APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти

Нова кампания на Midnight Blizzard показва как публичните безжични мрежи се превръщат в ефективен инструмент за кибершпионаж, комбинирайки фишинг, злонамерен софтуер и компрометирана мрежова инфраструктура.

Руската хакерска група Midnight Blizzard (APT29) продължава да развива своите техники за кибершпионаж, като този път използва компрометирани хотелски и конферентни Wi-Fi мрежи за атаки срещу потребители на Microsoft 365. Според анализ на Microsoft, операцията, получила кодовото име CaptiveCrunch, е активна поне от май 2026 г. и демонстрира все по-сложен подход за компрометиране на корпоративни акаунти и крайни устройства.

Компрометирани Wi-Fi портали вместо традиционен фишинг

Вместо да разчитат единствено на фалшиви имейли, атакуващите манипулират DNS и HTTP трафика в мрежите, обслужвани от т.нар. captive portal системи – страниците, през които потребителите се удостоверяват при свързване към хотелски интернет.

След промяна на DNS настройките жертвите могат незабелязано да бъдат пренасочени към автентично изглеждащи страници за вход в Microsoft 365, към фишинг страници, използващи механизма Device Code на Microsoft Entra ID, или към фалшиви съобщения за актуализация на браузъра или операционната система. Последният сценарий използва техниката ClickFix, при която потребителят сам стартира злонамерен код под претекст за извършване на проверка или инсталиране на обновление.

Нови инструменти за шпионаж и кражба на идентификационни данни

Microsoft идентифицира два нови зловредни компонента – CornFlake и ChocoShell, използвани в рамките на операцията.

CornFlake представлява троянски кон за отдалечен достъп (RAT), разработен на езика Go, който позволява запис на натиснати клавиши, наблюдение на клипборда, заснемане на екрана, достъп до микрофона и уеб камерата, кражба на пароли, браузърни „бисквитки“, сесийни токени на Microsoft 365 и ексфилтрация на файлове. За да избегне подозрения, зловредният код показва фалшив прозорец за актуализация на Windows или антивирусно сканиране, докато се инсталира и създава няколко механизма за постоянен достъп до системата.

Вторият компонент – ChocoShell, работи изцяло в паметта чрез PowerShell и е насочен към извличане на браузърни идентификационни данни, токени за Microsoft 365 и Azure AD, както и пароли за Wi-Fi мрежи.

Хотелските мрежи се превръщат във високорискова среда

Кампанията показва промяна в подхода на държавно подкрепяните групи, които вече атакуват не само крайните потребители, а и споделената инфраструктура, през която преминава техният интернет трафик. По този начин се елиминират много от традиционните признаци за фишинг, тъй като потребителят използва реална хотелска мрежа и често не подозира, че комуникацията му е пренасочена.

Microsoft препоръчва публичните Wi-Fi мрежи да се разглеждат като ненадеждна среда, като при възможност се използват мобилни връзки или корпоративни защитени канали. Допълнително се препоръчва внедряване на устойчиво на фишинг многофакторно удостоверяване с passkeys, ограничаване на удостоверяването чрез Device Code в Microsoft Entra ID, както и избягване на използването на служебни акаунти при регистрация в хотелски безжични мрежи.

Операцията CaptiveCrunch ясно показва, че публичната мрежова инфраструктура се превръща в нов фронт за държавно спонсорирани кибероперации. За организациите това означава, че защитата на цифровата идентичност и строгият контрол върху удостоверяването вече са също толкова важни, колкото и защитата на крайните устройства и корпоративната мрежа.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek
ShinyHunters атакува Brinks Home
31.07.2026
0427_cyberattack

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640