Microsoft и Национальное управление кибербезопасности Израиля предупредили туристов о масштабной международной атаке через общественные сети Wi-Fi. Злоумышленники используют страницы подключения к интернету в отелях, конференц-центрах и других местах размещения, чтобы распространять вредоносные программы и похищать данные.
Кампания получила название CaptiveCrunch и действует как минимум с начала мая 2026 года. Microsoft выявила многочисленные, но целенаправленные атаки на сети, использующие Captive Portal — страницу авторизации, которая открывается перед подключением к Wi-Fi.
Пострадавшие сети обнаружены в нескольких странах. Специалисты также проверяют, могли ли хакеры получить доступ к общим сервисам, обслуживающим страницы подключения сразу в нескольких отелях и общественных пространствах. Расследование Microsoft
После подключения пользователя могут перенаправить на подконтрольную злоумышленникам страницу. На экране появляется ложное сообщение о проблеме с браузером, сбое системы безопасности или необходимости срочно обновить операционную систему.
В некоторых случаях пользователю предлагают скачать файл либо скопировать команду и запустить ее через Windows Terminal или PowerShell. Это выглядит как обычная попытка восстановить интернет-соединение, но фактически может привести к установке вредоносной программы и предоставить хакерам доступ к компьютеру.
Само подключение к Wi-Fi не обязательно приводит к заражению. Главная опасность возникает, когда пользователь выполняет инструкции на поддельной странице: скачивает файл, устанавливает программу, предоставляет разрешения или запускает предложенную команду.
Обнаруженные программы в первую очередь атакуют компьютеры с Windows. Они могут записывать нажатия клавиш, делать снимки экрана, отслеживать буфер обмена, собирать файлы, похищать пароли, файлы cookie и сохраненные в браузере данные авторизации.
Некоторые версии позволяют дистанционно включать микрофон и камеру, отслеживать подключение USB-устройств и выполнять команды на зараженном компьютере. Microsoft также выявила признаки попыток атаковать устройства Android при помощи вредоносных APK-файлов.
Похищенная информация может использоваться для захвата электронной почты, облачных сервисов, личных и корпоративных аккаунтов, а также для новых атак и мошенничества. Одной из основных целей кампании считаются деловые путешественники и сотрудники организаций, работающих с чувствительной информацией.
Microsoft связывает кампанию с группой Storm-2945, которую считает подразделением Midnight Blizzard. Правительства США и Великобритании связывают эту российскую хакерскую структуру со Службой внешней разведки РФ. Группа известна шпионскими операциями против правительств, дипломатических учреждений, общественных организаций и технологических компаний, преимущественно в США и Европе.
Национальное управление кибербезопасности рекомендует за границей по возможности пользоваться мобильным интернетом через местную SIM-карту, eSIM или личную точку доступа. Перед подключением к сети отеля, аэропорта или кафе следует уточнить ее точное название у сотрудников.
Через страницу авторизации Wi-Fi нельзя скачивать обновления браузера, антивирусы, сертификаты безопасности и программы для "исправления соединения". Обновления следует устанавливать только через настройки устройства, официальный магазин приложений или сайт производителя.
Если страница требует скопировать команду и запустить ее в терминале, необходимо закрыть окно и немедленно отключиться от сети.
Тем, кто уже скачал файл или выполнил подобную команду, рекомендуется не использовать устройство для операций с конфиденциальными данными. Пароли следует сменить с другого, безопасного устройства, после чего проверить историю входов в аккаунты. Если речь идет о рабочем компьютере, необходимо уведомить службу информационной безопасности своей организации. При подозрении на заражение можно обратиться в национальный киберцентр по номеру 119.
Ссылка на сайте: https://www.strana.co.il/news/?ID=157007&cat=3 |