Захваченная страница входа в Wi-Fi сама вас не заразит. А вот выполненная вами команда — да.
31 июля 2026 года Microsoft опубликовала разбор кампании CaptiveCrunch: злоумышленники захватывают captive portal — страницу входа, которую сеть отеля или площадки показывает до выхода в интернет, — и через неё подменяют трафик и предлагают поддельное обновление браузера или системы.
Цель кампании — командированные сотрудники на Windows с учётными записями Microsoft 365. Microsoft связывает её с Storm-2945, подкластером группы, которую отслеживает как Midnight Blizzard, и называет целью доступ к учётным записям. Если вы едете в отпуск с iPhone, ваш риск несопоставимо ниже. Привычки ниже всё равно полезны, а самая действенная из них бесплатна.
Как устроена CaptiveCrunch, шаг за шагом
Четыре стадии в том виде, в каком их описывает Microsoft. Обратите внимание, где требуется действие самого путешественника: именно там цепочка и рвётся.
1 · Портал захвачен
Атакующие получают контроль над captive portal сети — страницей, которая появляется до того, как заработает интернет, — и заворачивают DNS- и HTTP-трафик через собственную инфраструктуру.
2 · Появляется поддельное обновление
Вместо ожидаемой страницы показывается предложение обновить браузер или систему. Microsoft называет эту технику ClickFix: страница просит скопировать команду и выполнить её самостоятельно.
3 · Команда ставит вредонос
Её выполнение устанавливает CornFlake — Windows-троян удалённого доступа с кейлоггером и кражей паролей из браузера — либо ChocoShell, инфостилер на PowerShell, забирающий сессионные cookie и токены Microsoft 365.
4 · Либо вы сами одобряете их сессию
С 16 июля 2026 часть страниц вместо этого использует фишинг кода устройства: вам дают код для ввода на настоящей странице входа Microsoft — и вы авторизуете атакующего под своей учётной записью.
Главное в одной фразе
Заражает не подключение к сети. Любой вариант этой цепочки требует действия человека: вставить команду в терминал или ввести код на странице входа. Ничего не устанавливается само по себе только потому, что вы подключились к Wi-Fi.
Что реально помогает — по порядку
Порядок — по тому, какую часть цепочки убирает каждая мера. Первый пункт убирает её целиком — и это же первая рекомендация Microsoft.
- 1Пользуйтесь своим мобильным интернетомТочка доступа с телефона, туристическая eSIM или любое сотовое подключение полностью обходят чужую сеть: нет captive portal, нет подменённого DNS, нечего захватывать. Это первая рекомендация Microsoft и единственный пункт здесь, который убирает всю цепочку.
- 2Никогда не устанавливайте "обновление", предложенное страницей входа в Wi-FiНастоящий captive portal просит принять условия, ввести адрес почты или код из SMS. У него нет причин обновлять ваш браузер или операционную систему. Обновления — только через штатное средство обновления самой системы.
- 3Никогда не вставляйте команду с веб-страницы в PowerShell или терминалЭто и есть шаг ClickFix, и правило полезно далеко за пределами этой кампании. Microsoft отдельно называет запросы, задействующие cmd.exe, PowerShell, rundll32.exe и mshta.exe. Если веб-страница ведёт вас в терминал, проблема — в странице.
- 4Не вводите рабочие учётные данные на странице регистрации отеляТакие формы спрашивают имя, номер комнаты, почту. Давайте минимум — и никогда пароль, которым пользуетесь на работе. Microsoft советует также не раскрывать в подобных формах лишнего о работодателе и поездке.
- 5Passkeys и MFA — а организациям блокировать device code flowВход без пароля через passkeys обесценивает украденные учётные данные. ИТ-командам Microsoft советует конкретно: разрешать OAuth device code flow только там, где он нужен, и блокировать везде остальном через Conditional Access, а также включить политики риска входа и следить за отчётами о рискованных входах.
- 6VPN — как дополнительный слой, а не как решениеВ чужой сети он действительно полезен. Но закрывает одно звено цепочки выше, и не решающее. Таблица ниже — честная версия.
Один слой из нескольких
VPN стоит иметь. Вот что именно он делает.
Шифрование трафика в общей сети — реальная польза, и NordVPN справляется с ней хорошо. Защитой от цепочки выше он не является, и мы предпочитаем сказать это прямо, а не продавать вам ложное чувство безопасности.
Закрывает
- Прослушивание в общей сети
- Подмену DNS и HTTP после подключения
- Домашний банк и приложения, блокирующие иностранные IP
Не закрывает
- Страницу входа в Wi-Fi — она загружается первой
- То, что вас уговорили выполнить
- Вход, который вы подтверждаете сами
Большая скидкана 2-летние планы · цена при оформлении
Партнёрская ссылка — Packset может получить комиссию. Это никак не влияет на наши рекомендации и цену, которую ты платишь.
Что VPN на самом деле закрывает в этой цепочке
Мы получаем комиссию, когда VPN покупают по ссылке с этого сайта, — поэтому вот версия без продающих формулировок, сверенная по звеньям с тем, что описывает Microsoft.
Одно звено из пяти — и не решающее. VPN — разумный слой против обычных рисков общей сети, и именно так мы его и рекомендуем. Защитой от этой кампании он не является, и всякий, кто продаёт его вам под таким соусом, обещает лишнее.
То же касается функций защиты от угроз и DNS-фильтрации в приложениях VPN: они блокируют уже известные вредоносные домены и ничего не дают против инфраструктуры, поднятой под свежую кампанию.
А иногда плана Б просто нет
В наших же карточках аэропортов есть аэропорты, где путешественники сообщают о полностью заблокированных VPN, — в основном в материковом Китае. Это практический аргумент в пользу плана А: если ваша связь зависит от туннеля, который может не подняться, берите с собой собственный интернет.
Смотреть карточки Wi-Fi в аэропортахПубличный Wi-Fi: честные ответы
Для обычного сёрфинга с обновлённого телефона — как правило, да. Выявленные Microsoft компрометации относятся к сетям гостиничного сектора — отели, конференц-центры и общие площадки — и к другим сетям на том же оборудовании captive portal; конкретных аэропортов не названо, и никаких цифр о количестве затронутых сетей где-либо там нет. Сами рекомендации Microsoft шире и аэропорты как раз называют: относиться к сетям отелей, конференц-центров и аэропортов одинаково — как к недоверенным. Внимания любая такая сеть заслуживает по одной и той же причине: captive portal — это веб-страница, которой управляет кто-то другой. Относитесь к тому, что она показывает, как к недоверенному, и проблема становится намного меньше.
Отчасти — и меньше, чем хотелось бы. Он шифрует трафик, когда уже работает, и тем самым закрывает подмену DNS и HTTP. Саму страницу входа он не закрывает, потому что она загружается до появления туннеля, и он не может помешать вам выполнить команду или подтвердить вход. Разбор по звеньям — в таблице выше.
Описанные Microsoft вредоносы работают только под Windows, а целью кампании являются корпоративные учётные записи Microsoft 365. Microsoft добавляет, что те же страницы содержат инструкции для пользователей Android по установке APK и что злоумышленник, возможно, атакует и Android. Полезных нагрузок для macOS или iOS в отчёте нет — что не то же самое, что их не существует, так что правило никогда не выполнять то, о чём просит Wi-Fi-страница, остаётся в силе.
Считайте устройство скомпрометированным и прекратите использовать его для чего-либо важного. С другого, чистого устройства смените пароли учётных записей, в которые оно было авторизовано, и завершите все активные сессии. Если это рабочий ноутбук, немедленно сообщите в ИТ-службу или службу безопасности: когда в деле токены Microsoft 365, отозвать сессии централизованно можете не вы, а они. Просто переподключиться и надеяться — не план.
Страница, которая перехватывает браузер при подключении к сети и требует принять условия, ввести почту или код из SMS, прежде чем пропустить трафик. Так устроено большинство бесплатных Wi-Fi. На наших страницах аэропортов указано, какой способ входа использует каждый из них.
Microsoft описывает цель как доступ к учётным записям командированных сотрудников ради сбора разведывательной информации. Если вы ездите по работе с ноутбуком на Windows и учётной записью Microsoft 365, вы ближе к этому описанию, чем большинство. Если нет — конкретно эта кампания вряд ли нацелена на вас, но привычки всё равно ничего не стоят.
Всё на этой странице взято из отчёта Microsoft Security от 31 июля 2026 года CaptiveCrunch: Midnight Blizzard targets travelers worldwide. Там, где Microsoft не публикует цифру, её не публикуем и мы.
Определитесь, как будете выходить в сеть — через свой интернет или через чужой, — пока ещё собираете чемодан, а не стоя у стойки отеля.