Российская внешняя разведка, по данным Microsoft, превратила публичный Wi‑Fi в отелях и конференц-центрах в точку входа для шпионского ПО. Для русскоязычных IT-команд история неприятна не только из-за масштаба: если сотрудники по привычке подключаются к гостевым сетям в командировках, под ударом оказываются не только ноутбуки, но и доступ к Microsoft 365, корпоративным токенам и сохраненным паролям.
О кампании CaptiveCrunch сообщает The Register со ссылкой на расследование Microsoft и более раннюю работу ReliaQuest. В атаке фигурирует группа Storm-2945, которую Microsoft связывает с Midnight Blizzard — это известный кластер, также проходящий под именем Nobellium и ассоциируемый с СВР. Кампания, как утверждает Microsoft, идет с февраля 2026 года, а манипуляции с трафиком наблюдаются как минимум с начала мая. Цели — пользователи публичный Wi‑Fi в гостиницах, конференц-площадках и других объектах hospitality-сектора.
Сценарий выглядит особенно неприятно тем, что злоумышленникам не нужно ломать устройство жертвы напрямую на первом шаге. Достаточно получить контроль над уровнем сети в captive portal — той самой странице, где гостя просят авторизоваться в Wi‑Fi, принять условия или ввести номер комнаты. Дальше группа, по версии Microsoft, подменяет DNS- и HTTP-трафик, уводит человека на инфраструктуру атакующих и использует системные проверки подключения к интернету, чтобы показывать фальшивые уведомления и редиректы. В результате у атакующего появляется позиция adversary-in-the-middle: пользователь вроде бы открывает обычную сеть отеля, а на деле общается с чужим сценарием доставки malware.
На этом месте в игру вступает механика ClickFix — обман через правдоподобные подсказки. Жертве могут показать якобы обновление Windows, «исправление» драйвера или сообщение о проблеме с веб-верификацией. Если человек следует инструкции, на устройство ставится вредонос. Главный payload в этой кампании — CornFlake, Windows RAT, написанный на Go. После фальшивого окна с прогрессом обновления он закрепляется в системе и дает оператору длинный список возможностей: кейлоггер, контроль буфера обмена, снятие скриншотов, аудио- и видеонаблюдение, кража браузерных учетных данных, выгрузка файлов, мониторинг USB-накопителей, сбор сведений о защите хоста и удаленная shell-сессия. Для команд, которые до сих пор считают Wi‑Fi в отеле «низкорисковой бытовой историей», этого списка достаточно, чтобы пересмотреть политику поездок.
Но еще важнее второй компонент. Microsoft пишет, что CornFlake поднимает локальный HTTP API и превращается в платформу для догрузки дополнительных модулей. Один из них — ChocoShell, PowerShell-стилер, который исполняется целиком в памяти. Его задача прагматична: собрать cookie активных браузерных сессий, сохраненные пароли, SSO-токены и даже Wi‑Fi-учетные данные. Microsoft формулирует разницу между двумя инструментами почти без дипломатии: CornFlake нужен для долгого присутствия на устройстве, а ChocoShell — чтобы быстро забрать самые ценные учетные данные и открыть дорогу в облачную среду жертвы. Для бизнеса это переводит инцидент из категории «компрометация ноутбука в поездке» в категорию «возможный доступ к корпоративному облаку, почте, документам и внутренним системам».
Атака заточена в первую очередь под Windows, но Microsoft уже видела и варианты для Android: пользователю предлагают скачать и установить APK. Дополнительно часть активности CaptiveCrunch посвящена device code phishing. Это не новая техника, но в связке с захваченным captive portal она выглядит особенно убедительно. Человека приводят на поддельную посадочную страницу и просят ввести код на настоящей странице аутентификации Microsoft. Формально жертва взаимодействует с легитимным OAuth-потоком, который обычно нужен устройствам с неудобным браузером, вроде смарт-ТВ. Практически же она завершает аутентификацию не для себя, а для атакующего. На выходе злоумышленник получает валидный OAuth-токен к аккаунту Microsoft 365 — как минимум до его истечения или отзыва. И да, это еще один пример, почему MFA давно перестала быть волшебной таблеткой: в некоторых сценариях device code phishing может пройти и мимо passkeys.
Для рынка это сигнал сразу в несколько сторон. Во-первых, гостиницы, площадки мероприятий и провайдеры гостевого доступа снова оказываются частью attack surface корпоративных клиентов, даже если сами себя считают просто «инфраструктурой для удобства гостей». Во-вторых, компаниям пора перестать смотреть на командировочный ноутбук как на частный риск конкретного сотрудника. Если в устройстве живут активные сессии, токены, сохраненные пароли и доступ к M365, один вечер в отеле легко становится дорогим упражнением по incident response. Практический вывод Microsoft довольно земной: по возможности предпочитать личные хотспоты и спутниковый интернет публичным сетям, учить сотрудников не ставить обновления и APK по всплывающим подсказкам в гостевых сетях и, где это реально, отключать device code flow для рабочих аккаунтов. Последний пункт звучит скучно, но именно он здесь может оказаться самым полезным.
Главный вопрос теперь не в том, будут ли атакующие и дальше использовать публичный Wi‑Fi, а в том, насколько быстро компании перестанут считать captive portal нейтральной прослойкой между сотрудником и интернетом. Пока облачные доступы, браузерные сессии и корпоративная почта ездят в командировки вместе с пользователем, гостиничная сеть остается не сервисом, а еще одним недооцененным периметром.