Содержание
Public Wi-Fi в отелях стал рискованнее: Microsoft описала атаки на captive portal — страницы входа, которые открываются перед доступом к сети.
Раньше такие подмены чаще вели на фальшивые страницы Microsoft 365. Иногда атакующие пытались обойти корпоративную авторизацию Entra ID. Теперь схема стала неприятнее: портал убеждает пользователя установить вредоносное ПО.
Атака прячется в привычной странице входа
Злоумышленники взламывают или подменяют порталы входа в гостиничный Wi-Fi, а затем показывают окно с инструкциями. По данным BleepingComputer, такие атаки уже используют кастомный malware для кражи учетных данных Microsoft 365.
Ключевой прием называется ClickFix. Пользователь видит всплывающее сообщение, которое имитирует проблему с аккаунтом или компьютером. Дальше ему предлагают выполнить действие, похожее на техническое исправление. На деле это запускает заражение.
В этом и сила атаки. Гостиничный портал выглядит ожидаемо, особенно в нормальном отеле. Мы привыкли опасаться соседей по сети, а не самой страницы входа. Поэтому просьба ввести фамилию и номер комнаты не настораживает, а необычная инструкция может проскочить на автомате.

Легитимный captive portal обычно просит принять правила сети. В отелях он может запросить фамилию и номер комнаты. Но ему не нужен логин от стороннего сервиса, пароль Microsoft 365 или команды для запуска на устройстве.
Почему публичный Wi-Fi снова стал горячей целью
Открытые сети давно остаются удобной площадкой для атак, но новый сценарий бьет по доверию к инфраструктуре. Если пользователь подключился к правильному имени сети, он часто считает вопрос закрытым. Теперь риска больше именно на следующем шаге — внутри портала.
Классический перехват трафика тоже никуда не делся. Сайты без HTTPS передают данные без шифрования, и их проще читать внутри одной сети. Шифрованный туннель между устройством и доверенным сервисом снижает видимость трафика для соседей по Wi-Fi, но выбор конкретных сервисов и сценарии обхода мы здесь не разбираем.
Более простая альтернатива для ноутбука — мобильная сеть через точку доступа смартфона. Сотовое подключение сложнее атаковать на бытовом уровне, чем общий Wi-Fi в лобби, аэропорту или отеле.
Утечки и уязвимости задели Steam, Framework и Windows

На той же неделе всплыли несколько инцидентов, которые показывают общий фон. Европейский дистрибьютор Steam Machines пережил взлом, после чего Valve предупредила покупателей о возможной утечке имен, адресов, телефонов, email и данных заказов.
Похожая история случилась у Framework. Компания сообщила о краже имен, email, физических адресов и телефонов всех клиентов. Причиной стал взлом партнера Metabase, сервиса для бизнес-аналитики.
Еще крупнее выглядит инцидент с зависимостью для LLM, которую взломали в марте. Две ИБ-компании заявили, что за 40 минут утекли «миллионы секретов», включая учетные данные крупных компаний.
В списке пострадавших упоминаются Nvidia, Amazon, Samsung, Airbus, FedEx, Volkswagen, X/Twitter, Epic Games и HP. Для обычного пользователя это пока не прямой удар. Но атаки на цепочки поставки часто доходят до клиентов через партнеров, обновления и интеграции.
Def Con напомнил про USB и Microsoft Defender
На Def Con 34 исследователи показали старый, но живучий класс атак через USB. Сценарий использует Windows Plug and Play для установки скомпрометированного ПО вендора и получения системных прав.
Еще один эпизод связан с рейсом Delta. Участников Def Con подозревают в глушении бортового Wi-Fi и поднятии фальшивой сети прямо на борту. Delta изучает инцидент, а сама история хорошо показывает, что ради эксперимента с сетью хакерам не нужен лабораторный стенд.
Microsoft отдельно спорит с исследователем Nightmare Eclipse из-за новых раскрытий уязвимостей. Последняя проблема получила имя ShieldBreak и затрагивает Microsoft Defender в Windows 10 и Windows 11. Эксплойт дает атакующему системные привилегии; по данным BleepingComputer, исправления для ShieldBreak пока нет.