Август 2026   |   В фокусе

Группа Storm-2945 атакует гостевые Wi-Fi: кража паролей и полный контроль над устройствами

Группа Storm-2945 использует гостевые Wi-Fi сети отелей для кражи паролей и полного контроля над устройствами деловых путешественников. Под видом исправления сетевых ошибок злоумышленники устанавливают трояны, которые записывают нажатия клавиш и включают веб-камеру, превращая командировку в прямую угрозу корпоративной безопасности.

По данным Microsoft Threat Intelligence, с начала мая 2026 года группа Storm-2945, входящая в структуру Midnight Blizzard, развернула масштабную кампанию CaptiveCrunch. Злоумышленники перенаправляют трафик пользователей, подключенных к гостевым Wi-Fi сетям отелей и конференц-залов, на свои серверы. Цель атак — кража учетных данных и установка вредоносного ПО на устройства деловых путешественников.

Механика атаки и используемые инструменты

Атакующие используют уязвимости в работе captive portals (страниц входа в гостевые сети). Когда устройство пытается проверить подключение к интернету, злоумышленники перехватывают запрос и перенаправляют пользователя на поддельные страницы. Там жертвам предлагают скачать «обновление браузера» или «исправить сетевую ошибку».

Для внедрения на устройство используется троян CornFlake, написанный на языке Go. Программа маскируется под системный процесс обновления Windows или антивирусного сканирования. После установки она получает полный контроль над системой:

  • Записывает нажатия клавиш и перехватывает буфер обмена.
  • Делает скриншоты, записывает аудио и видео с веб-камеры.
  • Крадет пароли из браузеров и файлы с жесткого диска.
  • Предоставляет злоумышленникам удаленный доступ через командную строку.

Параллельно работает скрипт ChocoShell на языке PowerShell. Его задача — быстро извлечь самые ценные данные: куки сессий, токены входа в Microsoft 365 и пароли от Wi-Fi. Скрипт использует сложные методы обхода защиты, включая отключение сканирования AMSI и имитацию легитимных процессов Windows.

Управление всей инфраструктурой осуществляется через панель FruitStone. Она оформлена как корпоративный портал управления облаком «CloudSync Console», что затрудняет выявление атаки администраторами. Через этот интерфейс операторы видят список захваченных устройств, их геолокацию и могут отдавать команды в реальном времени.

Цели и методы социальной инженерии

Кампания нацелена на корпоративных путешественников. Злоумышленники используют технику ClickFix, заставляя пользователей вручную вводить команды в терминал для «исправления» проблем с сетью. Также активно применяется фишинг через механизм device code authentication. Пользователей просят ввести код на поддельной странице, который на самом деле авторизует сессию атакующего в легитимных сервисах Microsoft.

Эксперты отмечают, что Storm-2945 использует искусственный интеллект для генерации кода вредоносных программ и создания убедительных поддельных интерфейсов. Это позволяет быстро адаптировать атаки под новые системы защиты.

Меры защиты для организаций и пользователей

Для минимизации рисков компаниям и сотрудникам рекомендуется соблюдать следующие правила:

  • Избегайте гостевых сетей. При работе с корпоративными данными используйте мобильный интернет (eSIM, роуминг) или персональные точки доступа.
  • Не доверяйте всплывающим окнам. Не скачивайте обновления или инструменты диагностики через страницы входа в Wi-Fi. Все обновления должны приходить только через официальные механизмы ОС.
  • Ужесточите контроль доступа. Внедрите пароли-ключи (passkeys) и многофакторную аутентификацию (MFA). Ограничьте использование потока авторизации device code там, где это возможно.
  • Используйте корпоративные роутеры. Для командировок предоставляйте сотрудникам защищенные устройства, которые создают зашифрованный туннель до корпоративной сети.
  • Мониторинг активности. Системы безопасности должны отслеживать подозрительные попытки входа, особенно с новых IP-адресов или стран, а также аномальную активность OAuth-приложений.

Microsoft Defender уже настроен на обнаружение активности Storm-2945, включая запуск подозрительных файлов после проверки сети и попытки обхода защиты UAC. Организации могут использовать готовые запросы для поиска индикаторов компрометации в своих системах.

Коротко о главном

Как злоумышленники внедряют троян CornFlake на устройства?

Атакующие эксплуатируют уязвимости в работе страниц входа (captive portals), заставляя жертв скачать вредоносное ПО под видом обновления браузера или исправления сетевой ошибки, что дает полный контроль над системой.

Какие функции выполняет скрипт ChocoShell?

Этот инструмент на языке PowerShell быстро извлекает куки сессий, токены Microsoft 365 и пароли от Wi-Fi, используя методы обхода защиты, такие как отключение сканирования AMSI.

Зачем используется панель управления FruitStone?

Операторы применяют этот интерфейс, замаскированный под корпоративный портал CloudSync Console, чтобы скрытно управлять захваченными устройствами, отслеживать их геолокацию и отдавать команды в реальном времени.

Как работает метод социальной инженерии ClickFix?

Злоумышленники заставляют пользователей вручную вводить команды в терминал для «исправления» сетевых проблем, что приводит к установке вредоносного ПО и компрометации системы.

Какова роль искусственного интеллекта в действиях Storm-2945?

Группа использует ИИ для генерации кода вредоносных программ и создания реалистичных поддельных интерфейсов, что позволяет им быстро адаптировать атаки под новые системы защиты.

Какие меры защиты рекомендуются для предотвращения атак?

Эксперты советуют избегать гостевых сетей, используя мобильный интернет или персональные точки доступа, а также внедрять пароли-ключи и многофакторную аутентификацию для блокировки несанкционированного доступа.

Как Microsoft Defender реагирует на активность этой группы?

Система настроена на обнаружение запуска подозрительных файлов после проверки сети и попыток обхода защиты UAC, характерных для действий Storm-2945.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Искусственный интеллект (AI); Кибербезопасность; Туризм и гостеприимство

Материалы по теме

Мошенники используют ИИ для подделки сайтов Vodafone и Ooredoo — eSIM блокирует утечку данных

Упоминание использования ИИ для создания идеальных копий сайтов Vodafone и Ooredoo служит конкретным доказательством тезиса о «смерти визуальной проверки». Этот факт иллюстрирует, что если мошенники могут безупречно подделать порталы операторов связи, то и поддельные панели управления атакой станут неотличимыми от легитимных, делая традиционные методы защиты бессмысленными.

Подробнее →
Новая вредоносная атака на отельный бизнес: как злоумышленники обманывают сотрудников через фишинг и BSOD

Описание эволюции социальной инженерии от простых всплывающих окон до имитации критических сбоев типа BSOD подкрепляет аргумент о переходе к психологическому давлению. Данные о заставлении жертв вводить команды для «исправления» ошибки Windows демонстрируют механизм атаки CaptiveCrunch, где паника пользователя становится ключевым фактором получения административных прав.

Подробнее →
Kaspersky: Атака на бизнес через WhatsApp под видом счетов-фактур угрожает РФ

Ссылка на атаки через мессенджеры, приводящие к полному контролю над корпоративными устройствами, используется для усиления тезиса о риске компрометации инфраструктуры. Этот пример показывает, что использование доверенных каналов связи (в данном случае — гостевой сети отеля) позволяет злоумышленникам обходить периметральную защиту и получать невидимый доступ к данным сотрудников.

Подробнее →