Целью атаки на гостевые Wi-Fi по всему миру могли быть конкретные постояльцы
Компания Microsoft выявила атаку, затронувшую гостиницы, конференц-залы и аэропорты
Microsoft выявила хакерскую кампанию, направленную против инфраструктуры гостевых Wi-Fi-сетей в отелях и конференц-центрах, а также аэропортах по всему миру. Согласно заявлению Microsoft, после проникновения в инфраструктуру хакеры перехватывали трафик и незаметно перенаправляли пользователя на поддельные страницы или «обновления», через которые либо воровали логины и сессии, либо устанавливали вредоносное ПО.
Фото: Александр Миридонов / Коммерсантъ
Фото: Александр Миридонов / Коммерсантъ
Кампания затронула гостиницы и площадки, использующие так называемые captive portals — страницы авторизации, которые открываются при подключении к общественным сетям Wi-Fi. Сообщения с предложением обновиться всплывали у пользователей в ответ на автоматические проверки интернет-соединения, которые браузеры выполняют сразу после подключения к новой сети. Целью операции была кража учетных данных, доступов и последующий шпионаж.
Microsoft утверждает, что за атакой стоит якобы связанная с российскими спецслужбами группировка Midnight Blizzard, а точнее ее подгруппа Storm-2945. Среди доказательств причастности Storm-2945 к Midnight Blizzard IT-корпорация называет сходства использованных технических приемов, методов фишинга и круга потенциальных жертв. Обе группы пытаются похищать данные из Microsoft 365 и используют приложения для обмена сообщениями в целях социальной инженерии, следует из релиза.
Midnight Blizzard — хакерская группировка, которую власти Соединенных Штатов и Великобритании связывают со Службой внешней разведки России. По версии Microsoft, она атакует государственные органы, дипломатические представительства, поставщиков IT-услуг в США и Европе. По данным Microsoft, хакеры Midnight Blizzard стоят за масштабной кибератакой на госучреждения США в 2020 году через разработчика программного обеспечения SolarWinds, а также взломом почтового клиента Outlook в 2023 году.
Подобные атаки не являются принципиально новым явлением, отмечает эксперт по безопасности Kaspersky GReAT Константин Исаков. Еще несколько лет назад «Лаборатория Касперского» обнаружила кампанию DarkHotel, в рамках которой злоумышленники компрометировали сети гостиниц и заражали устройства гостей через Wi-Fi, выдавая вредоносное ПО за легитимные обновления, напоминает он. Хотя используемые инструменты и методы со временем эволюционировали, сама идея использовать доверенную инфраструктуру гостиниц для компрометации устройств остается актуальной и сегодня, подчеркнул господин Исаков.
Реальной целью в таких атаках чаще всего выступают постояльцы, а не сами гостиницы, говорит руководитель отдела защиты информации InfoWatch ARMA Роман Сафиуллин. Инфраструктура отеля не очень интересна злоумышленникам сама по себе, но она выступает отличным плацдармом для доступа к устройствам гостей, уточняет он.
В подобных операциях гостиница превращается в «точку сбора информации», где в течение нескольких дней находятся потенциально интересные жертвы, говорит представитель пресс-службы Positive Technologies. Если злоумышленники уже знают, что нужный человек заселился в конкретный отель, например, по данным бронирования, открытым источникам или расписанию конференции, то вероятность успешной атаки существенно возрастает, добавляет он.
По словам Константина Исакова, подобные атаки чаще всего используются для кибершпионажа против высокопоставленных лиц, представителей государственных организаций и крупных компаний. Это высокотаргетированные операции, тогда как рядовые туристы гораздо чаще становятся жертвами финансово мотивированных атак, уточняет он. В качестве одного из примеров собеседник приводит кампанию RevengeHotels, которую «Лаборатория Касперского» обнаружила в 2025 году. В ее рамках злоумышленники рассылали фишинговые письма от имени гостиниц, чтобы заразить устройства сотрудников отелей троянцем VenomRAT и впоследствии похищать конфиденциальные данные, включая платежную информацию гостей, уточнил господин Исаков.
Если рассматривать атаки с перехватом Wi-Fi-трафика, то пользователь может столкнуться с подобной угрозой при подключении к любой публичной беспроводной сети, не только в отеле, если злоумышленникам удалось получить контроль над сетевой инфраструктурой, продолжает Константин Исаков. Кроме того, хакеры могут создавать фальшивые точки доступа, так называемые «злые двойники» (evil twin), добавляет он: внешне такая сеть практически не отличается от настоящей, поэтому пользователь может не заметить подмены.
По словам Романа Сафиуллина, гостиничный бизнес и сегмент HoReCa (сфера гостеприимства и общественного питания) традиционно являются одними из самых слабозащищенных от кибератак секторов экономики как в мире, так и в России. Информационная безопасность здесь зачастую финансируется по остаточному принципу, а сети могут проектироваться без должной изоляции гостевых сегментов, сетует он. Поэтому российские отели подвержены ровно тем же рискам и имеют те же уязвимости сетевого оборудования, что и зарубежные, добавляет собеседник.
Полностью защищенной нельзя считать ни одну гостиницу, независимо от ее месторасположения, подтверждает представитель пресс-службы Positive Technologies. Если гостиница использует типовые решения для гостевого Wi-Fi, имеет недостаточно защищенную инфраструктуру или несвоевременно устанавливает обновления, подобный сценарий возможен независимо от страны, резюмировал он.