Коротко: В июле 2026 года Microsoft описала кампанию CaptiveCrunch — масштабные атаки группы Midnight Blizzard (APT29) на Wi-Fi-сети отелей и конференц-залов по всему миру. Хакеры перехватывают трафик через поддельные captive-порталы и предлагают командированным установить «обновление браузера» — на деле это шпионские программы CornFlake и ChocoShell, которые воруют пароли, токены Microsoft 365 и включают камеру с микрофоном. Ключевое правило: captive-порталы никогда не просят скачивать файлы — такое предложение всегда атака.
Что такое кампания CaptiveCrunch?
Начиная с мая 2026 года исследователи Microsoft фиксируют серию целенаправленных атак под названием CaptiveCrunch. За ними стоит Storm-2945 — операционный субкластер группы Midnight Blizzard, которую США и Великобритания официально связывают с российской Службой внешней разведки (СВР). Ранее группа была известна под именами APT29 и Cozy Bear; её профиль — шпионаж в интересах российской внешней политики против правительств, дипломатических организаций и IT-компаний.
Принципиальная особенность CaptiveCrunch: атака происходит не через фишинговое письмо, а на сетевом уровне — в момент, когда вы только что подключились к Wi-Fi в отеле или на конференции. Злоумышленники заранее компрометируют оборудование, управляющее captive-порталом — страницей входа в гостевую сеть.
Как работает атака
Когда телефон или ноутбук подключается к новой Wi-Fi-сети, он автоматически отправляет запрос для проверки доступа в интернет. Атакующие перехватывают DNS- и HTTP-трафик на этой стадии и перенаправляют устройство через свою инфраструктуру. Пользователь видит стандартную страницу входа в сеть отеля — в этот момент его трафик уже идёт через серверы злоумышленников.
Следующий шаг — тактика ClickFix: посетителю показывают уведомление о том, что «браузер устарел» или «требуется обновление системы», и предлагают скачать файл. Если пользователь соглашается, он получает одну из двух вредоносных программ:
- CornFlake — троян удалённого доступа (RAT) на Go для Windows. Фиксирует нажатия клавиш, снимает скриншоты, включает камеру и микрофон, похищает пароли и сессионные токены браузера, устанавливает персистентность через службы и планировщик задач Windows.
- ChocoShell — PowerShell-инфостилер, работающий исключительно в памяти (без записи на диск). Извлекает куки, сохранённые пароли, SSO-токены Microsoft 365, токены Azure Active Directory и сохранённые пароли Wi-Fi. Встроенный обход UAC позволяет ему отключать Microsoft Defender.
Microsoft зафиксировала «широкий масштаб компрометации Wi-Fi-сетей в гостиничном секторе» сразу в нескольких странах. Конкретные государства и пострадавшие отели не раскрываются.
Какие данные под угрозой?
Основная цель CaptiveCrunch — корпоративные командированные, работающие через гостевой Wi-Fi. Вредоносы охотятся прежде всего за токенами Microsoft 365 и Azure AD: имея их, атакующий может войти в корпоративную почту, документы и CRM без пароля — даже при включённой двухфакторной аутентификации (токен уже аутентифицирован).
ChocoShell параллельно собирает пароли Wi-Fi, позволяя составить карту всех сетей, которыми пользуется жертва. CornFlake в реальном времени снимает скриншоты и записывает звук — всё происходящее на устройстве оседает у хакеров. О том, к чему ведёт перехват сессионных токенов, мы писали в материале о NTLM-утечке в Windows.
Угроза не ограничивается корпоративной сферой: в командировочном смартфоне, как правило, хранятся и личная почта, и банковские приложения.
Чем это грозит обычному пользователю?
Формально атака нацелена на корпоративных сотрудников, но под угрозой оказывается любой, кто подключается к Wi-Fi в отеле, аэропорту или конференц-центре. Важная деталь: чтобы стать жертвой, нужно нажать «Установить» на фальшивом обновлении. CaptiveCrunch — не атака типа zero-click, где заражение происходит без каких-либо действий пользователя. Именно понимание механизма — первая и главная защита.
Схожие угрозы на публичных Wi-Fi-сетях мы разбирали в нашем материале о безопасности в публичных сетях. Инфраструктура меняется, а принцип остаётся неизменным: непроверенная сеть — это непроверенный посредник для всего вашего трафика.
Как защититься
Никогда не устанавливайте программы, предлагаемые captive-порталом. Ни один браузер и ни одна ОС не обновляются через страницу входа в Wi-Fi отеля. Любое такое предложение — признак атаки. Закройте страницу и отключитесь от сети.
Включите VPN сразу после входа в сеть. Приложение LiMP VPN создаёт зашифрованный туннель между вашим устройством и нашим сервером: после подключения трафик нельзя перехватить и перенаправить на поддельные серверы. Подключайте VPN сразу после прохождения captive-портала — до того как откроете рабочую почту или любые аккаунты. Именно в этом промежутке трафик наиболее уязвим. Подробнее о том, как VPN защищает в публичных сетях, — на странице возможностей.
Переходите на ключи безопасности FIDO2/Passkeys. Обычные TOTP-коды и пуш-уведомления не спасают, если сессионный токен уже похищен. Аппаратные ключи привязаны к конкретному домену и не могут быть использованы с сервера злоумышленника.
Обновляйте устройства. CornFlake использует техники обхода UAC; ряд его векторов закрыт в последних обновлениях Windows. Автоматические обновления — базовая мера гигиены, а не опция. Разборы других угроз и советы по защите — в нашем блоге.
