
Безбедносниот тим Microsoft Threat Intelligence објави анализа за кампањата наречена CaptiveCrunch, водена од групата Storm-2945, која претставува оперативна подгрупа на познатиот актер Midnight Blizzard.
Од почетокот на мај 2026 година, оваа група спроведува напади преку манипулација на мрежниот сообраќај на локации кои користат најава преку портали (captive portals), вклучувајќи хотели, конференциски центри и други јавни простори низ светот.
Дел од овие активности претходно беа регистрирани и од компанијата ReliaQuest на 23 јули, а главна цел е пристапување до корисничките сметки на корисниците.
Напаѓачите го пренасочуваат корисничкиот DNS и HTTP сообраќај кон сопствена инфраструктура за да изведат „фишинг“ напади од типот „Adversary-in-the-Middle“ и да го злоупотребат процесот на автентикација во Microsoft Entra ID. Истовремено, тие ги користат техниките ClickFix, при што на корисниците им се прикажуваат лажни известувања за неуспешни проверки или наводни надградби на прелистувачот и оперативниот систем, наведувајќи ги рачно да извршат малициозен код.
Покрај нападите насочени кон системи со Windows, постојат и индикации за таргетирање уреди со Android преку инсталација на APK датотеки.
Главна алатка во кампањата е CornFlake, „тројанец“ за далечински пристап напишан во програмскиот јазик Go, кој се инсталира како лажна услуга за синхронизација на датотеки. Овој малициозен софтвер овозможува бележење на притиснатите копчиња на тастатурата, следење на привремената меморија, правење слики од екранот, аудио и видео надзор, како и крадење датотеки и лозинки.
Според наодите, групата Storm-2945 користи и вештачка интелигенција за поддршка на значителен дел од своите операции. Midnight Blizzard е група поврзана со руската надворешна разузнавачка служба, која традиционално е насочена кон владини институции, дипломатски субјекти, невладини организации и даватели на ИТ услуги.
За крајните корисници, особено оние што патуваат деловно, ова значи зголемен ризик при поврзување на јавни хотелски мрежи и потреба од внимателност при појава на неочекувани барања за најава или ажурирање на системот.
Целата и детална објава од Microsoft можете да ја прочитате тука.








































