CaptiveCrunch использует Wi‑Fi отелей для доставки CornFlake и кражи облачных токенов

1 августа 2026 года Microsoft раскрыла CaptiveCrunch — операцию, в которой с начала мая взломанные Wi‑Fi-шлюзы отелей в нескольких странах перенаправляли гостей на поддельные обновления браузера и Windows. После запуска команды жертвой на устройство устанавливался троян удаленного доступа CornFlake.
Почему доверять странице входа опасно
Захваченный captive portal одновременно работал DNS-резолвером для подключенных устройств. Административный доступ позволял подделывать DNS-ответы и перенаправлять автоматическую проверку соединения ноутбука на подконтрольную страницу.
Сам шлюз не заражал устройство автоматически: пользователю требовалось скачать файл или выполнить предложенную команду. Некоторые страницы применяли ClickFix — схожая механика социальной инженерии встречается в цепочках ClickFix и инцидентах с агентами ИИ, но в CaptiveCrunch доверие усиливалось привычным интерфейсом гостиничного Wi‑Fi.
Что похищают CornFlake и ChocoShell
CornFlake написан на Go, устанавливается как служба Cloud Sync Service и закрепляется через ключ Run и планировщик заданий. Watchdog восстанавливает удаленные механизмы автозапуска. Троян делает снимки экрана и веб-камеры, записывает звук, нажатия клавиш и буфер обмена, похищает cookies и сохраненные пароли, сканирует съемные носители и открывает удаленную командную оболочку.
Имплант способен извлекать cookies, защищенные Chrome App-Bound Encryption. Другой инструмент, ChocoShell, забирает из кэша Token Broker токены Microsoft 365, Azure Active Directory и Web Account Manager, что может позволить воспроизвести сессию без браузерного cookie.
Отдельный риск для MFA
С 16 июля часть страниц направляла гостей в легитимный поток Microsoft device code. Ввод выданного злоумышленником кода мог предоставить контролируемой им сессии доступ со статусом пройденной MFA. Microsoft советует блокировать такой сценарий через Conditional Access, если он не нужен компании.
Microsoft связывает операцию со Storm-2945, подгруппой Midnight Blizzard, однако независимого технического подтверждения этой атрибуции пока нет. Для бизнеса практический ответ — постоянно включенный full-tunnel VPN с корпоративным DNS, запрет обновлений через captive portal и отключение неиспользуемой device code-аутентификации.

