Из-за «русских хакеров» Wi-Fi в отеле опаснее сомнительной шаурмы у вокзала

Из-за 171русских хакеров187 Wi-Fi в отеле опаснее сомнительной шаурмы у вокзала

изображение: grok

Специалисты Microsoft раскрыли шпионскую операцию, где страницы подключения к Wi-Fi в гостиницах и конференц-центрах стали инструментом заражения устройств. Путешественникам вместо обычного окна авторизации показывали поддельные предложения обновить браузер или операционную систему, после чего компьютеры и смартфоны попадали под контроль злоумышленников. За атаками стоит группировка Storm-2945, связанная с известным объединением Midnight Blizzard.

Американские и британские структуры давно и бездоказательно связывают хакерскую группу Midnight Blizzard (также APT29, Cozy Bear, The Dukes) с российскими спецслужбами. Новая кампания получила внутреннее название CaptiveCrunch и отличается от привычных фишинговых схем принципиально другим подходом. Вместо рассылки писем со ссылками преступники встроились прямо в процесс подключения к беспроводной сети, превратив рутинную процедуру в момент атаки.

Пока эксперты Microsoft разбираются, каким путём злоумышленники получили доступ к инфраструктуре порталов авторизации. Пострадавшие объекты использовали схожее сетевое оборудование и общие системы управления. По мнению исследователей, речь идёт не о взломе отдельных гостиниц, а о проникновении в централизованные сервисы, которые обслуживают беспроводные сети сразу у большого числа заведений.

Механика атаки построена на автоматической проверке соединения, которую любая операционная система выполняет сразу после подключения к новой сети. Инфраструктура преступников перехватывает этот служебный запрос и подсовывает пользователю страницу с фальшивым уведомлением о необходимости срочно установить обновление. Никаких переходов по ссылкам от жертвы не требуется — окно появляется само.

Для убедительности злоумышленники применили методику ClickFix, которая быстро набирает популярность в криминальной среде. Пользователю показывают сообщение о якобы возникшей ошибке проверки безопасности и предлагают выполнить несколько простых действий:

  • скопировать заранее подготовленную команду и вставить её в системную консоль;
  • запустить служебный скрипт для устранения проблемы;
  • подтвердить установку обновления с правами администратора;
  • перезагрузить браузер после завершения процедуры.

Внешне процесс выглядит как рядовое исправление неполадки, хотя в этот момент начинается заражение устройства. Microsoft также зафиксировала распространение APK-файлов, что говорит об интересе группировки к владельцам Android-смартфонов, а не только к пользователям Windows.

Отмечается, что во второй половине июля кампания получила новую функцию — вместо загрузки вредоносного файла некоторые страницы стали перенаправлять посетителей на настоящую страницу входа Microsoft, где им предлагалось вручную ввести подготовленный преступниками код.

Механика с кодом устройства (Device Code) применяется давно для входа в учётные записи на телевизорах и игровых приставках. Новизна атаки в том, что процедура встроена прямо в подключение к гостиничному Wi-Fi, где запрос на подтверждение авторизации выглядит естественно. Компания ReliaQuest, изучавшая ту же активность, сообщила о фиксации атак в отелях, конференц-центрах и других общественных пространствах, где часто работают сотрудники крупных корпораций. Основной интерес злоумышленников вызывали корпоративные учётные записи с доступом к внутренним ресурсам.

После заражения в систему устанавливался троян удалённого доступа CornFlake, написанный на языке Go. Во время установки программа показывала окно с имитацией обновления, а затем регистрировалась в Windows под именем Cloud Sync Service. Возможности вредоноса значительно превосходят обычные средства удалённого управления:

  • запись нажатий клавиш и регулярные снимки экрана;
  • получение изображения с веб-камеры и активация микрофона;
  • кража сохранённых паролей из браузеров;
  • выполнение произвольных команд через удалённую консоль;
  • автоматическое пересоздание способов закрепления после удаления.

Для российских пользователей риск ничуть не меньше, поскольку сотрудники отечественных компаний точно так же ездят на международные конференции и останавливаются в отелях по всему миру, где инфраструктура Wi-Fi управляется теми же провайдерами.

Вторым компонентом стал инфостилер ChocoShell, написанный на PowerShell. В отличие от классических вредоносов он работает почти целиком в оперативной памяти, что заметно затрудняет обнаружение антивирусами. Перед началом кражи программа отключает интерфейс AMSI, который Windows применяет для проверки подозрительных сценариев. Затем ChocoShell собирает cookies браузеров, сохранённые пароли, токены единого входа Microsoft 365 и пароли от беспроводных сетей.

Любопытную деталь эксперты Microsoft нашли в исходном коде ChocoShell. Комментарии разработчика подробно объясняли выбор методов обхода защиты и содержали прямые ссылки на конкретные сигнатуры обнаружения Microsoft. Исследователи пришли к выводу, что значительная часть кода создавалась при помощи современных языковых моделей. Искусственный интеллект применялся практически на всех этапах — от написания отдельных компонентов до подготовки инфраструктуры. Microsoft отдельно поблагодарила Anthropic и OpenAI за помощь при анализе.

Стоит обратить внимание, что управление всей операцией осуществлялось через веб-панель FruitStone, замаскированную под корпоративный облачный сервис — оформление полностью соответствовало легенде о синхронизации данных, которую атакующие использовали при заражении.

Специалисты Microsoft советуют относиться к общественным беспроводным сетям в отелях, аэропортах и конференц-центрах как к потенциально небезопасным. Для работы с корпоративными ресурсами предпочтительнее мобильный интернет или eSIM. Российским пользователям, часто выезжающим в командировки, стоит запомнить несколько правил:

  • игнорировать любые предложения установить обновление во время подключения к Wi-Fi;
  • отключить механизм Device Code там, где он не используется;
  • перейти на passkeys вместо традиционных паролей для критичных учётных записей;
  • проверять любые запросы на ввод кода в официальные формы авторизации.

Новая операция подтвердила скорость эволюции методов кибершпионажа. Раньше главной приманкой были письма с вредоносными вложениями, теперь преступники освоили сам процесс подключения к интернету. Окно авторизации в гостиничной сети давно стало привычной частью деловых поездок, поэтому именно оно превратилось в удобную точку входа. Судя по выводам Microsoft, подобные кампании получат развитие, а обычное подключение к бесплатному Wi-Fi становится одной из самых рискованных операций во время рабочих командировок.

Ранее сообщалось, что Google Threat Intelligence Group представила новую систему обозначения хакерских группировок, отказавшись от прежних цифровых индексов в пользу двухсловных криптонимов. Согласно новой схеме, группам, которые компания связывает с Россией, присваивается приставка RELIC, финансово мотивированным объединениям — COMET, китайским — CASTLE, иранским — ION, а северокорейским — NEPTUNE. Изменения затронули десятки отслеживаемых группировок, включая Sandworm, которая в документации Google теперь фигурирует под названием Sandworm Relic. По словам компании, новая система должна упростить идентификацию и классификацию киберугроз в аналитических материалах.

По словам экспертной редакции CISOCLUB, операция CaptiveCrunch демонстрирует, как кибершпионаж переходит от классического фишинга к атакам через доверенные технические процедуры, которые пользователь не воспринимает как источник угрозы.

Российским компаниям пора пересмотреть политику работы сотрудников в командировках, полностью исключив использование гостиничных сетей для доступа к корпоративным ресурсам. Стандартные средства защиты рабочих станций здесь бесполезны, поскольку жертва сама запускает заражение по инструкции злоумышленников. Массовое применение ИИ при разработке вредоносного кода означает, что скорость появления новых семейств вредоносов будет расти, а качество маскировки — повышаться. Отделам информационной безопасности стоит уже сейчас закладывать в модели угроз атаки через инфраструктуру гостеприимства и переходить на беспарольные механизмы аутентификации для критичных сервисов.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: