APT29 через гостиничный Wi-Fi доставляет шпионский RAT под видом обновлений браузера
💀 APT29 через гостиничный Wi-Fi доставляет шпионский RAT под видом обновлений браузера
Microsoft раскрыла операцию CaptiveCrunch: группировка Storm-2945 — подкластер Midnight Blizzard (APT29, Cozy Bear, СВР России) — как минимум с мая 2026 года компрометирует гостиничные Wi-Fi сети в нескольких странах и превращает captive portal в инструмент целевого шпионажа. Схема не эксплуатирует уязвимость в браузере — атакующие, получив контроль над шлюзом и его DNS-резолвером, перенаправляют автоматический connectivity check устройства на поддельную страницу обновления. Дальше работает техника ClickFix: жертве предлагают открыть терминал или утилиту Windows и запустить команду, загружающую полезную нагрузку. Сама сеть бесшумно ничего не внедряет — заражение требует действия пользователя, уставшего и доверяющего знакомому интерфейсу отельного Wi-Fi.
Основной имплант — Go-троян CornFlake. Он копируется в
%APPDATA%\svchost32\svchost32.exe, регистрирует службу с дисплейным именем Cloud Sync Service и показывает фейковый прогресс-бар, пока разворачивается. Возможности: скриншоты по бездействию, захват буфера обмена вместе с заголовком активного окна, кража браузерных cookie и сохранённых паролей — включая защищённые Chrome App-Bound Encryption, сканирование сменных носителей и удалённый shell. Персистенс держат Registry Run, Scheduled Task и watchdog, восстанавливающий любой удалённый механизм. В паре с ним работает ChocoShell — in-memory PowerShell-стилер, собирающий токены Microsoft 365, Azure AD и WAM из .tbres-файлов кэша Token Broker. Это даёт сессионный повтор без браузерных cookie.
С 16 июля CaptiveCrunch добавила device code phishing: часть жертв перенаправлялась на легитимную страницу входа Microsoft, где злоумышленник просил ввести подконтрольный код. Согласие давало атакующим сессию, уже удовлетворяющую MFA-требованиям. Microsoft советует блокировать этот flow через Conditional Access всюду, где он не нужен.
→ CornFlake: %APPDATA%\svchost32\svchost32.exe, служба Cloud Sync Service
→ ChocoShell целится в .tbres-файлы кэша Token Broker для кражи токенов
→ Device code phishing использует легитимную страницу Microsoft — жертва сама вводит код атакующего
→ Ни один вендор captive portal и ни одна гостиница не названы, данные о масштабе успешных заражений не раскрыты
Гостиничный Wi-Fi годами считался средой для оппортунистических MitM-атак, но CaptiveCrunch делает его осознанным шпионским каналом уровня APT. Всегда включённый full-tunnel VPN с корпоративными DNS-резолверами и полный запрет device code flow для непривилегированных пользователей перестают быть просто «зрелой практикой» — это минимальный санитарный барьер для сотрудников в командировках. И отсутствие названных вендоров означает, что затронутые сети и их операторы не получат даже элементарных IOC.
По данным The Hacker News, основанным на отчётах Microsoft и ReliaQuest.
#APT29 #MidnightBlizzard #CornFlake #гостиничныйWiFi #devicecode #VPNТакие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.