Российские хакеры, плотно связанные с государственными структурами, неустанно совершают атаки на сети Wi-Fi в отелях по всему миру, нацеливаясь на данные командированных сотрудников. Подробности об этих атаках раскрываются в отчете Microsoft Threat Intelligence. Слежение за этими атаками началось в мае 2026 года, хотя сами операции хакерской группировки Storm-2945, действующей под крышей Midnight Blizzard, стартовали еще в феврале.
Злоумышленники ловко перехватывали DNS- и HTTP-трафик в сетях с авторизацией через гостевой Wi-Fi, перенаправляя пользователей через свою инфраструктуру. Под видом безобидных обновлений браузера или операционной системы жертвы получали вредоносное ПО. С помощью приемов ClickFix, в виде поддельных сообщений о сбоях, пользователей вынуждали самостоятельно скачивать и запускать программы. Эти атаки обнаружены не только в гостиницах, но и на конференциях и других местах, где часто бывают важные лица.
В ходе кампании использовался целый арсенал инструментов. В центре внимания оказался троян CornFlake, написанный на языке Go, который записывал нажатия клавиш, делал снимки экрана, задействовал микрофон и веб-камеру, крал пароли и сессионные токены. Дополнительный инструмент ChocoShell, работающий на PowerShell, нацелен на кражу файлов cookie, сохраненных паролей и токенов Microsoft 365. Управление зараженными устройствами осуществлялось через веб-панель FruitStone, а значительную часть операций обеспечивал искусственный интеллект.
В Соединенных Штатах и Великобритании Midnight Blizzard связывают с Россией, а точнее с Службой внешней разведки. Группировка традиционно атакует правительственные учреждения, дипломатические миссии, НПО и IT-компании в США и Европе, преследуя цели сбора разведывательной информации в интересах российской политики. Microsoft подчеркивает:
«Midnight Blizzard последовательна и настойчива в выборе целей, и ее задачи редко меняются».
В расследовании помогали компании Anthropic и OpenAI, а также есть свидетельства попыток хакеров заражать Android-устройства.
Microsoft настоятельно рекомендует относиться к гостиничным, конференц- и аэропортовым сетям Wi-Fi с недоверием, по возможности предпочитая мобильный интернет. Не устанавливайте обновления, предлагаемые всплывающими окнами или страницами авторизации. Ранее другие российские хакеры, известные как Laundry Bear (Void Blizzard), атаковали сотрудников американских оборонных предприятий и ученых, изучающих термоядерный синтез. О компрометации почты жертв атак сообщила компания Proofpoint.

