
Ранее Microsoft сообщила о глобальной кампании CaptiveCrunch. В ее рамках злоумышленники подменяют DNS- и HTTP-трафик в гостевых сетях отелей и конференц-центров. Компания указывает, что основной целью операции становятся учетные записи и токены Microsoft 365 сотрудников организаций, которые подключаются к публичному Wi-Fi во время командировок.
Абрамов объяснил логику атаки: «Сам по себе роутер устройство не заражает. Заражение начинается, когда человек видит “обновите браузер” или “подтвердите вход” и сам скачивает файл или вставляет в консоль предложенную команду». По его словам, это типичный сценарий, где технология создает ловушку, а срабатывает она из-за действий пользователя.
Он добавил, что любое «обновление», которое предлагает чужая сеть, несет риск. По мнению специалиста, обновляться нужно только штатными встроенными средствами и через проверенный канал интернета, например через сотовую связь, а не через публичный Wi-Fi.
Особую опасность, как отметил Абрамов, представляет вторая часть подобных атак для организаций: злоумышленники могут похищать токены доступа к рабочим сервисам. В результате они получают возможность входить в корпоративную почту и облачные хранилища без пароля и в обход двухфакторной аутентификации.
Также эксперт подчеркнул, что сотрудникам в командировках важно не устанавливать обновления из captive-портала, не подтверждать коды устройств, которые они не запрашивали, и не использовать беспарольный вход через passkeys как способ обхода проверок. Он напомнил и еще одну сторону проблемы: такие атаки дешевеют и масштабируются, а страницы-приманки и сайты создаются автоматически. Поэтому одной только внимательности сотрудников может быть недостаточно.
Нужны технические ограничения со стороны компании — от корпоративного VPN до политики нулевого доверия к публичным сетям.
Данная информация носит исключительно информационный (ознакомительный) характер и не является индивидуальной инвестиционной рекомендацией.
