Російські кіберзлочинці зламують готельні Wi-Fi: операція CaptiveCrunch | CyberCalm

Наталя Зарудня

За авторстваНаталя ЗарудняШеф-редакторШеф-редакторка та ініціаторка CyberCalm. Працює у сфері кібербезпеки та технологічної журналістики понад 10 років. Охоплює теми захисту даних, безпеки мобільних пристроїв, штучного інтелекту та соціальних медіа.Стежити: 04.08.2026Поділитися13 хвилин на читання

Microsoft Threat Intelligence представила подробиці щодо шпигунської операції CaptiveCrunch. У рамках цієї операції група, пов’язана з російською зовнішньою розвідкою, здійснює зломи гостьових Wi-Fi мереж у готелях та конференц-центрах по всьому світу. Оволодівши контролем над обладнанням captive-порталу – тією сторінкою, через яку гості підключаються до мережі – зловмисники модифікують DNS- та HTTP-трафік усіх підключених пристроїв. Вони перенаправляють користувачів на підроблені сторінки входу до Microsoft 365 та підсовують шкідливе програмне забезпечення під виглядом оновлень браузера.

Зміст

  • Що саме виявили дослідники
  • Один зламаний шлюз — усі гості під загрозою
  • Фальшиві оновлення браузера й техніка ClickFix
  • Зловживання автентифікацією за кодом пристрою
  • Слід штучного інтелекту
  • Чому спершу підозрювали інше угруповання
  • Що це означає для українців
  • Як захиститися
  • Питання та відповіді

Що саме виявили дослідники

Компанія опублікувала звіт про цю кампанію 31 липня 2026 року. Згідно з даними Microsoft, щонайменше з початку травня 2026 року угруповання Storm-2945 маніпулює DNS- та HTTP-трафіком у мережах, що обслуговуються captive-порталами, перенаправляючи його через власну інфраструктуру. Microsoft відносить Storm-2945 до підрозділів Midnight Blizzard – групи, яку уряди США та Великої Британії пов’язують зі Службою зовнішньої розвідки росії (СЗР). Це угруповання також відоме під назвами APT29, Cozy Bear та The Dukes.

Компанія ReliaQuest першою повідомила про ці атаки публічно – її звіт було оприлюднено 23 липня. Дослідники зафіксували зламані шлюзи в кількох містах США, а також в Індії та Саудівській Аравії, переважно в готелях та закладах гостинності. Трафік через ці шлюзи надходив від організацій фінансового, юридичного, професійного, медичного, енергетичного та роздрібного секторів. Це свідчить про відсутність цільового галузевого відбору; зловмисники полювали на відряджених працівників, незалежно від місця їхнього підключення.

Механізм проникнення зловмисників в обладнання наразі не встановлено остаточно. ReliaQuest з низьким та середнім рівнем достовірності припускає, що початковий доступ надавали відкриті в інтернеті інтерфейси керування – SSH, SNMP та вебконсолі адміністратора – у поєднанні зі слабкими або повторно використаними паролями адміністраторів. Microsoft, зі свого боку, зазначає, що у різних уражених мережах виявлено спільні ознаки в обладнанні та системах керування. Це може свідчити про те, що йдеться не про поодинокі зламування окремих закладів, а про доступ до спільних сервісів у межах екосистеми captive-порталів.

Один зламаний шлюз — усі гості під загрозою

Небезпека таких пристроїв полягає в їхньому розташуванні в мережі. Captive-портал знаходиться на межі мережі й обслуговує кожного гостя. Достатньо компрометувати один такий пристрій, щоб перенаправляти трафік усіх, хто підключився того дня, – без жодного втручання в самі ноутбуки чи смартфони, без фішингових листів та без переходів за посиланнями.

Механізм є простим. Коли пристрій підключається до мережі, він отримує DNS-сервер через DHCP і довіряє його відповідям. Той, хто контролює DNS, визначає, куди насправді буде спрямований трафік. Зловмисники налаштували підміну DNS-відповідей: запити до легітимних доменів поверталися з IP-адресами керованих ними серверів. Це, по суті, класична атака «людина посередині», реалізована на рівні мережевого обладнання.

Важливий нюанс: жорстко прописаний у налаштуваннях публічний DNS, як-от 8.8.8.8, від цього не захищає. Запит все одно надходить з пристрою у відкритому вигляді, і шлюз може його перехопити, змінити та перенаправити. За оцінками ReliaQuest, атаку зупиняють лише дві конфігурації: постійно активований VPN у режимі повного тунелювання, який спрямовує і DNS-запити в захищений канал, або зашифрований DNS (DoH чи DoT) у суворому режимі – без повернення до незашифрованих запитів.

Приблизно в третині випадків дослідники також спостерігали додатковий канал перенаправлення – зловживання механізмом WPAD, який у Windows автоматично шукає налаштування проксі під час підключення до мережі. Якщо він активується, трафік більшості програм, а не лише автентифікаційний, проходить через проксі зловмисника.

Фальшиві оновлення браузера й техніка ClickFix

Другий напрямок кампанії – розповсюдження шкідливого програмного забезпечення. Браузери та операційні системи автоматично «пінгують» службові адреси для перевірки наявності доступу до інтернету. Саме на ці перевірки зловмисники відповідали сторінкою з пропозицією встановити оновлення браузера або системи. Далі застосовувалася техніка ClickFix: користувачеві демонструвалася нібито невдала перевірка безпеки та покрокова інструкція, як «виправити» проблему, – а насправді його змушували самостійно запустити шкідливу команду. Microsoft зазначає, що деякі з цих сторінок містили інструкції для Android із завантаженням APK-файлу, що ставить під загрозу й власників смартфонів.

Кампанія використовує три основні інструменти:

  • CornFlake – повнофункціональний RAT для Windows, написаний мовою Go. Під час запуску відображає переконливе вікно «встановлення оновлень», а тим часом копіює себе в систему та закріплюється кількома способами: як служба Windows, через ключ автозапуску в реєстрі, заплановане завдання та процес-спостерігач, який відновлює видалені механізми стійкості. Він маскується під легітимний svchost.exe та реєструється як «Cloud Sync Service». Має функціонал для запису натискань клавіш, моніторингу буфера обміну, створення скріншотів, запису звуку з мікрофона та відео з веб-камери, крадіжки паролів та cookies з браузерів, завантаження файлів за певними розширеннями, реагування на підключення USB-носіїв та надання оператору віддаленої командної оболонки.
  • ChocoShell – інструмент для викрадення даних на PowerShell, що працює виключно в оперативній пам’яті. Його мета – масовий збір сесійних cookie, збережених паролів, токенів одноразового входу Microsoft 365 та навіть паролів від Wi-Fi мереж. Перед виконанням роботи він вимикає інтерфейс сканування AMSI, перевіряє, чи не працює він у пісочниці, і застосовує три різні техніки обходу контролю облікових записів (UAC) з послідовним відкатом.
  • FruitStone – веб-панель керування, через яку оператори бачать усі заражені пристрої, згруповані за країнами та підмережами, видають їм команди та збирають отримані дані. Для маскування панель оформлена як «CloudSync Console» вигаданої компанії Acuity Systems.

Зловживання автентифікацією за кодом пристрою

З 16 липня Microsoft фіксує, що частина шкідливих сторінок CaptiveCrunch перенаправляє жертв до сценарію автентифікації за кодом пристрою (device code flow). Це легітимний механізм OAuth, призначений для пристроїв, де введення логіну та пароля є незручним або неможливим, – телевізорів, ігрових консолей, IoT-пристроїв.

Схема зловживання виглядає так: зловмисник ініціює запит на автентифікацію від імені користувача, а потім переконує жертву ввести отриманий код на справжній сторінці входу Microsoft. Користувач бачить легітимний домен, вводить код, підтверджує вхід другим фактором – і фактично надає доступ до чужої сесії. Зловмисник отримує дійсні токени OAuth і доступ до Microsoft 365, який вже пройшов перевірку MFA. Для цього не потрібно красти пароль або перехоплювати зашифрований трафік.

Сама техніка не є новою – Midnight Blizzard використовує її щонайменше з серпня 2024 року. Проте, як зазначає Microsoft, інтеграція фішингу за кодом пристрою в захоплений captive-портал підвищує ймовірність того, що користувач сприйме запит на автентифікацію як легітимний: адже він щойно підключився до мережі готелю й очікує додаткових кроків для входу.

Слід штучного інтелекту

Microsoft окремо наголошує, що Storm-2945 використовує ШІ для значної частини цих операцій. Скрипт ChocoShell написаний з деталізованими коментарями розробника, які пояснюють логіку кожного рішення та прямо посилаються на конкретні сигнатури виявлення Microsoft. Послідовний стиль коду та описовий характер коментарів, на думку аналітиків, свідчать про можливе використання ШІ для генерації коду. У подяках до звіту Microsoft згадує співпрацю з Anthropic та OpenAI під час розслідування.

Чому спершу підозрювали інше угруповання

У своєму звіті за липень ReliaQuest вказувала на схожість тактик із діяльністю APT28 (Fancy Bear, Forest Blizzard) – підрозділу російської воєнної розвідки, але прямої атрибуції не надавала. Підставою для порівняння стала публікація Microsoft у квітні 2026 року про кампанію Forest Blizzard, яка зламувала домашні та малі офісні роутери, переналаштовуючи їх на контрольовані DNS-сервери. Тоді повідомлялося про понад 200 організацій та близько 5000 споживчих пристроїв.

Однак ReliaQuest одразу відзначила й відмінності: атаки на captive-портали готелів раніше не фіксувалися, інфраструктура не збігалася з відомою, а весь DNS-трафік перенаправлявся без вибіркової фільтрації за ключовими словами. Microsoft, маючи ширший обсяг телеметрії, зрештою віднесла кампанію до Storm-2945 – попри певні збіги в тактиках з Forest Blizzard. Різниця є принциповою: Forest Blizzard діє в інтересах військової розвідки (ГРУ), тоді як Midnight Blizzard – Служби зовнішньої розвідки.

Що це означає для українців

Midnight Blizzard традиційно націлюється на державні установи, дипломатичні представництва, неурядові організації та ІТ-компанії у США та Європі – тобто саме на ті категорії, до яких належать українські делегації, представники громадського сектору, журналісти та підприємці, що беруть участь у конференціях та ділових зустрічах за кордоном. Готельний Wi-Fi під час закордонного відрядження – це саме той сценарій, на який розрахована ця кампанія.

Додатковий ризик полягає в тому, що атака не потребує жодних помилок з боку жертви на етапі підключення: достатньо приєднатися до мережі закладу. Тому базові рекомендації щодо безпечного використання публічного Wi-Fi у цьому випадку слід доповнювати технічними заходами на рівні пристрою та корпоративної політики.

Як захиститися

Для індивідуальних користувачів та мандрівників:

  • За можливості використовуйте мобільний інтернет – власну точку доступу зі смартфона або eSIM – замість готельного чи конференційного Wi-Fi.
  • Ніколи не встановлюйте оновлення браузера, системи, сертифікати або «діагностичні утиліти», які пропонує сторінка підключення до мережі. Легітимні оновлення ніколи не надходять через captive-портал.
  • Ігноруйте будь-які інструкції на кшталт «скопіюйте цю команду та вставте у вікно виконання», навіть якщо сторінка виглядає як перевірка Cloudflare чи Google. Це і є ClickFix.
  • Не використовуйте корпоративні логін та пароль для реєстрації на сторінці гостьової мережі.
  • Перевіряйте адресу та сертифікат сторінки перед введенням будь-яких облікових даних, і не ігноруйте попередження браузера про недійсний сертифікат.
  • Увімкніть вхід без пароля (passkeys), де це можливо, та двофакторну автентифікацію – скрізь.

Для організацій:

  • Впровадьте постійно активний VPN у режимі повного тунелювання на корпоративних пристроях та вилучіть винятки split-tunneling, які дозволяють DNS- або автентифікаційному трафіку оминати тунель.
  • Заблокуйте сценарій автентифікації за кодом пристрою через політики умовного доступу Microsoft Entra ID, де це не є необхідним.
  • Вимкніть WPAD там, де автоматичне визначення проксі не використовується.
  • Перегляньте, які дані працівники надають на реєстраційних сторінках гостьових мереж, та мінімізуйте розкриття посад та організаційної приналежності під час бронювання.
  • Проведіть навчання щодо ClickFix-сценаріїв: підроблені перевірки безпеки, фальшиві помилки, інструкції «вставте та запустіть».
  • Налаштуйте політики ризику входу та безперервну оцінку доступу для автоматичного реагування на підозрілі сесії.

Питання та відповіді

Що таке captive-портал і чому він небезпечний?

Це сторінка, яка відкривається при підключенні до публічної Wi-Fi мережі та вимагає прийняти умови чи ввести дані для входу. Пристрій, що обслуговує її, контролює DNS та маршрутизацію для всіх гостей мережі. Тому злом одного такого пристрою надає зловмиснику можливість перенаправляти трафік кожного підключеного – без доступу до самих пристроїв користувачів.

Чи допоможе VPN проти цієї атаки?

Так, але тільки за умови повного тунелювання та автоматичного ввімкнення при підключенні до мережі. Якщо VPN працює в режимі роздільного тунелювання, а DNS-запити йдуть в обхід нього, захисту не буде. Публічні DNS-сервери, як-от 8.8.8.8, самі по собі не рятують, оскільки запит все одно залишає пристрій незашифрованим.

Як зрозуміти, що пристрій вже заражений?

Ознаками можуть бути невідома служба з назвою «Cloud Sync Service», підозріле заплановане завдання, файл svchost32.exe у профілі користувача або несподівані запити на підвищення привілеїв. Корпоративним користувачам слід негайно звернутися до служби ІТ-безпеки, змінити паролі та завершити всі активні сесії – токени доступу залишаються дійсними навіть після зміни пароля.

Чи були зафіксовані атаки в Україні?

Microsoft і ReliaQuest не публікували переліку постраждалих країн з детальною інформацією; мова йде про «кілька країн», а серед підтверджених локацій згадуються міста США, Індія та Саудівська Аравія. Ризик для українців пов’язаний насамперед із закордонними відрядженнями та участю в міжнародних заходах.

Будь ласка, залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:ClickFixwifiкібератакиросійські хакеришкідливе ПЗПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

Як знайти й відкрити будь-який файл через командний рядок: cmd, PowerShell і Термінал WindowsНаступна стаття

У ЄС запрацювали правила прозорості ШІ: чат-боти мають попереджати про себе, а дипфейки — маркуватисяВ тренді

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків17.08.2026

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні18.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг17.08.2026

Комбінації клавіш у Windows 11: повний довідник18.08.2026

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp21.08.2026

ПриватністьСексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту13.08.2026

КібербезпекаСотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися13.08.2026НовиниChrome блокуватиме розширення, які захоплюють нову вкладку та пошук через корпоративні політики03.08.2026

КібербезпекаДосить відкрити лист: російські хакери зламують корпоративну пошту через уразливість в Outlook Web Access30.07.2026

Джерело: kp.ua

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *