Руски хакери са успели да проникнат в Wi-Fi мрежи в хотели и конферентни центрове по целия свят, като са използвали фалшиви портали за вход и софтуерни актуализации, за да заразят пътуващите със злонамерен софтуер и да откраднат чувствителни данни, предупреди в петък Microsoft. Корпорацията твърди, че руските хакери засилват шпионските атаки срещу западни организации, но вместо да атакуват директно корпоративните мрежи, те се насочват към служителите на тези компании, които пътуват по света от тяхно име.
Microsoft Threat Intelligence has observed Storm-2945, a sub-cluster of Midnight Blizzard, compromising hospitality-related networks worldwide to steal credentials, access cloud environments, and deliver malware to travelers. https://t.co/oa85rep9kN
Since early May 2026, the…
По-точно, става дума за хакерската групировка Midnight Blizzard, която е компрометирала легитимни Wi-Fi мрежи в хотели, конферентни центрове и други обекти от хотелиерския сектор по целия свят, за да шпионира нищо неподозиращи бизнес пътници. Съсредоточени предимно върху САЩ и Европа, хакерите обикновено се насочват към правителства, дипломатически мисии, неправителствени организации и доставчици на ИТ услуги – всичко това с цел да си осигурят дългосрочен достъп до корпоративни и правителствени мрежи.
Хотелският Wi-Fi се превръща в руски шпионски капанНаречена „CaptiveCrunch“, според Microsoft кампанията е активна поне от май и разчита на компрометирани „каптивни портали“ – страниците за вход, които пътуващите използват, за да получат достъп до хотелския Wi-Fi. След като Wi-Fi мрежата бъде компрометирана, Storm-2945 – подгрупа на Midnight Blizzard открадва данните за достъп до Microsoft 365 и разпространява зловреден софтуер чрез фалшиви страници за вход и измамни съобщения за актуализация на софтуер
Схема на веригата на атаката
Констатациите на Microsoft може да са само върхът на айсберга. Изследователи твърдят, че шпионската кампания може да обхване всяка организация, която използва Wi-Fi мрежи с „каптивни портали“, включително летища, университети и здравни заведения.
Фалшиви актуализации разпространяват мощен зловреден софтуерMicrosoft твърди, че вместо да създават фалшиви безжични мрежи, хакерите отвличат легитимна инфраструктура, което им позволява да пренасочват жертвите към убедителни страници за вход в Microsoft или да ги подтикват да инсталират фалшиви актуализации на Windows или на браузъра, които тайно разпространяват зловреден софтуер.
Използвайки тактиките на ClickFix, нападателите подмамват жертвите да инсталират CornFlake – троянец за отдалечен достъп (RAT) за Windows и ChocoShell – програма за кражба на данни чрез PowerShell. Заедно тези зловредни програми могат да откраднат идентификационни данни за Microsoft 365, сесийни „бисквитки“, файлове и пароли – като същевременно поддържат постоянен достъп за отдалечено наблюдение на активността на заразените устройства. Зловредният софтуер може също да записва натисканията на клавишите и да активира микрофони и камери. В някои случаи Microsoft е наблюдавала, че нападателите атакуват и устройства с Android.
Как пътниците могат да се предпазят
Microsoft напомня на пътниците да избягват инсталирането на софтуерни актуализации, когато са свързани с обществена Wi-Fi мрежа, и вместо това да инсталират актуализации само когато бъдат подканени от надеждни механизми на операционната система, а не от изскачащи съобщения или предупреждения на уебсайтове.
Същите правила трябва да важат и за изтеглянето на сертификати, актуализации на браузъра, инструменти за отстраняване на мрежови проблеми и програми за сигурност. Microsoft съветва потребителите да проверяват страниците за вход в Wi-Fi мрежата, преди да въведат своите данни за достъп, и да използват рутери или устройства за достъп до интернет, управлявани от компанията, вместо обществени безжични мрежи, когато това е възможно.