Путешественники становятся мишенью мошенников при подключении к гостиничным сетям Wi-Fi.

| 4 августа 2026 г.
Как одно слово может вывести из строя iPhone WiFi функциональность

Компания Microsoft предупредила , что сети Wi-Fi в отелях, конференц-залах и других заведениях общественного питания активно используются российской группировкой для атаки на путешественников по всему миру. Кампания под названием «CaptiveCrunch» превращает обычный вход в Wi-Fi в возможность взлома корпоративных учетных записей и устройств.

С точки зрения пользователя, ничего необычного не происходит: он подключается к Wi-Fi в отеле, получает обычное сообщение о необходимости авторизации и, возможно, знакомое сообщение о необходимости обновления чего-либо перед началом просмотра веб-страниц. Однако за кулисами группа, предположительно связанная с государством, занимает позиции на пути следования данных в сети и манипулирует DNS (системой доменных имен) и HTTP-трафиком через Wi-Fi-сети, подключенные через авторизацию.

Отсюда может произойти несколько вещей:

  • В результате кражи учетных данных : сессия браузера пользователя перенаправляется на фишинговые страницы, контролируемые злоумышленником, например, на поддельные страницы входа в Microsoft, где извлекаются учетные данные, коды устройств или токены OAuth.
  • Загрузка вредоносного ПО : Пользователю отображаются поддельные диалоговые окна обновления или ClickFix , которые загружают вредоносное ПО. В таких случаях обычно это троян удаленного доступа (RAT) в сочетании с программой для кражи информации.
  • Атака типа «машина посередине» (MitM), при которой трафик незаметно перенаправляется через инфраструктуру злоумышленника, создавая для пользователя условия для дальнейшей кражи учетных данных.

По имеющимся данным , одним из основных типов вредоносных программ, используемых в этих атаках, является CornFlake — троянская программа удаленного доступа (RAT), способная перехватывать изображения с веб-камеры, звук с микрофона и нажатия клавиш.

Вирус был идентифицирован как ChocoShell, бесфайловый инструмент для кражи информации на основе PowerShell, который в основном нацелен на получение сессионных файлов cookie браузера, сохраненных паролей, токенов единого входа (SSO) Microsoft 365 и учетных данных Wi-Fi из скомпрометированных систем.

Компания Microsoft перечислила ряд поддельных диалоговых окон, которые могут появиться при подключении к скомпрометированной сети Wi-Fi:

  • winupdate: Поддельное обновление Windows Окно обновления с сообщением «Обработка обновлений… Не выключайте компьютер».
  • защитник: подделка Windows Проверка на вирусы.
  • directx: «Веб-установщик среды выполнения DirectX для конечных пользователей».
  • vcredist: Установщик распространяемого пакета Microsoft Visual C++.
  • sysopt: Утилита для оптимизации диска.
  • netfix: A Windows Инструмент для устранения неполадок в системе сетевой диагностики.
  • браузер: Запрос на обновление браузера.
  • pdfview: Программа установки для просмотра документов/PDF-файлов.

Как оставаться в безопасности

Malwarebytes Уже давно предупреждают о безопасности общедоступного Wi-Fi. Вот как можно обеспечить свою безопасность во время путешествия:

  • Используйте точку доступа своего телефона вместо общедоступной сети Wi-Fi. Мобильное соединение, особенно с eSIM и надежным оператором, значительно снижает вероятность атаки по сравнению с неизвестной сетью отеля.
  • Если вам приходится использовать общедоступный Wi-Fi, воспользуйтесь VPN с активной функцией Kill Switch: сначала пройдите аутентификацию на портале отеля, а затем запустите приложение. VPN Перед открытием любого веб-сайта или приложения. Функция Kill Switch мгновенно заблокирует весь интернет-трафик, если... VPN Даже кратковременное отключение предотвращает внедрение вредоносного кода киберпреступниками. CaptiveCrunch работает через порталы авторизации и предварительно настроенные системы. VPN потоки, а VPN Это по-прежнему снижает другие риски и ограничивает пассивный сбор данных после подключения к интернету.
  • Всегда проверяйте сертификат любой общедоступной сети Wi-Fi или портала «безопасности», запрашивающего что-либо, кроме номера комнаты или основных учетных данных. Это не всегда является прямым признаком проблемы, но иногда может быть очевидным сигналом: несовпадающие имена хостов, ненадежные эмитенты или использование обычного HTTP-протокола — это тревожные сигналы, которые должны остановить вас от дальнейшего подключения.
  • Многие порталы авторизации запрашивают адрес электронной почты при регистрации или в маркетинговых целях. Даже в безобидных случаях предоставление вашего реального почтового ящика не имеет большого смысла. Если вам необходимо указать адрес, подумайте о том, чтобы указать вымышленный адрес или псевдоним, не связанный с вашими основными учетными записями.
  • Если для подключения вас просят загрузить программное обеспечение, сертификат, обновление браузера или инструмент для исправления ошибок, остановитесь. Вам никогда не должно приходиться ничего загружать только для того, чтобы войти в сеть Wi-Fi.
  • Не спешите следовать инструкциям на веб-странице или в подсказке, особенно если она просит вас выполнить команды на вашем устройстве или скопировать и вставить код. Остерегайтесь страниц, призывающих к немедленным действиям: на сложных страницах ClickFix используются таймеры обратного отсчета, счетчики пользователей или другие методы давления, чтобы заставить вас действовать быстро.
  • Защитите свои устройства. Используйте современное антивирусное решение, работающее в режиме реального времени, с компонентом защиты от веб-угроз.
  • Избегайте прямого ввода учетных данных Microsoft 365, Google Workspace или других важных учетных данных на страницах, доступных через перенаправление на портал авторизации. Если вам нужно проверить корпоративную почту, переходите по известным URL-адресам, а не прохожусь по подсказкам.

И наконец, что не менее важно, обновите свой браузер, операционную систему и другое важное программное обеспечение перед поездкой. Это снизит вероятность получения обоснованных запросов на обновление во время вашего отсутствия.


От сообщения об угрозах до их устранения.

Риски кибербезопасности не должны выходить за рамки заголовка. Загрузите Malwarebytes сегодня, чтобы предотвратить угрозы на своих устройствах.

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.