Російські кіберзлочинці зламують готельний Wi-Fi: операція CaptiveCrunch | CyberCalm

Наталя Зарудня

ByНаталя ЗарудняГоловний редакторГоловний редактор та засновник CyberCalm. Понад 10 років досвіду у сфері кібербезпеки та технологічної журналістики. Мої теми: захист даних, безпека мобільних пристроїв, штучний інтелект та соціальні медіа.Follow: 04.08.2026 Поділитися 13 хв. читання

Microsoft Threat Intelligence представила інформацію про шпигунську операцію CaptiveCrunch. У рамках цієї кампанії група, пов’язана з російською зовнішньою розвідкою, здійснює атаки на гостьові Wi-Fi мережі в готелях та конференц-центрах по всьому світу. Захопивши контроль над обладнанням captive-порталу — тією сторінкою, через яку гості підключаються до мережі, — зловмисники перехоплюють DNS- та HTTP-трафік усіх підключених пристроїв. Вони перенаправляють користувачів на підроблені сторінки входу Microsoft 365 та поширюють шкідливе програмне забезпечення під виглядом оновлень браузера.

Зміст

  • Що саме з’ясували дослідники
  • Один скомпрометований шлюз — усі гості під загрозою
  • Підроблені оновлення браузера та метод ClickFix
  • Зловживання автентифікацією за кодом пристрою
  • Наслідки використання штучного інтелекту
  • Причини попередніх підозр щодо інших груп
  • Що це означає для українців
  • Методи захисту
  • Запитання та відповіді

Що саме з’ясували дослідники

Компанія опублікувала звіт про цю кампанію 31 липня 2026 року. За інформацією Microsoft, щонайменше з початку травня 2026 року група Storm-2945 маніпулює DNS- та HTTP-трафіком у мережах, що обслуговуються captive-порталами, перенаправляючи його через власну інфраструктуру. Microsoft відносить Storm-2945 до підрозділу Midnight Blizzard — групи, яку уряди США та Великої Британії пов’язують зі Службою зовнішньої розвідки росії (СЗР). Цю групу також ідентифікують як APT29, Cozy Bear та The Dukes.

Компанія ReliaQuest першою повідомила про атаки 23 липня. Дослідники виявили зламані шлюзи в декількох містах США, а також в Індії та Саудівській Аравії, переважно в готелях та закладах гостинності. Трафік через ці шлюзи надходив від організацій фінансового, юридичного, професійного, медичного, енергетичного та роздрібного секторів. Це свідчить про відсутність специфічного галузевого вибору; метою були працівники у відрядженнях, незалежно від їхнього місця підключення.

Механізм проникнення зловмисників у обладнання остаточно не встановлено. ReliaQuest з низьким та середнім рівнем достовірності припускає, що початковий доступ надавався через інтерфейси керування, відкриті в Інтернеті (SSH, SNMP та вебконсолі адміністратора), у поєднанні зі слабкими або повторно використаними паролями адміністраторів. Microsoft, у свою чергу, зазначає наявність спільних рис в обладнанні та системах керування в різних уражених мережах. Це може свідчити про те, що мова йде не про поодинокі зломи окремих закладів, а про доступ до спільних сервісів у межах екосистеми captive-порталів.

Один скомпрометований шлюз — усі гості під загрозою

Небезпека таких пристроїв полягає в їхньому розташуванні в мережі. Captive-портал знаходиться на периферії мережі та обслуговує кожного гостя. Компрометація одного такого пристрою дозволяє перенаправляти трафік усіх, хто підключився до мережі того дня, — без жодного фізичного доступу до ноутбуків і смартфонів, без фішингових листів і без переходу за шкідливими посиланнями.

Механізм атаки простий. Коли пристрій підключається до мережі, він отримує адресу DNS-сервера через DHCP і довіряє його відповіді. Той, хто контролює DNS, визначає, куди фактично буде спрямований трафік. Зловмисники налаштували підміну DNS-відповідей: запити до легітимних доменів повертали IP-адреси серверів, які перебували під їхнім контролем. Це, по суті, класична атака «людина посередині», реалізована на рівні мережевого обладнання.

Важливий момент: жорстко прописаний у налаштуваннях публічний DNS, наприклад 8.8.8.8, не забезпечує захисту. Запит все одно надсилається з пристрою у відкритому вигляді, і шлюз може його прочитати, підмінити та перенаправити. За оцінками ReliaQuest, атаку зупиняють лише дві конфігурації: постійно активний VPN у режимі повного тунелювання, який також спрямовує DNS-запити через захищений канал, або шифрований DNS (DoH або DoT) у суворому режимі, без можливості повернення до незашифрованих запитів.

Приблизно в третині випадків дослідники спостерігали додатковий канал перенаправлення — зловживання механізмом WPAD. Цей механізм у Windows автоматично шукає налаштування проксі-сервера під час підключення до мережі. Якщо він активується, трафік більшості програм, а не лише автентифікаційний, проходить через проксі зловмисника.

Підроблені оновлення браузера та метод ClickFix

Другий напрямок діяльності групи — доставка шкідливого програмного забезпечення. Браузери та операційні системи автоматично надсилають запити на службові адреси для перевірки доступу до Інтернету. Саме на ці перевірки зловмисники відповідали сторінкою з пропозицією встановити оновлення браузера або системи. Після цього застосовувалася техніка ClickFix: користувачеві демонстрували нібито невдалу перевірку безпеки та надавали покрокові інструкції, як «виправити» проблему, — насправді спонукаючи його самостійно виконати шкідливу команду. Microsoft зазначає, що деякі з цих сторінок містили інструкції для Android зі завантаженням APK-файлу, що також становило ризик для власників смартфонів.

Кампанія базується на трьох основних інструментах:

  • CornFlake — повнофункціональний RAT (віддалений інструмент доступу) для Windows, написаний на мові Go. При запуску відображає правдоподібне вікно «встановлення оновлень», одночасно копіюючи себе в систему та закріплюючись різними способами: як служба Windows, запис автозапуску в реєстрі, заплановане завдання та процес-спостерігач, який відновлює видалені механізми стійкості. Маскується під легітимний svchost.exe та реєструється як «Cloud Sync Service». Здатний вести журнал натискань клавіш, моніторити буфер обміну, робити скріншоти, записувати аудіо з мікрофона та відео з веб-камери, красти паролі та cookies з браузерів, завантажувати файли за певними розширеннями, реагувати на підключення USB-носіїв та надавати оператору віддалену командну оболонку.
  • ChocoShell — викрадач даних на PowerShell, що працює виключно в оперативній пам’яті. Його завдання — масово збирати сесійні cookies, збережені паролі, токени доступу Microsoft 365 для єдиного входу та навіть паролі від Wi-Fi мереж. Перед роботою він вимикає інтерфейс сканування AMSI, перевіряє, чи не запущено його в середовищі пісочниці, та застосовує три різні методи обходу контролю облікових записів (UAC) з послідовним відкатом.
  • FruitStone — веб-панель управління, через яку оператори бачать усі заражені пристрої, згруповані за країнами та підмережами, надсилають їм команди та збирають отримані дані. Для маскування панель оформлена як «CloudSync Console» вигаданої компанії Acuity Systems.

Зловживання автентифікацією за кодом пристрою

З 16 липня Microsoft спостерігає, як частина шкідливих сторінок CaptiveCrunch перенаправляє жертв до процедури автентифікації за кодом пристрою (device code flow). Це легітимний механізм OAuth, призначений для пристроїв, на яких незручно або неможливо ввести логін і пароль, — таких як телевізори, ігрові консолі, IoT-пристрої.

Схема зловживання виглядає так: зловмисник ініціює запит на автентифікацію від імені користувача, а потім переконує жертву ввести отриманий код на справжній сторінці входу Microsoft. Користувач бачить легітимний домен, вводить код, підтверджує вхід за допомогою другого фактора — і фактично авторизує сторонню сесію. Зловмисник отримує дійсні токени OAuth та доступ до Microsoft 365, який вже пройшов перевірку багатофакторної автентифікації (MFA). Для цього не потрібно красти паролі або перехоплювати зашифрований трафік.

Сама техніка не нова — Midnight Blizzard використовує її щонайменше з серпня 2024 року. Однак, як зазначає Microsoft, інтеграція фішингу за кодом пристрою в скомпрометований captive-портал підвищує шанси, що користувач сприйме запит на автентифікацію як легітимний: адже він щойно підключився до мережі готелю і очікує подальших кроків для входу.

Наслідки використання штучного інтелекту

Microsoft окремо наголошує, що Storm-2945 використовує ШІ для значної частини своїх операцій. Скрипт ChocoShell містить розгорнуті коментарі розробника, які пояснюють логіку кожного рішення та прямо посилаються на конкретні сигнатури виявлення Microsoft. Послідовний стиль коду та описовий характер коментарів, на думку аналітиків, свідчать про ймовірне використання ШІ для генерації коду. У подяках до звіту Microsoft згадує співпрацю з Anthropic та OpenAI під час розслідування.

Причини попередніх підозр щодо інших груп

У липневому звіті ReliaQuest вказувала на подібність тактик до дій групи APT28 (Fancy Bear, Forest Blizzard) — підрозділу російської військової розвідки, але прямої атрибуції не надавала. Підставою для порівняння було те, що у квітні 2026 року Microsoft опублікувала розслідування про кампанію Forest Blizzard, яка компрометувала домашні та малі офісні роутери, переналаштовуючи їх на сервери DNS під контролем зловмисників. Тоді мова йшла про понад 200 організацій та близько 5000 споживчих пристроїв.

Однак ReliaQuest одразу відзначала і відмінності: атаки на captive-портали готелів раніше не фіксувалися, інфраструктура не збігалася з відомою, а весь DNS-трафік перенаправлявся без вибіркової фільтрації за ключовими словами. Microsoft, маючи ширшу телеметрію, зрештою віднесла кампанію до Storm-2945 — попри деякі збіги в тактиках з Forest Blizzard. Різниця принципова: Forest Blizzard діє на користь військової розвідки (ГРУ), тоді як Midnight Blizzard — на користь СЗР.

Що це означає для українців

Midnight Blizzard традиційно націлена на державні структури, дипломатичні установи, неурядові організації та ІТ-компанії у США та Європі — тобто саме на ті категорії, до яких належать українські делегації, представники громадського сектору, журналісти та підприємці, які відвідують конференції та ділові зустрічі за кордоном. Готельний Wi-Fi під час закордонних відряджень — це саме той сценарій, під який розроблялася ця кампанія.

Додатковий ризик створює той факт, що атака не потребує жодної помилки з боку жертви на етапі підключення: достатньо лише приєднатися до мережі закладу. Тому базові рекомендації щодо безпечного використання публічного Wi-Fi у цьому випадку слід доповнювати технічними заходами на рівні пристрою та корпоративної політики.

Методи захисту

Для особистих користувачів та мандрівників:

  • За можливості використовуйте мобільний інтернет — власну точку доступу зі смартфона або eSIM — замість готельного чи конференційного Wi-Fi.
  • Ніколи не встановлюйте оновлення браузера, системи, сертифікати чи «діагностичні утиліти», які пропонує сторінка підключення до мережі. Легітимні оновлення ніколи не надходять через captive-портал.
  • Ігноруйте будь-які інструкції, на кшталт «скопіюйте цю команду і вставте у вікно виконання», навіть якщо сторінка виглядає як перевірка Cloudflare або Google. Це і є ClickFix.
  • Не використовуйте корпоративні логін і пароль для реєстрації на сторінці гостьової мережі.
  • Перевіряйте адресу та сертифікат сторінки перед введенням будь-яких облікових даних, і не ігноруйте попередження браузера про недійсний сертифікат.
  • Увімкніть безпарольний вхід (passkeys), де це можливо, та двофакторну автентифікацію — скрізь.

Для організацій:

  • Запровадьте постійно активний VPN у режимі повного тунелювання на корпоративних пристроях та виключіть винятки split-tunneling, які дозволяють DNS- або автентифікаційному трафіку обходити тунель.
  • Заблокуйте сценарій автентифікації за кодом пристрою через політики умовного доступу Microsoft Entra ID, де це не потрібно.
  • Вимкніть WPAD там, де автоматичне визначення проксі-сервера не використовується.
  • Проаналізуйте, які дані працівники залишають на сторінках реєстрації гостьових мереж, і мінімізуйте розкриття посад та організаційної приналежності під час бронювання.
  • Проведіть інструктаж щодо ClickFix-сценаріїв: підроблені перевірки безпеки, фальшиві помилки, інструкції «вставити і запустити».
  • Налаштуйте політики ризику входу та безперервну оцінку доступу для автоматичного реагування на підозрілі сесії.

Запитання та відповіді

Що таке captive-портал і чому він становить небезпеку?

Це сторінка, яка з’являється під час підключення до публічної Wi-Fi мережі та вимагає прийняття умов або введення даних для входу. Пристрій, що обслуговує його, контролює DNS та маршрутизацію для всіх гостей мережі. Тому злом одного такого пристрою дає зловмиснику можливість перенаправляти трафік кожного підключеного користувача — без доступу до самих пристроїв.

Чи допоможе VPN проти цієї атаки?

Так, але лише за умови повного тунелювання та автоматичного ввімкнення при підключенні до мережі. Якщо VPN працює в режимі роздільного тунелювання і DNS-запити проходять поза ним, захист буде відсутній. Публічні DNS-сервери, такі як 8.8.8.8, самі по собі не рятують, оскільки запит все одно покидає пристрій незашифрованим.

Як визначити, що пристрій уже заражений?

Ознаками можуть бути невідома служба з назвою «Cloud Sync Service», підозріле заплановане завдання, файл svchost32.exe у профілі користувача або несподівані запити на підвищення прав. Корпоративним користувачам слід негайно звернутися до служби ІТ-безпеки, змінити паролі та завершити всі активні сесії — токени доступу залишаються дійсними навіть після зміни пароля.

Чи були зафіксовані атаки в Україні?

Microsoft та ReliaQuest не публікували списку постраждалих країн з детальним переліком; згадуються «кілька країн», а серед підтверджених локацій — міста США, Індія та Саудівська Аравія. Ризик для українців пов’язаний насамперед із закордонними відрядженнями та участю в міжнародних заходах.

Привіт!
Раді бачити вас.

Ми не надсилаємо спам! Детальнішу інформацію ви знайдете в нашій політиці конфіденційності.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

КАТЕГОРІЇ:ClickFixwifiкібератакиросійські хакеришкідливе ПЗ Поділитися Facebook Threads Копіювати посилання Друк Ваша думка?В захваті0Сумно0Смішно0Палає0Овва!0 Попередня публікація

Як знайти й відкрити будь-який файл через командний рядок: cmd, PowerShell і Термінал Windows Наступна публікація

У ЄС запрацювали правила прозорості ШІ: чат-боти мають попереджати про себе, а дипфейки — маркуватися

Популярне

Як змінити обліковий запис Google за замовчуванням на Android

16.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

17.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків

17.08.2026

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні

18.08.2026

WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування

14.08.2026

Рекомендовано

Приватність

Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту

13.08.2026

Кібербезпека

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися

13.08.2026 Новини

Chrome блокуватиме розширення, які захоплюють нову вкладку та пошук через корпоративні політики

03.08.2026

Кібербезпека

Досить відкрити лист: російські хакери зламують корпоративну пошту через уразливість в Outlook Web Access

30.07.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *