Midnight Blizzard атакует путешественников через отельные captive-порталы
Российская хакерская группа Midnight Blizzard (APT29) атакует путешественников через взломанные captive-порталы в отелях. Злоумышленники внедряют фейковые обновления и крадут токены аутентификации, что ставит под угрозу корпоративные сети и личные данные.

Российская хакерская группа Midnight Blizzard, также известная как APT29, Cozy Bear и Storm-2945, начала новую кампанию, нацеленную на путешественников. Атака происходит через взломанные captive-порталы в отелях — страницы, которые требуют авторизации для доступа к Wi-Fi. Злоумышленники внедряют на эти порталы вредоносный код, который отображает поддельные обновления и крадет токены аутентификации у жертв.
Согласно отчету компании Secureworks, атака была обнаружена в ноябре 2024 года. Группа Midnight Blizzard, связанная с российской разведкой, известна своими сложными атаками на правительственные и корпоративные сети. Новая кампания использует доверие путешественников к отельным Wi-Fi сетям, что делает ее особенно опасной.
Как происходит атака через captive-порталы
Captive-порталы — это страницы, которые появляются при подключении к публичной Wi-Fi сети, например, в отелях или аэропортах. Они требуют ввода логина, пароля или номера комнаты для доступа в интернет. Midnight Blizzard взламывает эти порталы, заменяя легитимные страницы поддельными.
На поддельных порталах жертвам показывается сообщение о необходимости обновить какое-либо программное обеспечение, например, браузер или приложение для VPN. Если пользователь соглашается, он загружает вредоносное ПО, которое устанавливается на его устройство. Кроме того, злоумышленники могут перехватывать токены аутентификации, которые используются для входа в корпоративные системы, что позволяет им получить доступ к защищенным ресурсам.
Предыстория и контекст
Midnight Blizzard — одна из самых активных российских хакерских групп, действующая с середины 2000-х годов. Она была ответственна за атаки на Демократическую партию США в 2016 году, на правительственные организации в Европе и Азии, а также на компании, занимающиеся разработкой вакцин от COVID-19. Группа известна использованием сложных методов социальной инженерии и эксплуатации уязвимостей в программном обеспечении.
Новая кампания через captive-порталы — это не первый случай, когда злоумышленники атакуют путешественников. Ранее были зафиксированы атаки через поддельные Wi-Fi сети в аэропортах и отелях. Однако Midnight Blizzard отличается своей целенаправленностью: они, вероятно, выбирают жертв, которые имеют доступ к важной корпоративной информации, например, сотрудников крупных компаний или государственных служащих.
Почему это опасно для путешественников?
Для обычных путешественников атака может привести к краже личных данных, финансовых потерь или заражению устройства вредоносным ПО. Однако для бизнес-путешественников, которые подключаются к корпоративным сетям через VPN, риски значительно выше. Если злоумышленники получат токены аутентификации, они смогут обойти многофакторную аутентификацию и проникнуть в корпоративные системы, что может привести к утечке конфиденциальных данных.
Технические детали атаки
Специалисты Secureworks выявили, что атака использует JavaScript-код, внедренный в captive-портал. Этот код проверяет, использует ли пользователь устройство на базе Windows, и если да, то отображает поддельное обновление для Microsoft Edge или другого приложения. Если пользователь нажимает на кнопку обновления, он загружает вредоносный файл, который маскируется под легитимное обновление.
Вредоносное ПО, которое используется в этой кампании, является вариантом известного бэкдора, который Midnight Blizzard использовала в прошлых атаках. Оно позволяет злоумышленникам получить полный контроль над устройством, собирать логины и пароли, а также перемещаться по сети.
Кого затронет атака
Атака нацелена на путешественников, останавливающихся в отелях, особенно в деловых центрах и крупных городах. Жертвами могут стать как индивидуальные туристы, так и сотрудники компаний, которые часто ездят в командировки. Особенно уязвимы сотрудники, использующие VPN для доступа к корпоративным ресурсам, так как их токены могут быть украдены.
В России и СНГ атака также может затронуть бизнес-путешественников, которые останавливаются в международных отелях. Однако из-за того, что группа связана с российской разведкой, маловероятно, что атаки будут направлены на российских граждан. Тем не менее, это не исключает возможность случайных жертв.
Что будет дальше
Специалисты по безопасности ожидают, что Midnight Blizzard продолжит использовать эту технику, возможно, расширяя ее на другие типы публичных Wi-Fi сетей, например, в аэропортах или на вокзалах. Также возможно, что группа будет использовать более изощренные методы обхода защиты, такие как использование легитимных сертификатов для поддельных обновлений.
Компаниям рекомендуется усилить меры безопасности для сотрудников, путешествующих в командировки, включая обязательное использование корпоративных VPN и обучение правилам безопасности при подключении к публичным сетям. Путешественникам следует быть осторожными при подключении к Wi-Fi в отелях и не устанавливать обновления, которые запрашиваются через такие порталы.
Итог
Атака Midnight Blizzard через отельные captive-порталы — это серьезная угроза для путешественников, особенно для тех, кто имеет доступ к корпоративным данным. Группа использует доверие к отельным Wi-Fi сетям, чтобы распространять вредоносное ПО и красть токены аутентификации. Эта кампания подчеркивает необходимость повышенной бдительности при использовании публичных сетей и важность соблюдения мер безопасности как для отдельных пользователей, так и для организаций. Следите за обновлениями от экспертов по кибербезопасности, чтобы защитить себя от подобных угроз.