🏨 Російські хакери зламують Wi-Fi у готелях для поширення трояна CornFlake

Фахівці виявили кампанію CaptiveCrunch від угруповання Storm-2945, пов’язаного з російською розвідкою SVR. З травня 2026 року хакери компрометують Wi-Fi шлюзи в готелях різних країн і підробляють DNS-відповіді. Це дозволяє перенаправляти гостей на фальшиві сторінки оновлення браузера. За допомогою соціальної інженерії ClickFix користувачів змушують запускати шкідливі команди в терміналі для інсталяції трояна CornFlake та інструменту ChocoShell.

Троян CornFlake маскується під службу Cloud Sync Service, фіксує натискання клавіш, перехоплює аудіо з мікрофона, знімки з вебкамери й викрадає файли cookie та паролі. Скрипт ChocoShell зчитує токени доступу Microsoft 365 та Azure AD із кешу Token Broker, дозволяючи обходити двофакторну автентифікацію без відома користувача.