Группа Storm-2945 атакует гостевые Wi-Fi: кража паролей и полный контроль над устройствами
Группа Storm-2945 использует гостевые Wi-Fi сети отелей для кражи паролей и полного контроля над устройствами деловых путешественников. Под видом исправления сетевых ошибок злоумышленники устанавливают трояны, которые записывают нажатия клавиш и включают веб-камеру, превращая командировку в прямую угрозу корпоративной безопасности.
По данным Microsoft Threat Intelligence, с начала мая 2026 года группа Storm-2945, входящая в структуру Midnight Blizzard, развернула масштабную кампанию CaptiveCrunch. Злоумышленники перенаправляют трафик пользователей, подключенных к гостевым Wi-Fi сетям отелей и конференц-залов, на свои серверы. Цель атак — кража учетных данных и установка вредоносного ПО на устройства деловых путешественников.
Механика атаки и используемые инструменты
Атакующие используют уязвимости в работе captive portals (страниц входа в гостевые сети). Когда устройство пытается проверить подключение к интернету, злоумышленники перехватывают запрос и перенаправляют пользователя на поддельные страницы. Там жертвам предлагают скачать «обновление браузера» или «исправить сетевую ошибку».
Для внедрения на устройство используется троян CornFlake, написанный на языке Go. Программа маскируется под системный процесс обновления Windows или антивирусного сканирования. После установки она получает полный контроль над системой:
- Записывает нажатия клавиш и перехватывает буфер обмена.
- Делает скриншоты, записывает аудио и видео с веб-камеры.
- Крадет пароли из браузеров и файлы с жесткого диска.
- Предоставляет злоумышленникам удаленный доступ через командную строку.
Параллельно работает скрипт ChocoShell на языке PowerShell. Его задача — быстро извлечь самые ценные данные: куки сессий, токены входа в Microsoft 365 и пароли от Wi-Fi. Скрипт использует сложные методы обхода защиты, включая отключение сканирования AMSI и имитацию легитимных процессов Windows.
Управление всей инфраструктурой осуществляется через панель FruitStone. Она оформлена как корпоративный портал управления облаком «CloudSync Console», что затрудняет выявление атаки администраторами. Через этот интерфейс операторы видят список захваченных устройств, их геолокацию и могут отдавать команды в реальном времени.
Цели и методы социальной инженерии
Кампания нацелена на корпоративных путешественников. Злоумышленники используют технику ClickFix, заставляя пользователей вручную вводить команды в терминал для «исправления» проблем с сетью. Также активно применяется фишинг через механизм device code authentication. Пользователей просят ввести код на поддельной странице, который на самом деле авторизует сессию атакующего в легитимных сервисах Microsoft.
Эксперты отмечают, что Storm-2945 использует искусственный интеллект для генерации кода вредоносных программ и создания убедительных поддельных интерфейсов. Это позволяет быстро адаптировать атаки под новые системы защиты.
Меры защиты для организаций и пользователей
Для минимизации рисков компаниям и сотрудникам рекомендуется соблюдать следующие правила:
- Избегайте гостевых сетей. При работе с корпоративными данными используйте мобильный интернет (eSIM, роуминг) или персональные точки доступа.
- Не доверяйте всплывающим окнам. Не скачивайте обновления или инструменты диагностики через страницы входа в Wi-Fi. Все обновления должны приходить только через официальные механизмы ОС.
- Ужесточите контроль доступа. Внедрите пароли-ключи (passkeys) и многофакторную аутентификацию (MFA). Ограничьте использование потока авторизации device code там, где это возможно.
- Используйте корпоративные роутеры. Для командировок предоставляйте сотрудникам защищенные устройства, которые создают зашифрованный туннель до корпоративной сети.
- Мониторинг активности. Системы безопасности должны отслеживать подозрительные попытки входа, особенно с новых IP-адресов или стран, а также аномальную активность OAuth-приложений.
Microsoft Defender уже настроен на обнаружение активности Storm-2945, включая запуск подозрительных файлов после проверки сети и попытки обхода защиты UAC. Организации могут использовать готовые запросы для поиска индикаторов компрометации в своих системах.
Источник: microsoft.com