Daily MaverickMADLANGA COMMISSION: Feroz Khan facing criminal charges for defying subpoena to appear at inquiryESPNLatest CFP, bowl projections: How did the postseason picture shift after Week 4?PunchMeet Danielle Adewusi, the doctor crowned Miss Universe Nigeria 2026The Jerusalem PostIsraelis warned of 'lengthy, invasive' luggage checks in Netherlands over West Bank goods banBollywood HungamaAnkur Rathee says Best Of The Best took him back to his college dancer days: “A version of myself I thought I had left behind”RTP DesportoJaime Faria avança na qualificação do torneio de TóquioInquirerBuCor seeks court records to verify release order for Lee, CornejoColliderThe 6 Most Suspenseful Thrillers Released Since 2010, RankedFootball ItaliaOfficial: Lazio sell Patric to Al-EttifaqRapplerCarlo Paalam saves PH’s boxing campaign in Asian Games, earns sure medalYonhap Sports(Asiad) Football forward guarding against complacency ahead of semifinal duel vs. ChinaThe IndependentFive men arrested over RAF Fairford ‘bomb plot’ are British nationals, police say
The Daily Newsstand · Free, Always
Monday, September 28, 2026

Спуфинг кампания CaptiveCrunch: отпуск с «трояном в кармане» или как отельный Wi‑Fi может стать точкой кражи данных

Translate

Совсем недавно, весной 2026 года специалистами ИБ была обнаружена новая угроза из ранга знакомого нам всем спуфинга — кампания CaptiveCrunch, за которой стоит APT‑группировка Storm-2945 (подгруппа Midnight Blizzard). Аналитики Microsoft Threat Intelligence в июле 2026 года опубликовали детальный технический разбор атаки со всеми её «проприетарными» IoC и IoA, однако ее вектор оказался изящен в своей простоте — компрометация captive‑порталов в публичных Wi‑Fi сетях мировых отелей.

Факт распространения данной компании говорит о следующем: пока ИБ‑департаменты выстраивают архитектуру Zero Trust и обвешивают сетевые периметры компаний множеством СЗИ, злоумышленники бьют в «серой зоне» командированных сотрудников, используя механизм device‑code phishing и доставку RAT‑троянов через технику ClickFix (под видом системных обновлений).

В данной статье я решил подробно разобрать анатомию данной угрозы на предоставленной базе от коллег из TI Microsoft, структурировать индикаторы компрометации (IoC) и иp собственной практики посмотреть на атаку глазами Blue Team, методологов ИБ и бизнеса.

Вместо предисловия

Давайте начнем разбор с «точки входа» и на минуту переместимся в атмосферу отпуска или командировочной поездки: пятизвездочный отель, конференц‑зал, бесплатный Wi‑Fi и рабочие созвоны в лаунч‑зоне под чашечку кофе. Вы заселились в отель, выспались, полны сил и готовые к продуктивности. В это время вы как никогда ощущаете себя расслаблено от ИБ ограничений за пределами офисной корпоративной сети и подключаетесь к гостиничной сети, чтобы просто проверить рабочую почту. И в момент, когда вы не ожидаете удара случается неожиданное: все ваши доступы от корпоративной инфраструктуры уходят группировке Storm-2945.

Нашумевшая весной‑летом 2026 года кампания CaptiveCrunch наглядно доказала, что все это — не ваша тревога, и не паранойя вашего департамента корпоративной защиты, а обычный публичный Wi‑Fi в отеле или кафе — это уже не теоретический риск утечки данных, а прямой канал доставки вредоносного кода от ребят из подгруппы Midnight Blizzard прямо на устройства удаленных/командированных сотрудников.

Стоит сказать, что вектор не является новым — специалисты форензики отмечают сходство особенностей кампания CaptiveCrunch с кампанией FrostArmada от группировки APT28, которая ранее активно применялась более локально — против домашних маршрутизаторов. Хоть кампании и имеют сходство, однако не являются идентичными, а целью данной статьи является осветить об нюансах угрозы и защите от всех типов аналогичных атак, которых всплывет в будущие сезоны отпусков ещё не одна.

География угрозы

Вероятность столкнуться с подобной атакой внутри России сильно ниже, чем активно‑развивающихся странах. Дело в том, что публичный Wi‑Fi в РФ жестко регулируется 97-ФЗ от 05.05.2014 (определившем изменения в 149-ФЗ «Об информации, информационных технологиях и о защите информации») с его требованиями к обязательной идентификации подключающихся к нему абонентов (пользователей). Сетевые шлюзы провайдеров строго контролируются со стороны регуляторов, отчего поднять фейковый captive‑портал в крупной отечественной сети крайне сложно. Тем не менее, это вполне возможно — никто не отменял компрометацию и подмену окна авторизации, однако шансы на то, что это моментально обнаружат и перекроют канал связи с Storm-2945 очень высоки.

Однако, не стоит расслабляться: когда российский инженер или топ‑менеджер выезжает в командировку в Азию, на Ближний Восток или в Европу — он попадает в «серую зону», вне отечественной юрисдикции. Очень часто мы наблюдаем картину, что публичные сети там защищены лишь формальной «заглушкой», перехват контроля над которой — задача на пару часов работы начинающего пентестера, не говоря уже о около правительственных APT‑группировках и разведывательных структур. Поэтому, пребываю зарубежом — нужно быть более осторожным и внимательным, подключая к сети свои устройства.

Анатомия CaptiveCrunch

Первая особенность CaptiveCrunch строится на том, что ранее популярный перехват паролей «в воздухе» через Wireshark уже давным‑давно потерял актуальность, поскольку повсеместное внедрение TLS определяет классический сниффинг в музей былых времен хакерской славы, а современные атаки перехвата данных работают сложнее и элегантнее: в CaptiveCrunch злоумышленники компрометируют шлюз авторизации отеля — тот самый captive‑портал, где вы обычно вводите номер комнаты и фамилию. Иначе говоря, вам не просто подсовывают фишинг, а атакуют через механизм device‑code phishing или принуждают к загрузке фейковых системных апдейтов (техника ClickFix).

Под капотом данной схемы пользователю доставляется CornFlake — легковесный RAT (Remote Access Trojan), написанный на Golang. Стоит сказать, что выбор языка не случаен: Go отлично кросс‑компилируется и усложняет реверс‑инжиниринг за счет статической линковки библиотек, превращая бинарник в «черный ящик» для базовых антивирусных сканеров. В паре с CornFlake также работает ChocoShell: PowerShell‑инфостилер, который выкачивает сессионные куки и токены аутентификации. Цель атакующих — ваша активная сессия, позволяющая незаметно обойти многофакторную аутентификацию. Для владельцев смартфонов архитектура атаки также предусматривает отдельный вектор в виде загрузки вредоносного Android‑APK.

Тут стоит упомянуть о наличие другой кампании от UNC5518, и не так давно обнаруженного их вариант вредоноса CORNFLAKE.V3 со схожим принципом действия ‑использования фальшивых CAPTCHA‑страниц. CORNFLAKE.V3 написан на языке PHP, что делает максимально удобным интеграцию подделок в браузер, однако имеет иной принцип спуффинга, а именно — вносит изменения в механизмы persistence и коммуникации, в результате чего вместо статического пути используется динамически генерируемый URL. Captive‑заглушка тут выступает для маскировки исполняемых в браузере payload, а в качестве подделки применяются расширения.png и.jpg. Данный пример свидетельствует о том, что атаки спуффинга являются распространенной проблемой и вектором для корпоративных устройств, а разнообразие подходов их исполнения свидетельствует о постоянной адаптации злоумышленников к механизмам безопасности.

Если разложить архитектуру атаки CaptiveCrunch на классический Kill Chain, мы увидим четко отлаженный конвейер, где каждый этап заточен на обход корпоративных средств защиты:

Цепочка атаки кампании CaptuveCrunch

Цепочка атаки кампании CaptuveCrunch

Остановимся подробнее на этапах:

Этап 0 и 1: Начальный доступ и компрометация портала. Как и говорили ранее, точкой входа служит легитимное желание жертвы подключиться к отельной сети Wi‑Fi. Однако в результате, на данном этапе трафик заворачивается на предварительно скомпрометированный Captive‑портал или взломанный локальный маршрутизатор.

Этап 2: Исполнение (ClickFix). Вместо классической страницы авторизации пользователю подменяют выдачу и в комбинации с социальной инженерией жертву принуждают скачать фальшивый «сертификат безопасности» или критическое «обновление браузера» для продолжения работы.

Этап 3: Доставка полезной нагрузки. Это самое ядро атаки, на котором стоит остановится подробнее. На данном этапе в работу включаются два специализированных инструмента:

  1. CornFlake (Golang RAT) — отвечает за закрепление в системе (через реестр и планировщик задач). Он проводит так называемую базовую разведку (сбор системной информации), крадет пароли от Wi‑Fi и локальные cookie, а иногда даже и «пылесосит» документы с устройства и подключенных USB‑накопителей. Для отвлечения пользователя демонстрируются поддельные окна установщиков, варианты которых также отразили в своем отчете специалисты из TI Microsoft.

  2. ChocoShell (PowerShell‑вредонос) — представляет собой более тонкий инструмент, непосредственно нацеленный на корпоративные доступы. Главными задачами такого скрипта являются: повышение привилегий (UAC bypass), коммуникация с C2-сервером злоумышленников, кража M365-токенов (через обход Chrome DevTools Protocol)

Этап 4: Учетные данные и доступ. Украденные на предыдущем этапе криптами данные эксфильтруются на управляющие серверы группировки Midnight Blizzard, и как показала практика TI — часто с использованием туннелей Ngrok или облачных сервисов CloudSync. Параллельно на данном этапе инициируется OAuth Phishing (Device‑code phishing), предоставляющий атакующим прямой доступ к облачной (корпоративной) инфраструктуре жертвы без необходимости перехватывать логины и пароли.

На финальной части атаки, получив на руки действующие токены, ребята из Storm-2945 реализуют ее цель — массовый сбор содержимого корпоративных почтовых ящиков, выгрузку конфиденциальных документов из SharePoint и OneDrive. Скомпрометированные легитимные учетные записи уже далее могут быть использованы для нисходящей социальной инженерии — фишинговых рассылок по другим сотрудникам компании от лица доверенного коллеги.

Немного Threat Intelligence

Для атаки CaptiveCrunch характерным является то, что хакеры используют методы device code phishing для компрометации процесса аутентификации в Microsoft Entra ID, что позволяет им обходить механизм защиты в виде многофакторной аутентификации, а уже затем после обхода и компрометации идет этап доставки полезной нагрузки, который осуществляется через фальшивые страницы обновлений Windows, браузера или DirectX, заставляющие пользователей вручную скопировать и выполнить вредоносный код.

Как было ранее сказано, главными инструментами в этой кампании выступают написанный на Go троян CornFlake и инфостилер ChocoShell. Ниже я выделил и проанализировал наиболее очевидные для данной атаки индикаторы компрометации (IoC) для оперативного Threat Hunting и настройки правил корреляции в SIEM:

Тип IoC

Значение / Артефакт

Описание

Process

svchost32.exe

Троян CornFlake маскируется под системный процесс, копируя себя в %APPDATA% и регистрируясь как служба «Cloud Sync Service»

IP

213.145.86.[]112

IP‑адрес командного C2-сервера, с которым связывается вредонос для обмена ключами ECDH P-256.

Network

Heartbeat с интервалом 18–41 сек

Зашифрованный пустой payload (0xE7), отправляемый на C2-сервер через панель FruitStone для поддержания туннеля.

File

*.tbres

Маскировка эксфильтрации данных и сессионных токенов под легитимные запросы HTTPS POST к пикселям аналитики и JavaScript.

Path

/t/pixel.gif?m=

Маскировка вредоносного HTTP‑трафика под легитимные запросы к «пикселям» для обхода сетевого мониторинга.

Crypto

AES-256-GCM + ECDH P-256

Использование механизма сквозного шифрования C2-канала связи, делающего невозможным расшифровку перехваченного трафика без сессионного ключа.

Payload

ChocoShell

PowerShell-скрипт, работающий исключительно в оперативной памяти для кражи сессионных cookie и токенов SSO

TTP

Манипуляции с токенами SYSTEM

Попытки эскалации привилегий и злоупотребление службой теневого копирования томов (VSS) для обхода защиты

Behavior

Device Code Flow

(аномалии)

Появление фишинговых кодов аутентификации для несанкционированной регистрации устройств в Microsoft 365.

Persistence

Избыточный Watchdog

Непрерывно работающий процесс восстановления удаленных ключией реестра (Run) и задачи планировщика при попытке их зачистки антивирусом

Совокупность описанных ранее IOC практически гарантированно позволит установить, что вы имеете дело с CaptiveCrunch, а совокупность части из них — что имеете дело с вредоносной активностью, со схожим с CaptiveCrunch принципом действия, который чаще всего имеет аналогичный вектор проникновения — подделку «заглушек» captive‑портала (например, тот же упомянутый ранее FrostArmada).

Визуализация индикаторов компрометации (IoC)

Визуализация индикаторов компрометации (IoC)

Если рассмотреть CaptiveCrunch с точки зрения реагирования и форензики, то выявление его проприетарного CornFlake требует глубокого анализа механизмов закрепления в системе. Тут стоит обратить особое внимание на то, что вредонос создает избыточную устойчивость (Watchdog), которые непрерывно мониторят и восстанавливают удаленные ключи реестра и задачи планировщика, если защитные решения пытаются их снести. Говоря приземленнее, специалистам SOC следует отслеживать подозрительную активность PowerShell, в частности попытки обхода UAC или вмешательства в работу AMSI, а на более высоком уровне облачной инфраструктуры нужно мониторить логи Microsoft Entra ID на предмет отчетов «Risky Sign‑ins», которые могут указывать на успешный перехват сессий через фиктивный captive‑портал.

Маркеры компрометации и проникновения вредоноса

Визуально отличить взломанный портал от легитимного крайне сложно — злоумышленники копируют дизайн и верстку прямо пиксель в пиксель. Однако маркеры того, что captive‑портал гостевого wi‑fi не тот, за кого себя выдает, все же есть и выделяют нарушителя:

  1. Требование избыточных данных и установок. Легитимный отельный Wi‑Fi никогда не попросит вас установить «плагин для браузера», скачать «сертификат безопасности» или ввести данные банковской карты для «верификации личности» на стартовой странице.

  2. Аномалии в URL‑адресе редиректа. Стандартные captive‑порталы работают либо на локальных IP‑адресах внутреннего шлюза (например, 10.0.0.1, 192.168.x.x), либо на официальном поддомене гостиничной сети. Если в момент перенаправления в адресной строке мелькают сервисы обхода NAT (по типу Ngrok), временные облачные хостинги или домен с опечаткой, маскирующийся под бренд отеля — значит ваш трафик уходит напрямую на управляющие серверы хакерской группировки.

  3. Запрос на авторизацию через корпоративный аккаунт (Device‑Code Phishing). Базе данных гостиницы для предоставления доступа в интернет нужен только номер вашей комнаты и фамилия. Если портал внезапно требует «подтвердить личность» через рабочую учетную запись Microsoft 365 или Google — перед вами классическая эксплуатация потока кодов устройств.

  4. Отсутствие сертификата защищенного соединения. даже банальное предупреждение браузера о недействительном SSL‑сертификате — это не глюки местного W‑Fi, жесткий «рэд‑флаг» о происходящей атаке Man‑in‑the‑Middle.

Поддельный captive. 1. - Незащищенное сетевое соединение (передача данных без HTTPS/SSL). 2. - Небезопасная авторизация через сторонние сервисы: компрометация через OAuth). 3. - Запрос избыточных разрешений (принудительная установка сторонних браузеров и плагинов). 4. - Сбор платежных данных под видом верификации (с использованием подменного локального IP-адреса для редиректа).

Поддельный captive. 1. — Незащищенное сетевое соединение (передача данных без HTTPS/SSL). 2. — Небезопасная авторизация через сторонние сервисы: компрометация через OAuth). 3. — Запрос избыточных разрешений (принудительная установка сторонних браузеров и плагинов). 4. — Сбор платежных данных под видом верификации (с использованием подменного локального IP‑адреса для редиректа).

Если все же пользователь проигнорировал аномалии на стартовой странице и в конечном итоге прошел авторизацию или скачал «обновление», то как таковых визуальных эффектов в подтверждение не последует, поскольку легковесные RAT‑трояны и скрипты по типу CornFlake и ChocoShell работают тихо, воруя данные в фоновом режиме. Однако заметить заражение все же можно по ряду косвенных признаков:

  1. Аномальные попытки использования многофакторной аутентификации (MFA Fatigue). Ваш смартфон начинает неожиданно получать пуш‑уведомления от корпоративного аутентификатора с просьбой подтвердить вход, который вы не инициировали. Данное поведения устройства практически наверняка говорит о том, что сессионные куки были перехвачены злоумышленниками.

  2. Неожиданные открытия и мерцания консоли. кратковременное появление черного окна командной строки или синего окна PowerShell является классический визуальный индикаторам работы инфостилера, который в этот момент выгружает токены из хранилищ браузера. Однако, это не 100% маркер инфицирования, таким образом проявляют себя и легитимные утилиты (в т.ч. системные) при старте ОС. Данный артефакт стоит рассматривать в совокупности с другими признаками, но в то же время при его появлении следует незамедлительно проверить устройство на наличие вирусов.

  3. Постоянный «разлогин». Тут речь не о том, когда вы неделю не открывали свой корпоративный портал, и вернувшись увидели «разлогин», а о ситуации, когда вас «на ровном месте» выбрасывает из рабочей почты или учетной записи с требованием заново ввести пароль. Зачастую именно это является следствием блокировки или копирования вредоносом базы данных локальных сессий браузера, и служит поводом обратиться в свою техническую поддержку с сообщением об аномальном поведении рабочих сервисов.

Однако, вовремя обнаруженного вредоноса CaptiveCrunch, важнее построить защиту таким образом, чтобы минимизировать возможность его проникновения на корпоративные устройства сотрудника, о чем пойдет речь в заключительной части статьи.

Что делать при подозрении на заражение пользователю и ИБ специалистам

Если вы столкнулись с подобной угрозой, или указанные маркеры имели место быть на вашем корпоративном устройстве — то счет на спасение корпоративных данных и вашего цифрового портрета идет на минуты. И тут важно совместное участие как пользователя, чье устройство пропустило вредонос, так и департамента ИБ, на балансе которого висит устройство, имеющее доступ к корпоративным данным.

Со стороны сотрудников и владельцев зараженных устройств нужно предпринять немедленные действия по локализации инцидента и его эскалации специалистам:

  1. Осуществить изоляцию устройства. Необходимо переведите ноутбук или смартфон в «Авиарежим», или отключите сетевые интерфейсы (Wi‑Fi). На данном этапе важно отрезать трояну доступ к своему управляющему серверу (C2), в идеале сделать это до того, как он успеет скачать дополнительные модули или выгрузить собранные на устройстве данные.

  2. Сохранить состояние устройства. Основная ошибка, которую делают пользователи при подозрении на заражение — это выключают или перезагружают устройство. Этого делать категорически нельзя, поскольку перезагрузка может стереть ценные артефакты из оперативной памяти, критичные для последующего расследования ребятами из форензики, либо активировать механизмы закрепления вируса в системе, в том числе на безоперационном уровне.

  3. Сбросить активные сессии. А вот тут имеем иную ситуацию, чем с перезагрузкой устройства. В целях минимизации (и, если повезет — полного избежания) рисков компрометации и следующих из них утечек, необходимо принудительно завершите все активные сессии («Выйти со всех устройств») в рабочих и личных аккаунтах и корпоративных сервисах.

  4. Эскалировать инцидент на ИБ специалистов. При любом подозрении на инцидент, нужно незамедлительно связаться с ответственными за ИБ вашей компании и сообщить о произошедшем, в нашем случае — о подозрении на перехват токенов через публичную Wi‑Fi сеть. Наиболее часто, происходит это звонком или заявкой на отдел ИТ, который уже сообщает или формирует «тикет» в дежурную сменой SOC. Данный момент не стоит откладывать, поскольку чем быстрее об инциденте станет известно вашем специалистам ИБ — тем раньше начнется процесс реагирования и устранения последствий, что в свою очередь позволит минимизировать ущерб вашей компании от атаки.

Как и было сказано, при локализации и эскалации инцидента со стороны пользователя, в дело вступают специалисты ИБ. И когда SOC получает сигнал о подозрении на CaptiveCrunch (или любой другой подобный сигнал), то в ход идут следующие мероприятия:

  1. Выполнить отзыв токенов. На уровне провайдера (IAAS, PAAS, SAAS) необходимо принудительно сбросить все действующие токены обновления пользователя. Это в свою очередь заблокирует злоумышленнику доступ к инфраструктуре через скомпрометированное устройство.

  2. Осуществить изоляцию хоста. Перевод скомпрометированного устройства в режим сетевой изоляции — как физически и логическим отключением сетевых интерфейсов, так средствами СЗИ (например EDR‑агента) с разрешением связи исключительно для сервера управления ИБ департамента организации. Это позволит не распространиться угрозе по периметру организации и изолировать доступ скомпрометированного устройства к вашей корпоративной сети.

  3. Провести Threat Hunting. На первых шагах по ТН стоит провести банальный анализ журналов на предмет запуска PowerShell‑скриптов из временных директорий и обращений к публичным сервисам обхода NAT (например, Ngrok). Данный подход моментально «обнажает» редиректы и запуски каналов эксфильтрации. Далее уже выполнять стандартные Threat Hunting процедуры, но в контексте данной угрозы — с учетом поиска свойственных ей индикаторов компрометации (IoC), которые подробно были разобраны ранее.

Однако, своевременно обнаруженного вредоноса CaptiveCrunch не гарантирует сохранность корпоративных данных и устройств ваших сотрудников, отчего наиболее важным будет являться своевременно построить защиту таким образом, чтобы минимизировать возможность его проникновения. Со стороны ИБ‑подразделений безопасность командированных сотрудников должна обеспечиваться архитектурно, и обязательно включать в себя следующее:

  1. Запрет аутентификации сотрудников через device‑code flow на уровне облачных провайдеров (IAAS, SAAS, PAAS) с целью ограничения «проходного двора» к архитектурным компонентам вашей корпоративной сети.

  2. Использование устойчивых к фишингу Passkeys (аппаратных ключи) с целью недопустить скама корпоративных учеток в случае заражения устройства.

  3. Настройку политик безопасности СЗИ (например EDR на конечных точках), на превентивный поиск и «убийство» процесса запуска PowerShell‑скриптов из временных директорий, в нашем случае — IOCs svchost.exe и netsh wlan show profile key=clear (при возможности и наличие данного класса решений в инфраструктуре).

Шпаргалка действий при подозрении на атаку spoofing в целом, и её разновидность с подделкой captive в частности

Шпаргалка действий при подозрении на атаку spoofing в целом, и её разновидность с подделкой captive в частности

Если защита все же дала слабину, и на специалистов SOC поступает сигнал об однозначно идентифицированной по IOC и скореллированной в SIEM кампании CaptiveCrunch, то важно однозначно понимать на что направлена атака и это в первую очередь защищать. Злоумышленников из Storm-2945 интересуют не пароли в хешированном виде, а OAuth‑токены и активные сессии, которые продолжают работать даже после смены учетных данных. Отсюда, вектор защиты, как технической, так и организационной прежде всего должен быть направлен именно на токены доступа.

Вместо заключения

В качестве итога стоит усвоить то, что лучшая защита в зарубежной поездке — банальный отказ от открытых сетей в пользу персонального мобильного интернета через местные SIM‑карты или eSIM. Не используя чужие публичные сети, вы физически отрезаете себя от скомпрометированного логического уровня на этапе подключения. Если подключение к Wi‑Fi все же необходимо, то весь трафик должен жестко маршрутизироваться через защищенный корпоративный VPN‑туннель с первой секунды поднятия линка.

Кампания CaptiveCrunch, организованная подгруппой Midnight Blizzard наглядно демонстрирует факт, что атаки на captive‑порталы переходят на новый качественный уровень. То, что сегодня обкатывается APT‑группировками для целевого шпионажа, завтра вполне может стать массовым инструментом на теневых форумах в формате MAAS (Malware‑as‑a‑Service). Это в свою очередь диктует новые правила как для ИБ департаментов, так и для пользователь корпоративных устройств: отношение к любому публичному Wi‑Fi должно перейти в парадигму «недоверенной среды», а сама граница корпоративной безопасности должна сместиться с фаервола на входе в корпоративный ЦОД на экран авторизации рабочего ноутбука в случайном европейском отеле.

Говоря проще: используйте VPN с первой секунды своей удаленной работы или сидите с мобильного интернета.

View the original on Хабр →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.