Российская внешняя разведка через хакеров группировки «Storm-2945» получила доступ к информации граждан Европейского союза, используя взлом публичных Wi-Fi-сетей. Кампания затронула гостиницы, конференц-центры и другие общественные места в разных странах.
О масштабной операции 5 августа 2026 года сообщила корпорация Microsoft. Подробности кампании опубликованы в сообщении о предупреждении Microsoft. По данным компании, злоумышленники атаковали инфраструктуру публичных сетей Wi-Fi, в том числе captive-порталы — страницы авторизации, которые появляются при подключении к сети в гостинице или другом общественном месте.
Microsoft связывает операцию с группировкой «Storm-2945», которая входит в связанную с российской разведкой структуру «Midnight Blizzard». Хакеры могли получить контроль над общими сервисами, одновременно обслуживающими нескольких операторов Wi-Fi-сетей с captive-порталами. Это создает возможность одной атакой затронуть большое количество гостиниц и общественных объектов в разных странах.
Фальшивые обновления после подключения к сети
После компрометации сетевой инфраструктуры злоумышленники незаметно перенаправляли пользователей через контролируемую ими фишинговую инфраструктуру. На устройства распространялось вредоносное программное обеспечение, которое выдавалось за обновление браузера или операционной системы.
Сообщения с предложением установить обновление появлялись в момент автоматической проверки интернет-соединения. Такие проверки браузеры выполняют сразу после подключения к новой сети, поэтому пользователь мог воспринимать уведомление как обычную техническую процедуру, связанную с доступом в интернет.
Наиболее опасным последствием становится заражение служебных устройств во время командировок. После этого ноутбук или смартфон сотрудника может использоваться как точка входа в корпоративные и государственные информационные системы. Доверенное устройство позволяет обходить периметровые средства защиты и проникать во внутренние сети через оборудование, которым сотрудник пользуется за пределами защищенной инфраструктуры.
Речь идет прежде всего о среде, в которой регулярно работают дипломаты, чиновники, представители бизнеса, военные и международных организаций. Гостиницы, конференц-центры и другие места проведения деловых встреч становятся частью цифрового пространства, где передаются служебные документы, обсуждаются переговоры и поддерживаются рабочие контакты.
От временной маркировки к специализированной группе
В номенклатуре Microsoft префикс «Storm» и четырехзначный номер используются для временных или отслеживаемых кластеров угроз. Такая маркировка применяется до окончательной идентификации группы и ее привязки к известной хакерской структуре.
«Storm-2945» отличается от связанной с российской военной разведкой сети «Storm-1516». Последняя специализируется на создании искусственных фейков, пропагандистских видео и вмешательстве в выборы. «Storm-2945», напротив, занимается классическим кибершпионажем и техническими атаками на сетевую инфраструктуру.
Аналитики считают «Storm-2945» специализированной подгруппой элитной российской хакерской группировки «Midnight Blizzard», которую связывают со Службой внешней разведки России. Эта структура стояла за масштабной атакой на государственные учреждения США в 2020 году, проведенной с использованием программного обеспечения SolarWinds. В 2023 году связанные с ней злоумышленники также организовали взлом почтового клиента Outlook.
Нынешняя операция показывает, что российская киберразведка расширяет цели и смещает внимание с прямых атак на государственные информационные системы к повседневной цифровой инфраструктуре. Публичные сети, которыми пользуются во время служебных поездок, международных конференций, деловых встреч и переговоров, дают российским спецслужбам возможность создавать долгосрочные каналы доступа к конфиденциальной информации за пределами защищенных сетей.
Контроль над сервисом, который одновременно обслуживает множество операторов Wi-Fi, увеличивает масштаб возможной операции и снижает вероятность ее быстрого обнаружения. Вместо отдельного взлома одной гостиницы хакеры получают возможность воздействовать на большое число объектов и пользователей через общий элемент инфраструктуры.
Сочетание технического доступа к устройствам с анализом маршрутов передвижения, служебных контактов и рабочей переписки превращает публичные сети в инструмент стратегической разведки. Целью становится не только похищение отдельных документов, но и систематическое отслеживание деятельности западных дипломатов, военных, журналистов и руководителей компаний.
Для европейских стран это означает необходимость рассматривать гостиницы, конференц-центры, аэропорты и другие общественные места как часть критически важной цифровой инфраструктуры. Их безопасность должна обеспечиваться общими стандартами, постоянным мониторингом и более строгими требованиями к поставщикам сервисов авторизации публичных сетей.
Международным организациям, государственным учреждениям и компаниям необходимо усилить правила цифровой безопасности для сотрудников в командировках. К базовым требованиям относятся отказ от незащищенных публичных Wi-Fi-сетей, блокировка автоматического подключения к открытым сетям и установка обновлений только из официальных источников.
Microsoft продолжает отслеживать кампанию, связанную со «Storm-2945». Для организаций и пользователей, работающих с чувствительной информацией, защита устройств во время подключения к публичным сетям остается текущей практической задачей.
Ir briesmīgi lasīt, ka pat parādīgās Wi-Fi tīklos viesnīcās vairs nevar droši uzdoties. Microsoft ziņa par šo „Storm-2945″ grupas rīcību 5. augustā liek domāt, ka mūsu darba ceļojumi var būt ļoti riskanti, ja netiek izmantotas personīgas datu savienotājspējas. Tikai pārliecinoši izskatīties, ka uzņēmumi tagad rūpīgāk jāpārbauda darbinieku drošība pirms tie pievienojas publiskiem tīkliem.