Российская внешняя разведка через хакеров группировки «Storm-2945» получила доступ к информации граждан Европейского союза, используя взлом публичных Wi-Fi-сетей. Кампания затронула гостиницы, конференц-центры и другие общественные места в разных странах.
О масштабной операции 5 августа 2026 года сообщила корпорация Microsoft. Подробности кампании опубликованы в сообщении о предупреждении Microsoft. По данным компании, злоумышленники атаковали инфраструктуру публичных сетей Wi-Fi, в том числе captive-порталы — страницы авторизации, которые появляются при подключении к сети в гостинице или другом общественном месте.
Microsoft связывает операцию с группировкой «Storm-2945», которая входит в связанную с российской разведкой структуру «Midnight Blizzard». Хакеры могли получить контроль над общими сервисами, одновременно обслуживающими нескольких операторов Wi-Fi-сетей с captive-порталами. Это создает возможность одной атакой затронуть большое количество гостиниц и общественных объектов в разных странах.
Фальшивые обновления после подключения к сети
После компрометации сетевой инфраструктуры злоумышленники незаметно перенаправляли пользователей через контролируемую ими фишинговую инфраструктуру. На устройства распространялось вредоносное программное обеспечение, которое выдавалось за обновление браузера или операционной системы.
Сообщения с предложением установить обновление появлялись в момент автоматической проверки интернет-соединения. Такие проверки браузеры выполняют сразу после подключения к новой сети, поэтому пользователь мог воспринимать уведомление как обычную техническую процедуру, связанную с доступом в интернет.
Наиболее опасным последствием становится заражение служебных устройств во время командировок. После этого ноутбук или смартфон сотрудника может использоваться как точка входа в корпоративные и государственные информационные системы. Доверенное устройство позволяет обходить периметровые средства защиты и проникать во внутренние сети через оборудование, которым сотрудник пользуется за пределами защищенной инфраструктуры.
Речь идет прежде всего о среде, в которой регулярно работают дипломаты, чиновники, представители бизнеса, военные и международных организаций. Гостиницы, конференц-центры и другие места проведения деловых встреч становятся частью цифрового пространства, где передаются служебные документы, обсуждаются переговоры и поддерживаются рабочие контакты.
От временной маркировки к специализированной группе
В номенклатуре Microsoft префикс «Storm» и четырехзначный номер используются для временных или отслеживаемых кластеров угроз. Такая маркировка применяется до окончательной идентификации группы и ее привязки к известной хакерской структуре.
«Storm-2945» отличается от связанной с российской военной разведкой сети «Storm-1516». Последняя специализируется на создании искусственных фейков, пропагандистских видео и вмешательстве в выборы. «Storm-2945», напротив, занимается классическим кибершпионажем и техническими атаками на сетевую инфраструктуру.
Аналитики считают «Storm-2945» специализированной подгруппой элитной российской хакерской группировки «Midnight Blizzard», которую связывают со Службой внешней разведки России. Эта структура стояла за масштабной атакой на государственные учреждения США в 2020 году, проведенной с использованием программного обеспечения SolarWinds. В 2023 году связанные с ней злоумышленники также организовали взлом почтового клиента Outlook.
Нынешняя операция показывает, что российская киберразведка расширяет цели и смещает внимание с прямых атак на государственные информационные системы к повседневной цифровой инфраструктуре. Публичные сети, которыми пользуются во время служебных поездок, международных конференций, деловых встреч и переговоров, дают российским спецслужбам возможность создавать долгосрочные каналы доступа к конфиденциальной информации за пределами защищенных сетей.
Контроль над сервисом, который одновременно обслуживает множество операторов Wi-Fi, увеличивает масштаб возможной операции и снижает вероятность ее быстрого обнаружения. Вместо отдельного взлома одной гостиницы хакеры получают возможность воздействовать на большое число объектов и пользователей через общий элемент инфраструктуры.
Сочетание технического доступа к устройствам с анализом маршрутов передвижения, служебных контактов и рабочей переписки превращает публичные сети в инструмент стратегической разведки. Целью становится не только похищение отдельных документов, но и систематическое отслеживание деятельности западных дипломатов, военных, журналистов и руководителей компаний.
Для европейских стран это означает необходимость рассматривать гостиницы, конференц-центры, аэропорты и другие общественные места как часть критически важной цифровой инфраструктуры. Их безопасность должна обеспечиваться общими стандартами, постоянным мониторингом и более строгими требованиями к поставщикам сервисов авторизации публичных сетей.
Международным организациям, государственным учреждениям и компаниям необходимо усилить правила цифровой безопасности для сотрудников в командировках. К базовым требованиям относятся отказ от незащищенных публичных Wi-Fi-сетей, блокировка автоматического подключения к открытым сетям и установка обновлений только из официальных источников.
Microsoft продолжает отслеживать кампанию, связанную со «Storm-2945». Для организаций и пользователей, работающих с чувствительной информацией, защита устройств во время подключения к публичным сетям остается текущей практической задачей.