Microsoft викрила російських хакерів, які використовують Wi-Fi у готелях для шпигунства

Джерело: Cybernews

Російські хакери використовують WiFi-мережі готелів для шпигунства за туристами та викрадення конфіденційних даних. Про це повідомила компанія Microsoft, яка виявила масштабну кібершпигунську кампанію.

За даними компанії, за атаками стоїть російське хакерське угруповання Midnight Blizzard. Замість того щоб безпосередньо атакувати корпоративні мережі, воно дедалі частіше націлюється на співробітників західних організацій, які перебувають у службових відрядженнях.

Microsoft повідомляє, що хакери зламують легітимні WiFi-мережі в готелях, конференц-центрах та інших закладах індустрії гостинності по всьому світу. Основною ціллю кампанії є бізнес-мандрівники зі США та Європи, а серед потенційних жертв – державні установи, дипломатичні представництва, неурядові організації та ІТ-компанії.

Кампанія, яку Microsoft назвала CaptiveCrunch, триває щонайменше з травня. Вона ґрунтується на компрометації captive portal – сторінок авторизації, через які користувачі підключаються до WiFi в готелях.

Після отримання контролю над мережею підгрупа Storm-2945, пов’язана з Midnight Blizzard, а також угрупованнями NOBELIUM і Cozy Bear, викрадає облікові дані Microsoft 365 та поширює шкідливе програмне забезпечення через підроблені сторінки входу і фальшиві повідомлення про оновлення Windows або браузера.

За словами дослідників, масштаби кампанії можуть бути значно більшими.

Вони припускають, що подібні атаки можуть стосуватися будь-яких організацій, які використовують WiFi з авторизацією через captive portal, зокрема аеропортів, університетів і медичних закладів.

“Компрометуючи інфраструктуру WiFi у готелях, зловмисники можуть перехоплювати трафік, збирати облікові дані та непомітно стежити за цінними цілями під час їхніх подорожей, перетворюючи довірені мережі готелів на платформу для довготривалого шпигунства, а не просто кіберзлочинності”, – заявив керівник із питань державної політики компанії SecurityScorecard Майкл Центрелла.

Він зазначив, що службові відрядження стали продовженням корпоративної поверхні атаки.

“Керівники компаній, державні посадовці та працівники регулярно отримують доступ до конфіденційних корпоративних ресурсів із готелів, часто вважаючи, що мережа є безпечною”, – сказав Центрелла.

За його словами, хакери добре це розуміють і переходять від прямих атак на корпоративні мережі до атак на середовище, де співробітники природно втрачають пильність.

Microsoft наголошує, що зловмисники не створюють підроблені WiFi-мережі, а перехоплюють контроль над справжньою інфраструктурою. Це дозволяє перенаправляти користувачів на підроблені сторінки входу Microsoft або пропонувати встановити фальшиві оновлення Windows чи браузера, які непомітно заражають пристрої.

Для зараження пристроїв хакери використовують метод соціальної інженерії ClickFix, змушуючи користувачів самостійно встановлювати троян CornFlake, який забезпечує віддалений доступ до Windows, а також інструмент ChocoShell, що викрадає інформацію через PowerShell.

За даними Microsoft, ці програми здатні викрадати облікові дані Microsoft 365, файли cookie сеансів, паролі та інші файли, зберігаючи постійний віддалений доступ до зараженого пристрою. Крім того, вони можуть записувати натискання клавіш, вмикати мікрофон і камеру. У деяких випадках компанія також зафіксувала атаки на пристрої Android.

Microsoft рекомендує не встановлювати жодних оновлень під час використання публічних WiFi-мереж. Оновлювати програмне забезпечення варто лише через офіційні механізми операційної системи, а не за допомогою спливних вікон чи повідомлень на вебсайтах.

Такі самі правила, за словами компанії, стосуються встановлення сертифікатів, оновлень браузерів, мережевих утиліт та інших програм.

Крім того, Microsoft радить перевіряти справжність сторінок входу до WiFi перед введенням облікових даних і, за можливості, використовувати корпоративні мобільні роутери або персональні точки доступу замість громадських бездротових мереж.

Майкл Центрелла також рекомендує компаніям використовувати багатофакторну автентифікацію, стійку до фішингових атак, вимагати використання зашифрованих VPN-з’єднань у недовірених мережах, відстежувати підозрілу активність під час входу в облікові записи та обмежувати привілейований доступ для співробітників, які перебувають у відрядженнях.

У Херсоні російські окупанти атакували дроном маршрутний автобус. Унаслідок удару постраждали троє людей.

У НАБУ заявили, що викрили двох військових на вимаганні 4,5 млн грн хабаря за безперешкодне прийняття засобів РЕБ. Їх затримали та повідомили про підозру.

27 серпня 2026 року виповнюється 170 років від дня народження Івана Франка – українського письменника, поета, публіциста, перекладача, громадського діяча та вченого. Народившись у селі Нагуєвичі на Львівщині, він залишив величезний внесок у розвиток української літератури, культури та суспільної думки.

У ніч проти 27 серпня п’ять безпілотників перетнули повітряний простір Молдови під час масованої російської атаки на Україну.

Легендарна американська співачка Доллі Партон, яка пішла з життя у віці 80 років, за життя не раз відверто розповідала про одну з найболючіших сторінок своєї біографії. Вона так і не змогла стати біологічною мамою, хоча роками мріяла про це.