Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі
    Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі
    3 години тому
    Ці розширення Chrome були зламані: видаліть негайно, якщо ви їх встановлювали
    Chrome блокуватиме розширення, які захоплюють нову вкладку та пошук через корпоративні політики
    1 день тому
    Google Earth дозволяв «домалювати» війну на справжніх супутникових знімках. Функцію вимкнули за добу
    Google Earth дозволяв «домалювати» війну на справжніх супутникових знімках. Функцію вимкнули за добу
    2 дні тому
    Моделі Claude самостійно зламали три реальні компанії під час тестів кібербезпеки
    Моделі Claude самостійно зламали три реальні компанії під час тестів кібербезпеки
    4 дні тому
    eb330b20b2bc0710d0c788df06774f04b74efa10db4e03f5c72c30b8641f4ebc
    Досить відкрити лист: російські хакери зламують корпоративну пошту через уразливість в Outlook Web Access
    5 днів тому
  • Гайди та поради
    Гайди та поради
    Корисні поради, які допоможуть вам почуватися безпечно в мережі, а також маленькі хитрощі у користуванні вашими гаджетами.
    Показати ще
    Топ-новини
    Як перенести Telegram на інший телефон
    Як перенести Telegram на інший телефон. ІНСТРУКЦІЯ
    1 рік тому
    Оновлення прошивки роутера: як перевірити підтримку та коли варто замінити пристрій
    Забули пароль від Wi-Fi? 6 способів дізнатися його
    1 рік тому
    Найкращі блокувальники реклами для Android у 2024 році
    Найкращі блокувальники реклами для Android у 2026 році
    2 тижні тому
    Останні новини
    Як знайти й відкрити будь-який файл через командний рядок: cmd, PowerShell і Термінал Windows
    1 день тому
    Кращі менеджери паролів у 2026 році: що змінилося на ринку і як обрати сховище
    1 день тому
    Як зменшити відстеження смартфона: АНБ оновило свої рекомендації вперше за шість років
    4 дні тому
    Як встановити WSL у Windows 11 і Windows 10: покрокова інструкція
    5 днів тому
  • Статті
    Статті
    Цікаві статті про світ технологій, інтернет та кіберзахист. Розбираємо складні теми, від штучного інтелекту до безпеки даних та Big Data. Аналітика для допитливих та професіоналів.
    Показати ще
    Топ-новини
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    2 тижні тому
    Які послуги входять в обслуговування орендованого сервера
    Які послуги входять в обслуговування орендованого сервера
    8 місяців тому
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    4 місяці тому
    Останні новини
    У ЄС запрацювали правила прозорості ШІ: чат-боти мають попереджати про себе, а дипфейки — маркуватися
    2 години тому
    ШІ-«лікарі» в TikTok: підроблені медичні поради збирають мільйони переглядів
    1 тиждень тому
    5G в Україні: мережа пʼятого покоління запрацювала в Києві — де ловити сигнал і що далі
    2 тижні тому
    Менеджер паролів Passwork: розслідування виявило спільне коріння та синхронні оновлення з російською компанією, сертифікованою ФСТЕК і ФСБ
    2 тижні тому
  • Огляди
    ОглядиПоказати ще
    Чи потрібен антивірус, якщо є Microsoft Defender?
    Чи потрібен антивірус, якщо є Microsoft Defender?
    4 дні тому
    5 причин, чому електронна пошта ніколи не помре
    5 причин, чому електронна пошта ніколи не помре
    3 тижні тому
    Який ноутбук купити: Windows чи macOS? 10 речей, які варто врахувати
    Який ноутбук купити: Windows чи macOS? 10 речей, які варто врахувати
    3 тижні тому
    google maps e1783414031259
    7 функцій Google Maps, які варто використовувати у 2026 році
    4 тижні тому
    Proton випустила Lumo 2.0: приватний ШІ-асистент отримав генерацію зображень і режим міркування
    Proton випустила Lumo 2.0: приватний ШІ-асистент отримав генерацію зображень і режим міркування
    1 місяць тому
  • Техногіганти
    • Google
    • Apple
    • Microsoft
    • Meta
    • OpenAI
    • Anthropic
    • xAI
    • Samsung
  • Теми
    • Комп’ютери
    • Смартфони
    • Електронна пошта
    • Windows
    • Linux
    • Android
    • iPhone
    • VPN
    • Штучний інтелект
    • Робототехніка
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Інше
  • Сканер безпеки сайту
  • Архів
Читання: Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Техногіганти
    • Комп’ютери
    • Смартфони
    • Соцмережі
    • Google
    • Android
    • Apple
    • Windows
    • Linux
    • Штучний інтелект
    • Безпека дітей в інтернеті
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Сканер безпеки сайту
  • Архів
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі

Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі

Кібербезпека
3 години тому
Поширити
13 хв. читання
Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі

Microsoft Threat Intelligence оприлюднила деталі шпигунської кампанії CaptiveCrunch, у межах якої повʼязане з російською зовнішньою розвідкою угруповання зламує гостьові Wi-Fi-мережі готелів і конференц-центрів по всьому світу. Отримавши контроль над обладнанням captive-порталу — тієї самої сторінки, через яку гість підключається до мережі, — зловмисники підміняють DNS- і HTTP-трафік усіх підʼєднаних пристроїв, перенаправляють користувачів на підроблені сторінки входу Microsoft 365 і підсовують шкідливе ПЗ під виглядом оновлень браузера.

Зміст
  • Що саме виявили дослідники
  • Один зламаний шлюз — усі гості під загрозою
  • Фальшиві оновлення браузера й техніка ClickFix
  • Зловживання автентифікацією за кодом пристрою
  • Слід штучного інтелекту
  • Чому спершу підозрювали інше угруповання
  • Що це означає для українців
  • Як захиститися
  • Питання та відповіді

Що саме виявили дослідники

Компанія оприлюднила звіт про кампанію 31 липня 2026 року. За даними Microsoft, щонайменше з початку травня 2026 року угруповання Storm-2945 маніпулює DNS- та HTTP-трафіком у мережах, які обслуговуються captive-порталами, і перенаправляє його через власну інфраструктуру. Компанія відносить Storm-2945 до підрозділів Midnight Blizzard — актора, якого уряди США та Великої Британії повʼязують зі Службою зовнішньої розвідки росії (СЗР). Це угруповання також відоме як APT29, Cozy Bear і The Dukes.

Публічно про атаки першою повідомила компанія ReliaQuest — її звіт вийшов 23 липня. Дослідники зафіксували зламані шлюзи в кількох містах США, а також в Індії та Саудівській Аравії — переважно в готелях і закладах гостинності. Трафік через ці шлюзи йшов від організацій фінансового, юридичного, професійного, медичного, енергетичного та роздрібного секторів, тобто цілеспрямованого галузевого добору не було: полювали на працівників у відрядженнях, хоч би де вони підключалися.

Як саме зловмисники потрапляли всередину обладнання, остаточно не встановлено. ReliaQuest із низьким і середнім рівнем упевненості припускає, що початковий доступ давали відкриті в інтернет інтерфейси керування — SSH, SNMP і вебконсолі адміністратора — у поєднанні зі слабкими або повторно використаними адміністраторськими паролями. Microsoft, зі свого боку, зазначає, що в різних уражених мережах виявила спільні риси в обладнанні та системах керування. Це може означати, що йдеться не про поодинокі зломи окремих закладів, а про доступ до спільних сервісів усередині екосистеми captive-порталів.

- Advertisement -

Один зламаний шлюз — усі гості під загрозою

Небезпека цього класу пристроїв — у їхньому положенні в мережі. Captive-портал стоїть на периметрі й обслуговує кожного гостя. Достатньо скомпрометувати один такий пристрій, щоб перенаправляти трафік усіх, хто того дня підключився до мережі, — без жодного дотику до самих ноутбуків і смартфонів, без фішингового листа й без переходу за посиланням.

Механіка проста. Коли пристрій приєднується до мережі, він отримує через DHCP адресу DNS-сервера й довіряє його відповідям. Хто контролює DNS — той визначає, куди насправді піде трафік. Зловмисники налаштували підміну DNS-відповідей: запити до легітимних доменів поверталися з IP-адресами підконтрольних їм серверів. Це, по суті, класична атака «людина посередині», лише реалізована на рівні мережевого обладнання.

Важливий нюанс: жорстко прописаний у налаштуваннях публічний DNS на кшталт 8.8.8.8 від цього не рятує. Запит усе одно виходить із пристрою у відкритому вигляді, і шлюз може його прочитати, підмінити й перенаправити. За оцінкою ReliaQuest, атаку зупиняють лише дві конфігурації: постійно ввімкнений VPN у режимі повного тунелю, який заганяє в захищений канал і DNS-запити теж, або шифрований DNS (DoH чи DoT) у суворому режимі — без відкату до незашифрованих запитів.

Приблизно в третині випадків дослідники бачили й додатковий канал перенаправлення — зловживання механізмом WPAD, який у Windows автоматично шукає налаштування проксі при підключенні до мережі. Якщо він спрацьовує, через проксі зловмисника йде трафік більшості застосунків, а не лише автентифікаційний.

Фальшиві оновлення браузера й техніка ClickFix

Другий напрям кампанії — доставка шкідливого ПЗ. Браузери й операційні системи автоматично «пінгують» службові адреси, щоб перевірити, чи є доступ до інтернету. Саме на ці перевірки зловмисники відповідали сторінкою з пропозицією встановити оновлення браузера або системи. Далі в хід ішла техніка ClickFix: користувачеві показують нібито невдалу перевірку безпеки й покрокову інструкцію, як «полагодити» проблему, — а насправді змушують власноруч запустити шкідливу команду. Microsoft зазначає, що деякі такі сторінки містили й інструкції для Android із завантаженням APK-файлу, тож власники смартфонів теж були в зоні ризику.

Кампанія спирається на три основні інструменти:

  • CornFlake — повнофункціональний RAT для Windows, написаний мовою Go. Під час запуску показує переконливе вікно «встановлення оновлень», а тим часом копіює себе в систему й закріплюється одразу кількома способами: службою Windows, ключем автозапуску в реєстрі, запланованим завданням і сторожовим процесом, який відновлює видалені механізми persistence. Маскується під легітимний svchost.exe і реєструється як «Cloud Sync Service». Уміє вести журнал натискань клавіш, стежити за буфером обміну, робити знімки екрана, записувати звук із мікрофона й відео з вебкамери, красти паролі та cookie з браузерів, викачувати файли за заданими розширеннями, реагувати на підʼєднання USB-носіїв і давати оператору віддалену командну оболонку.
  • ChocoShell — викрадач даних на PowerShell, який працює виключно в памʼяті. Його завдання — масово збирати сесійні cookie, збережені паролі, токени єдиного входу Microsoft 365 і навіть паролі від Wi-Fi-мереж. Перед роботою вимикає інтерфейс сканування AMSI, перевіряє, чи не запущений він у пісочниці, і застосовує три різні техніки обходу контролю облікових записів (UAC) з послідовним відкатом.
  • FruitStone — вебпанель керування, через яку оператори бачать усі заражені пристрої, згруповані за країнами й підмережами, роздають їм команди й збирають здобуті дані. Для маскування панель оформлена як «CloudSync Console» вигаданої компанії Acuity Systems.

Зловживання автентифікацією за кодом пристрою

Із 16 липня Microsoft спостерігає, як частина шкідливих сторінок CaptiveCrunch перенаправляє жертв до сценарію автентифікації за кодом пристрою (device code flow). Це легітимний механізм OAuth, розроблений для пристроїв, на яких незручно або неможливо ввести логін і пароль, — телевізорів, консолей, IoT-обладнання.

Схема зловживання виглядає так: зловмисник ініціює запит на автентифікацію від імені користувача, а потім переконує жертву ввести отриманий код на справжній сторінці входу Microsoft. Користувач бачить легітимний домен, вводить код, підтверджує вхід другим фактором — і фактично авторизує чужу сесію. Зловмисник отримує дійсні токени OAuth і доступ до Microsoft 365, який уже пройшов перевірку MFA. Ані красти пароль, ані перехоплювати зашифрований трафік для цього не потрібно.

- Advertisement -

Сама техніка не нова — Midnight Blizzard застосовує її щонайменше з серпня 2024 року. Але, як зазначає Microsoft, вбудовування фішингу за кодом пристрою в захоплений captive-портал підвищує шанси, що користувач сприйме запит на автентифікацію як легітимний: адже він щойно підключився до мережі готелю й очікує якихось додаткових кроків для входу.

Слід штучного інтелекту

Окремо Microsoft наголошує, що Storm-2945 використовує ШІ для значної частини цих операцій. Скрипт ChocoShell написаний із розгорнутими коментарями розробника, які пояснюють логіку кожного рішення й прямо посилаються на конкретні сигнатури виявлення Microsoft. Послідовний стиль коду та описовий характер коментарів, на думку аналітиків, свідчать про ймовірне використання ШІ для генерації коду. У подяках до звіту Microsoft згадує співпрацю з Anthropic та OpenAI під час розслідування.

Чому спершу підозрювали інше угруповання

ReliaQuest у липневому звіті вказувала на схожість тактик із діяльністю APT28 (Fancy Bear, Forest Blizzard) — підрозділу російської воєнної розвідки, але прямої атрибуції не давала. Підстава для порівняння була: у квітні 2026 року Microsoft опублікувала розслідування про кампанію Forest Blizzard, яка зламувала домашні та малоофісні роутери й переналаштовувала їх на підконтрольні DNS-сервери. Тоді йшлося про понад 200 організацій і близько 5000 споживчих пристроїв.

Проте ReliaQuest одразу зазначала й розбіжності: атаки на captive-портали готелів раніше не фіксувалися, інфраструктура не збігалася з відомою, а перенаправлявся весь DNS-трафік без вибіркової фільтрації за ключовими словами. Microsoft, маючи ширшу телеметрію, у підсумку віднесла кампанію до Storm-2945 — попри окремі збіги в тактиках із Forest Blizzard. Різниця принципова: Forest Blizzard працює на воєнну розвідку (гру), тоді як Midnight Blizzard — на СЗР.

Що це означає для українців

Midnight Blizzard традиційно полює на державні структури, дипломатичні установи, неурядові організації та ІТ-компанії у США та Європі — тобто саме на ті категорії, до яких належать українські делегації, представники громадського сектору, журналісти й підприємці, що виїжджають на конференції та ділові зустрічі за кордон. Готельний Wi-Fi під час закордонного відрядження — це рівно той сценарій, під який кампанію й будували.

Додатковий ризик створює те, що атака не потребує жодної помилки з боку жертви на етапі підключення: достатньо приєднатися до мережі закладу. Тому базові поради щодо безпечного користування публічним Wi-Fi у цьому випадку потрібно доповнювати технічними заходами на рівні пристрою та корпоративної політики.

Як захиститися

Особистим користувачам і мандрівникам:

  • За змоги користуйтеся мобільним інтернетом — власною точкою доступу зі смартфона або eSIM — замість готельного чи конференційного Wi-Fi.
  • Ніколи не встановлюйте оновлення браузера, системи, сертифікати чи «діагностичні утиліти», які пропонує сторінка підключення до мережі. Легітимні оновлення ніколи не приходять через captive-портал.
  • Ігноруйте будь-які інструкції на кшталт «скопіюйте цю команду й вставте у вікно виконання», навіть якщо сторінка виглядає як перевірка Cloudflare чи Google. Це і є ClickFix.
  • Не використовуйте корпоративні логін і пароль для реєстрації на сторінці гостьової мережі.
  • Перевіряйте адресу й сертифікат сторінки, перш ніж вводити будь-які облікові дані, і не ігноруйте попередження браузера про недійсний сертифікат.
  • Увімкніть безпарольний вхід (passkeys) там, де це можливо, і двофакторну автентифікацію — скрізь.

Організаціям:

- Advertisement -
  • Запровадьте постійно ввімкнений VPN у режимі повного тунелю на корпоративних пристроях і приберіть винятки split-tunneling, які дозволяють DNS- або автентифікаційному трафіку оминати тунель.
  • Заблокуйте сценарій автентифікації за кодом пристрою через політики умовного доступу Microsoft Entra ID скрізь, де він не потрібен.
  • Вимкніть WPAD там, де автоматичне визначення проксі не використовується.
  • Перегляньте, які дані працівники залишають на реєстраційних сторінках гостьових мереж, і мінімізуйте розкриття посад та організаційної належності під час бронювання.
  • Проведіть інструктаж щодо ClickFix-сценаріїв: підроблені перевірки безпеки, фальшиві помилки, інструкції «вставте і запустіть».
  • Налаштуйте політики ризику входу та безперервну оцінку доступу, щоб автоматично реагувати на підозрілі сесії.

Питання та відповіді

Що таке captive-портал і чому він небезпечний?

Це сторінка, яка відкривається під час підключення до публічної Wi-Fi-мережі й вимагає прийняти умови або ввести дані для входу. Пристрій, який її обслуговує, керує DNS і маршрутизацією для всіх гостей мережі. Тому злом одного такого пристрою дає зловмиснику можливість перенаправляти трафік кожного, хто підключився, — без доступу до самих пристроїв користувачів.

Чи допоможе VPN проти цієї атаки?

Так, але лише за умови повного тунелю й автоматичного ввімкнення при підключенні до мережі. Якщо VPN працює в режимі роздільного тунелювання і DNS-запити йдуть повз нього, захисту не буде. Публічні DNS-сервери на кшталт 8.8.8.8 самі собою не рятують, бо запит однаково залишає пристрій незашифрованим.

Як зрозуміти, що пристрій уже заражений?

Ознаками можуть бути невідома служба з назвою «Cloud Sync Service», підозріле заплановане завдання, файл svchost32.exe у профілі користувача або несподівані запити на підвищення прав. Корпоративним користувачам варто одразу звернутися до служби ІТ-безпеки, змінити паролі й завершити всі активні сесії — токени доступу залишаються дійсними навіть після зміни пароля.

Чи були зафіксовані атаки в Україні?

Microsoft і ReliaQuest не публікували переліку постраждалих країн із поіменною деталізацією; ідеться про «кілька країн», а серед підтверджених локацій згадуються міста США, Індія та Саудівська Аравія. Ризик для українців повʼязаний насамперед із закордонними відрядженнями та участю в міжнародних заходах.

- Advertisement -

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:ClickFixwifiкібератакиросійські хакеришкідливе ПЗ
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Як знайти й відкрити будь-який файл через командний рядок: cmd, PowerShell і Термінал Windows Як знайти й відкрити будь-який файл через командний рядок: cmd, PowerShell і Термінал Windows
Наступна стаття У ЄС запрацювали правила прозорості ШІ У ЄС запрацювали правила прозорості ШІ: чат-боти мають попереджати про себе, а дипфейки — маркуватися

В тренді

Google Earth дозволяв «домалювати» війну на справжніх супутникових знімках. Функцію вимкнули за добу
Google Earth дозволяв «домалювати» війну на справжніх супутникових знімках. Функцію вимкнули за добу
2 дні тому
Інновації у створенні 3D-графіки: Сергій Токарєв анонсував нову технологію ZibraGDS
Інновації у створенні 3D-графіки: Сергій Токарєв анонсував нову технологію ZibraGDS
5 днів тому
Firefox Relay у 2026 році: 50 безкоштовних поштових масок замість пʼяти
Firefox Relay у 2026 році: 50 безкоштовних поштових масок замість пʼяти
6 днів тому
У ЄС запрацювали правила прозорості ШІ
У ЄС запрацювали правила прозорості ШІ: чат-боти мають попереджати про себе, а дипфейки — маркуватися
5 хвилин тому
Моделі Claude самостійно зламали три реальні компанії під час тестів кібербезпеки
Моделі Claude самостійно зламали три реальні компанії під час тестів кібербезпеки
4 дні тому

Рекомендуємо

Ці розширення Chrome були зламані: видаліть негайно, якщо ви їх встановлювали
Кібербезпека

Chrome блокуватиме розширення, які захоплюють нову вкладку та пошук через корпоративні політики

1 день тому
eb330b20b2bc0710d0c788df06774f04b74efa10db4e03f5c72c30b8641f4ebc
Кібербезпека

Досить відкрити лист: російські хакери зламують корпоративну пошту через уразливість в Outlook Web Access

5 днів тому
Тенденції кібербезпеки в Європі: статистика Tet за перше півріччя 2026 року
Кібербезпека

Тенденції кібербезпеки в Європі: статистика Tet за перше півріччя 2026 року

7 днів тому
Кампанія SourTrade доставляє шкідливе ПЗ частинами: фінальний файл збирає сам браузер жертви
Кібербезпека

Кампанія SourTrade доставляє шкідливе ПЗ частинами: фінальний файл збирає сам браузер жертви

1 тиждень тому

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Техногіганти
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?