Нова кампания на Midnight Blizzard показва как публичните безжични мрежи се превръщат в ефективен инструмент за кибершпионаж, комбинирайки фишинг, злонамерен софтуер и компрометирана мрежова инфраструктура.
Руската хакерска група Midnight Blizzard (APT29) продължава да развива своите техники за кибершпионаж, като този път използва компрометирани хотелски и конферентни Wi-Fi мрежи за атаки срещу потребители на Microsoft 365. Според анализ на Microsoft, операцията, получила кодовото име CaptiveCrunch, е активна поне от май 2026 г. и демонстрира все по-сложен подход за компрометиране на корпоративни акаунти и крайни устройства.
Компрометирани Wi-Fi портали вместо традиционен фишинг
Вместо да разчитат единствено на фалшиви имейли, атакуващите манипулират DNS и HTTP трафика в мрежите, обслужвани от т.нар. captive portal системи – страниците, през които потребителите се удостоверяват при свързване към хотелски интернет.
След промяна на DNS настройките жертвите могат незабелязано да бъдат пренасочени към автентично изглеждащи страници за вход в Microsoft 365, към фишинг страници, използващи механизма Device Code на Microsoft Entra ID, или към фалшиви съобщения за актуализация на браузъра или операционната система. Последният сценарий използва техниката ClickFix, при която потребителят сам стартира злонамерен код под претекст за извършване на проверка или инсталиране на обновление.
Нови инструменти за шпионаж и кражба на идентификационни данни
Microsoft идентифицира два нови зловредни компонента – CornFlake и ChocoShell, използвани в рамките на операцията.
CornFlake представлява троянски кон за отдалечен достъп (RAT), разработен на езика Go, който позволява запис на натиснати клавиши, наблюдение на клипборда, заснемане на екрана, достъп до микрофона и уеб камерата, кражба на пароли, браузърни „бисквитки“, сесийни токени на Microsoft 365 и ексфилтрация на файлове. За да избегне подозрения, зловредният код показва фалшив прозорец за актуализация на Windows или антивирусно сканиране, докато се инсталира и създава няколко механизма за постоянен достъп до системата.
Вторият компонент – ChocoShell, работи изцяло в паметта чрез PowerShell и е насочен към извличане на браузърни идентификационни данни, токени за Microsoft 365 и Azure AD, както и пароли за Wi-Fi мрежи.
Хотелските мрежи се превръщат във високорискова среда
Кампанията показва промяна в подхода на държавно подкрепяните групи, които вече атакуват не само крайните потребители, а и споделената инфраструктура, през която преминава техният интернет трафик. По този начин се елиминират много от традиционните признаци за фишинг, тъй като потребителят използва реална хотелска мрежа и често не подозира, че комуникацията му е пренасочена.
Microsoft препоръчва публичните Wi-Fi мрежи да се разглеждат като ненадеждна среда, като при възможност се използват мобилни връзки или корпоративни защитени канали. Допълнително се препоръчва внедряване на устойчиво на фишинг многофакторно удостоверяване с passkeys, ограничаване на удостоверяването чрез Device Code в Microsoft Entra ID, както и избягване на използването на служебни акаунти при регистрация в хотелски безжични мрежи.
Операцията CaptiveCrunch ясно показва, че публичната мрежова инфраструктура се превръща в нов фронт за държавно спонсорирани кибероперации. За организациите това означава, че защитата на цифровата идентичност и строгият контрол върху удостоверяването вече са също толкова важни, колкото и защитата на крайните устройства и корпоративната мрежа.









