработку DNS-запросов. Устройство пользователя запрашивает адрес легитимного сайта, но гостиничная сеть возвращает IP-адрес сервера злоумышленников. Для такой атаки не нужны вредоносные письма, вложения или заранее заражённый ноутбук. Достаточно подключиться к скомпрометированной сети.

Указанный вручную публичный DNS-сервер вроде 8.8.8.8 не всегда защищает от подмены. Если устройство отправляет запрос без шифрования, контролирующий шлюз может перехватить пакет и вернуть поддельный ответ раньше настоящего сервера. Надёжную защиту дают полнотуннельный VPN и строго настроенные DNS over HTTPS или DNS over TLS без перехода на обычный DNS при сбое шифрования.

Примерно в трети изученных случаев атакующие также пытались использовать WPAD, механизм автоматического поиска прокси-сервера. При успешной атаке вредоносный PAC-файл мог направить через чужой прокси трафик браузеров, компонентов Windows и корпоративных приложений. В журналах такое соединение способно выглядеть как обычный HTTPS-трафик, что усложняет обнаружение.

После подключения к Wi-Fi браузер или операционная система автоматически проверяет доступ к интернету. CaptiveCrunch перехватывает такую проверку и показывает поддельное сообщение об обновлении браузера, Windows, драйвера, антивируса или сетевого компонента. Страницы используют технику ClickFix и предлагают скачать файл либо вставить команду в Windows Terminal или PowerShell. Обнаружены также инструкции для владельцев Android, которым предлагали установить APK-файл, однако подтверждённых сведений о заражении мобильных устройств пока нет.

Основным вредоносным инструментом для Windows стал троян удалённого доступа CornFlake, написанный на Go. После запуска программа показывает убедительное окно обновления или проверки системы, а в фоновом режиме копирует себя в каталог AppData и регистрируется как служба «Cloud Sync Service». Дополнительные механизмы закрепления используют автозагрузку, планировщик заданий и сторожевой процесс, который восстанавливает удалённые компоненты.

CornFlake собирает сведения о системе, записывает нажатия клавиш, следит за буфером обмена, делает снимки экрана, получает доступ к камере и микрофону, сканирует подключённые USB-накопители и выполняет команды через cmd.exe или PowerShell. Операторы могут искать документы, архивы, изображения, исходный код, базы данных, письма и криптографические ключи, а затем отправлять найденные файлы на управляющий сервер. За один цикл троян способен передать до тысячи файлов общим объёмом до 500 Мбайт.

Второй инструмент получил название ChocoShell. Скрипт на PowerShell работает преимущественно в памяти и крадёт cookies браузеров, сохранённые пароли, токены единого входа Microsoft 365 и пароли от Wi-Fi. ChocoShell пытается отключить проверку PowerShell через AMSI, блокирует обновление сигнатур Microsoft Defender и использует несколько способов обхода контроля учётных записей Windows. Вредоносная программа поддерживает современные механизмы защиты данных Chromium, включая App-Bound Encryption, и извлекает информацию из Chrome, Edge, Brave, Opera, Vivaldi и других браузеров.

Управлять заражёнными компьютерами помогает новая панель FruitStone. Интерфейс показывает имя устройства, пользователя, версию Windows, характеристики компьютера, часовой пояс, членство в домене, наличие камеры и микрофона. Через панель операторы запускают командную строку, просматривают файлы, получают снимки экрана, записи клавиатуры и буфера обмена, включают камеру или микрофон, меняют настройки трояна и устанавливают новые версии CornFlake. FruitStone поддерживает несколько учётных записей операторов и отображает активные сеансы с IP-адресами.

Вторая ветвь кампании нацелена на облачные учётные записи Microsoft. Жертве показывают страницу с кодом устройства и предлагают ввести его на настоящем сайте входа Microsoft. Пользователь видит легитимный домен и самостоятельно подтверждает авторизацию, но фактически разрешает доступ к сеансу, созданному злоумышленниками. После успешной проверки атакующие получают доступ к Microsoft 365, регистрируют устройство в Entra ID, читают почту и собирают данные из облачной учётной записи. Многофакторная проверка не спасает, поскольку жертва сама завершает её для чужого сеанса.

В кампании активно применяли ИИ, хотя полный перечень задач не раскрывается. Исходный код ChocoShell содержит подробные комментарии, ссылки на механизмы обнаружения и объяснения выбранных способов обхода защиты. Единый стиль и необычно детальные пояснения указывают на вероятную генерацию или доработку части кода с помощью ИИ.

Пользователям рекомендуют считать гостиничные, аэропортовые и другие гостевые сети недоверенными. Для работы с почтой и корпоративными сервисами безопаснее использовать мобильную точку доступа, eSIM или полнотуннельный VPN. Нельзя устанавливать обновления, сертификаты, средства диагностики и программы, которые внезапно предлагает страница авторизации Wi-Fi. Обновления следует запускать только через настройки операционной системы или официальный магазин приложений. Организациям также советуют блокировать OAuth-поток с кодом устройства, если сотрудники не используют его в работе, внедрять фишингостойкую многофакторную проверку и ограничивать подключение служебных устройств к неуправляемым беспроводным сетям.

```