Публичный Wi-Fi · безопасность

Захваченная страница входа в Wi-Fi сама вас не заразит. А вот выполненная вами команда — да.

31 июля 2026 года Microsoft опубликовала разбор кампании CaptiveCrunch: злоумышленники захватывают captive portal — страницу входа, которую сеть отеля или площадки показывает до выхода в интернет, — и через неё подменяют трафик и предлагают поддельное обновление браузера или системы.

Цель кампании — командированные сотрудники на Windows с учётными записями Microsoft 365. Microsoft связывает её с Storm-2945, подкластером группы, которую отслеживает как Midnight Blizzard, и называет целью доступ к учётным записям. Если вы едете в отпуск с iPhone, ваш риск несопоставимо ниже. Привычки ниже всё равно полезны, а самая действенная из них бесплатна.

Задокументировано Microsoft, 31 июля 2026Заражение требует действия с вашей стороныСамая действенная мера ничего не стоит
Цепочка

Как устроена CaptiveCrunch, шаг за шагом

Четыре стадии в том виде, в каком их описывает Microsoft. Обратите внимание, где требуется действие самого путешественника: именно там цепочка и рвётся.

1 · Портал захвачен

Атакующие получают контроль над captive portal сети — страницей, которая появляется до того, как заработает интернет, — и заворачивают DNS- и HTTP-трафик через собственную инфраструктуру.

2 · Появляется поддельное обновление

Вместо ожидаемой страницы показывается предложение обновить браузер или систему. Microsoft называет эту технику ClickFix: страница просит скопировать команду и выполнить её самостоятельно.

3 · Команда ставит вредонос

Её выполнение устанавливает CornFlake — Windows-троян удалённого доступа с кейлоггером и кражей паролей из браузера — либо ChocoShell, инфостилер на PowerShell, забирающий сессионные cookie и токены Microsoft 365.

4 · Либо вы сами одобряете их сессию

С 16 июля 2026 часть страниц вместо этого использует фишинг кода устройства: вам дают код для ввода на настоящей странице входа Microsoft — и вы авторизуете атакующего под своей учётной записью.

Главное в одной фразе

Заражает не подключение к сети. Любой вариант этой цепочки требует действия человека: вставить команду в терминал или ввести код на странице входа. Ничего не устанавливается само по себе только потому, что вы подключились к Wi-Fi.

Что действительно защищает

Что реально помогает — по порядку

Порядок — по тому, какую часть цепочки убирает каждая мера. Первый пункт убирает её целиком — и это же первая рекомендация Microsoft.

  1. 1Пользуйтесь своим мобильным интернетомТочка доступа с телефона, туристическая eSIM или любое сотовое подключение полностью обходят чужую сеть: нет captive portal, нет подменённого DNS, нечего захватывать. Это первая рекомендация Microsoft и единственный пункт здесь, который убирает всю цепочку.
  2. 2Никогда не устанавливайте "обновление", предложенное страницей входа в Wi-FiНастоящий captive portal просит принять условия, ввести адрес почты или код из SMS. У него нет причин обновлять ваш браузер или операционную систему. Обновления — только через штатное средство обновления самой системы.
  3. 3Никогда не вставляйте команду с веб-страницы в PowerShell или терминалЭто и есть шаг ClickFix, и правило полезно далеко за пределами этой кампании. Microsoft отдельно называет запросы, задействующие cmd.exe, PowerShell, rundll32.exe и mshta.exe. Если веб-страница ведёт вас в терминал, проблема — в странице.
  4. 4Не вводите рабочие учётные данные на странице регистрации отеляТакие формы спрашивают имя, номер комнаты, почту. Давайте минимум — и никогда пароль, которым пользуетесь на работе. Microsoft советует также не раскрывать в подобных формах лишнего о работодателе и поездке.
  5. 5Passkeys и MFA — а организациям блокировать device code flowВход без пароля через passkeys обесценивает украденные учётные данные. ИТ-командам Microsoft советует конкретно: разрешать OAuth device code flow только там, где он нужен, и блокировать везде остальном через Conditional Access, а также включить политики риска входа и следить за отчётами о рискованных входах.
  6. 6VPN — как дополнительный слой, а не как решениеВ чужой сети он действительно полезен. Но закрывает одно звено цепочки выше, и не решающее. Таблица ниже — честная версия.
Партнёр · аффилиат

Один слой из нескольких

VPN стоит иметь. Вот что именно он делает.

Шифрование трафика в общей сети — реальная польза, и NordVPN справляется с ней хорошо. Защитой от цепочки выше он не является, и мы предпочитаем сказать это прямо, а не продавать вам ложное чувство безопасности.

Закрывает

  • Прослушивание в общей сети
  • Подмену DNS и HTTP после подключения
  • Домашний банк и приложения, блокирующие иностранные IP

Не закрывает

  • Страницу входа в Wi-Fi — она загружается первой
  • То, что вас уговорили выполнить
  • Вход, который вы подтверждаете сами

Большая скидкана 2-летние планы · цена при оформлении

Партнёрская ссылка — Packset может получить комиссию. Это никак не влияет на наши рекомендации и цену, которую ты платишь.

Честная таблица

Что VPN на самом деле закрывает в этой цепочке

Мы получаем комиссию, когда VPN покупают по ссылке с этого сайта, — поэтому вот версия без продающих формулировок, сверенная по звеньям с тем, что описывает Microsoft.

Звено цепочкиПодмена DNS и HTTP в сети
Спасает ли VPN?Да
ПочемуПосле поднятия туннеля трафик зашифрован и разрешается вне чужой сети. Ровно для этого VPN и нужен.
Звено цепочкиСам captive portal
Спасает ли VPN?Нет
ПочемуСтраницу входа приходится открыть и пройти до того, как появится интернет, — то есть до того, как существует туннель. Именно там и подсовывают поддельное обновление.
Звено цепочкиClickFix — команду выполняете вы
Спасает ли VPN?Нет
ПочемуСоциальная инженерия. Туннель доставит загрузку так же аккуратно, как и всё остальное.
Звено цепочкиФишинг кода устройства
Спасает ли VPN?Нет
ПочемуКод вводится на настоящей странице входа Microsoft. С соединением всё в порядке — проблема в самом подтверждении.
Звено цепочкиВредонос уже установлен
Спасает ли VPN?Нет
ПочемуОн выгружает данные через любое доступное соединение, в том числе через зашифрованное.

Одно звено из пяти — и не решающее. VPN — разумный слой против обычных рисков общей сети, и именно так мы его и рекомендуем. Защитой от этой кампании он не является, и всякий, кто продаёт его вам под таким соусом, обещает лишнее.

То же касается функций защиты от угроз и DNS-фильтрации в приложениях VPN: они блокируют уже известные вредоносные домены и ничего не дают против инфраструктуры, поднятой под свежую кампанию.

А иногда плана Б просто нет

В наших же карточках аэропортов есть аэропорты, где путешественники сообщают о полностью заблокированных VPN, — в основном в материковом Китае. Это практический аргумент в пользу плана А: если ваша связь зависит от туннеля, который может не подняться, берите с собой собственный интернет.

Смотреть карточки Wi-Fi в аэропортах
Вопросы

Публичный Wi-Fi: честные ответы

Для обычного сёрфинга с обновлённого телефона — как правило, да. Выявленные Microsoft компрометации относятся к сетям гостиничного сектора — отели, конференц-центры и общие площадки — и к другим сетям на том же оборудовании captive portal; конкретных аэропортов не названо, и никаких цифр о количестве затронутых сетей где-либо там нет. Сами рекомендации Microsoft шире и аэропорты как раз называют: относиться к сетям отелей, конференц-центров и аэропортов одинаково — как к недоверенным. Внимания любая такая сеть заслуживает по одной и той же причине: captive portal — это веб-страница, которой управляет кто-то другой. Относитесь к тому, что она показывает, как к недоверенному, и проблема становится намного меньше.

Всё на этой странице взято из отчёта Microsoft Security от 31 июля 2026 года CaptiveCrunch: Midnight Blizzard targets travelers worldwide. Там, где Microsoft не публикует цифру, её не публикуем и мы.

Спланировать поездку
Решите вопрос со связью до посадки

Определитесь, как будете выходить в сеть — через свой интернет или через чужой, — пока ещё собираете чемодан, а не стоя у стойки отеля.

Спланировать поездку