Израильтян предупредили о краже данных через Wi-Fi в отелях: США связывают хакеров с Россией

Израильтян предупредили о краже данных через Wi-Fi в отелях: США связывают хакеров с Россией

07.08.26 21:25

Microsoft и Национальное управление кибербезопасности Израиля предупредили туристов о масштабной международной атаке через общественные сети Wi-Fi. Злоумышленники используют страницы подключения к интернету в отелях, конференц-центрах и других местах размещения, чтобы распространять вредоносные программы и похищать данные.

Кампания получила название CaptiveCrunch и действует как минимум с начала мая 2026 года. Microsoft выявила многочисленные, но целенаправленные атаки на сети, использующие Captive Portal — страницу авторизации, которая открывается перед подключением к Wi-Fi.

Пострадавшие сети обнаружены в нескольких странах. Специалисты также проверяют, могли ли хакеры получить доступ к общим сервисам, обслуживающим страницы подключения сразу в нескольких отелях и общественных пространствах. Расследование Microsoft

После подключения пользователя могут перенаправить на подконтрольную злоумышленникам страницу. На экране появляется ложное сообщение о проблеме с браузером, сбое системы безопасности или необходимости срочно обновить операционную систему.

В некоторых случаях пользователю предлагают скачать файл либо скопировать команду и запустить ее через Windows Terminal или PowerShell. Это выглядит как обычная попытка восстановить интернет-соединение, но фактически может привести к установке вредоносной программы и предоставить хакерам доступ к компьютеру.

Само подключение к Wi-Fi не обязательно приводит к заражению. Главная опасность возникает, когда пользователь выполняет инструкции на поддельной странице: скачивает файл, устанавливает программу, предоставляет разрешения или запускает предложенную команду.

Обнаруженные программы в первую очередь атакуют компьютеры с Windows. Они могут записывать нажатия клавиш, делать снимки экрана, отслеживать буфер обмена, собирать файлы, похищать пароли, файлы cookie и сохраненные в браузере данные авторизации.

Некоторые версии позволяют дистанционно включать микрофон и камеру, отслеживать подключение USB-устройств и выполнять команды на зараженном компьютере. Microsoft также выявила признаки попыток атаковать устройства Android при помощи вредоносных APK-файлов.

Похищенная информация может использоваться для захвата электронной почты, облачных сервисов, личных и корпоративных аккаунтов, а также для новых атак и мошенничества. Одной из основных целей кампании считаются деловые путешественники и сотрудники организаций, работающих с чувствительной информацией.

Microsoft связывает кампанию с группой Storm-2945, которую считает подразделением Midnight Blizzard. Правительства США и Великобритании связывают эту российскую хакерскую структуру со Службой внешней разведки РФ. Группа известна шпионскими операциями против правительств, дипломатических учреждений, общественных организаций и технологических компаний, преимущественно в США и Европе.

Национальное управление кибербезопасности рекомендует за границей по возможности пользоваться мобильным интернетом через местную SIM-карту, eSIM или личную точку доступа. Перед подключением к сети отеля, аэропорта или кафе следует уточнить ее точное название у сотрудников.

Через страницу авторизации Wi-Fi нельзя скачивать обновления браузера, антивирусы, сертификаты безопасности и программы для "исправления соединения". Обновления следует устанавливать только через настройки устройства, официальный магазин приложений или сайт производителя.

Если страница требует скопировать команду и запустить ее в терминале, необходимо закрыть окно и немедленно отключиться от сети.

Тем, кто уже скачал файл или выполнил подобную команду, рекомендуется не использовать устройство для операций с конфиденциальными данными. Пароли следует сменить с другого, безопасного устройства, после чего проверить историю входов в аккаунты. Если речь идет о рабочем компьютере, необходимо уведомить службу информационной безопасности своей организации. При подозрении на заражение можно обратиться в национальный киберцентр по номеру 119.



Ссылка на сайте:   https://www.strana.co.il/news/?ID=157007&cat=3