Содержание
Wi-Fi в отелях стал новой точкой риска для командировок и отпусков: Microsoft описала атаки на страницы входа в публичные сети. Взломанные captive portal в гостиницах и конференц-центрах перенаправляют людей на фальшивые входы Microsoft 365 и поддельные обновления.
Microsoft относит активность к группе Midnight Blizzard, также известной как APT29. По данным компании, злоумышленники берут под контроль оборудование и софт, которые показывают страницу входа перед подключением к публичному Wi-Fi.
Captive portal стал точкой входа в атаку
Captive portal — это та самая страница, где в отеле вводят номер комнаты, принимают условия и жмут «Connect». Если этот механизм скомпрометировали, пользователь видит привычный сценарий входа, но браузер ведет его уже не туда, куда он ожидает.
Microsoft не раскрывает, как именно атакуют такое оборудование. Но компания описывает несколько сценариев, которые увидели исследователи в гостиницах и конференц-центрах.
- Фальшивый Microsoft 365: страница входа собирает логины и пароли.
- Device code phishing: схема злоупотребляет потоками аутентификации Microsoft Entra ID.
- Поддельные обновления: страница предлагает скачать «обновление» браузера или ОС.
Для пользователя это выглядит почти буднично. Открыл ноутбук в отеле, подключился к сети, увидел страницу входа. Разница в том, что после такого входа атакующий может получить учетные данные или подсунуть вредоносный файл.
CornFlake и CocoShell воруют файлы, cookies и токены
В этой кампании Microsoft нашла две вредоносные программы: CornFlake и CocoShell. Первая работает как инфостилер с широким набором функций, вторая живет в памяти как PowerShell-инструмент и охотится за учетными данными.
CornFlake маскируется под «Cloud Sync Service» и использует несколько способов закрепиться в системе. По набору возможностей это не один маленький вор паролей, а полноценный инструмент для сбора данных с устройства.
- Ввод и буфер обмена: CornFlake перехватывает нажатия клавиш и содержимое clipboard.
- Удаленный доступ: вредонос получает remote shell для команд на зараженной машине.
- Скриншоты и устройства: программа может делать снимки экрана, включать микрофон и веб-камеру.
- Браузерные данные: CornFlake крадет сохраненные пароли, cookies и другие учетные данные.
- Файлы: вредонос умеет выгружать документы и данные с устройства.
CocoShell работает иначе. Это in-memory PowerShell-стилер, который целится в cookies браузера, сохраненные пароли, токены Microsoft 365 и Azure AD, а еще учетные данные Wi-Fi.
Токены тут особенно неприятны. Если они еще действуют, атакующий может пытаться использовать сессию без повторного ввода пароля. Поэтому фальшивая страница входа опаснее обычного спама в почте: она появляется в момент, когда человек уже готов вводить рабочие данные.
Почему цель — отели и конференц-центры
Гостиничный Wi-Fi удобен для атак по одной простой причине: люди подключаются к нему в спешке и ждут страницу авторизации. В командировке это часто рабочий ноутбук, корпоративная почта, облачные документы и доступы к сервисам компании.
Конференц-центры дают тот же эффект, но с большей плотностью целей. В одном месте собираются сотрудники разных компаний, консультанты, подрядчики и руководители. Один скомпрометированный портал может показать вредоносную страницу сразу многим гостям сети.
Microsoft описала кампанию в отчете от 31 июля 2026 года; в нем компания называет кампанию CaptiveCrunch и указывает две обнаруженные семьи вредоносов — CornFlake и CocoShell.