Хакери Storm-2945 атакували мережі готелів для крадіжки даних гостей через фішинг і шкідливе ПО.
Компанія Microsoft виявила масштабну кампанію російського хакерського угруповання зі зламу мереж Wi-Fi у готелях по всьому світу. Атаки, названі CaptiveCrunch, тривають щонайменше з лютого. Хакери перенаправляли трафік користувачів через підроблену фішингову інфраструктуру і поширювали шкідливе програмне забезпечення. Метою кампанії стало викрадення облікових даних, файлів та інформації про натискання клавіш у користувачів готельних мереж.
За даними компанії, атаку проводило угруповання Storm-2945 - підгрупа відомого хакерського об'єднання Midnight Blizzard, також відомого як Nobelium. Про це повідомляє Настоящее Время. Хакери використовували метод AitM (атака "людина посередині"), щоб перенаправляти користувачів через контрольовану ними фішингову інфраструктуру, а також поширювали шкідливе ПО під видом оновлень браузера чи операційної системи у відповідь на автоматичні запити підключення від браузерів жертв.
За даними компанії, було розповсюджено кілька варіантів шкідливого програмного забезпечення, зокрема повнофункціональні трояни віддаленого доступу для Windows, написані мовою Golang. Ці програми дозволяють зловмисникам збирати відомості про систему, файли й дані про натискання клавіш, викрадати облікові дані та токени сеансу, проводити аудіо- та відеоспостереження, а також моніторити зйомні носії й надавати віддалений доступ до заражених систем.
"Midnight Blizzard послідовна і наполеглива у своїх цілях, і їхні завдання рідко змінюються. Їхня мета - збір розвідувальної інформації через багаторічну та цілеспрямовану шпигунську діяльність на підтримку зовнішньополітичних інтересів Росії", - заявили у Microsoft.
Група Storm-2945, як повідомляється, проводить свої операції з лютого 2026 року, а спостереження за ними Microsoft Threat Intelligence вела з травня цього року. У компанії зазначають, що Midnight Blizzard - російська хакерська група, яку в США та Великій Британії відносять до Служби зовнішньої розвідки Росії. Ця група, як зазначається, здебільшого націлена на уряди, дипломатичні представництва, НУО та постачальників інформаційних технологій у США та Європі.
Готельні мережі стали новою ціллю для російських спецслужб через те, що ними користуються дипломати, чиновники та бізнесмени під час поїздок, а перехоплення трафіку у готелях дає доступ до їхніх пристроїв без прямої атаки. Раніше спецслужби Німеччини, США та України виявили, що угруповання російських хакерів APT28, також відоме як Fancy Bear або Forest Blizzard, зламало кілька тисяч Wi-Fi-роутерів TP-Link по всьому світу з метою отримання інформації, зокрема про критично важливу інфраструктуру.
Схема з підробленими оновленнями та фішинговими сторінками робить атаку особливо небезпечною саме для мандрівників, які підключаються до незнайомих мереж і рідше підозрюють підміну сигналу авторизації. Фахівці з кібербезпеки традиційно радять уникати автоматичного підключення до публічного Wi-Fi і використовувати VPN у готелях та інших громадських місцях.
Раніше Інформатор повідомляв, що іранські хакери зламали пошту директора ФБР Пателя і виклали його листування та фото в мережу. Також ми писали, що хакери атакують мільйони сайтів на WordPress через нові вразливості системи, отримуючи доступ до тисяч ресурсів по всьому світу.