מיקרוסופט חשפה קמפיין ריגול בשם CaptiveCrunch, שבמסגרתו קבוצה רוסית משתלטת על רשתות ה-Wi-Fi הציבוריות במלונות ומרכזי כנסים כדי להפנות נוסעים עסקיים לדפי התחזות ולתוכנות ריגול. הקמפיין פועל מאז מאי 2026 ומיוחס ל-Storm-2945, תת-קבוצה של Midnight Blizzard (המוכרת גם כ-APT29 / Cozy Bear) הפועלת מטעם שירות המודיעין החוץ הרוסי (SVR). מדובר בפעילות ריגול ממוקדת, לא בפגיעות תוכנה עם מספר CVE — ולכן ההגנה העיקרית היא זהירות והתנהגות נכונה, לא עדכון תוכנה.
הפרטים
לפי מיקרוסופט, התוקפים משיגים גישה לתשתית ה-captive portal (דף ההרשמה לרשת) של ספקי Wi-Fi בבתי מלון ובאולמות כנסים, ומשם מבצעים מניפולציה על תעבורת ה-DNS וה-HTTP של מי שמתחבר. חלק מהקורבנות מקבלים הודעות מזויפות על עדכון תוכנה או דרייברים בטכניקת ClickFix — הנחיה להדביק ולהריץ פקודה ב-Terminal או ב-PowerShell — שמתקינה בפועל את הכלים CornFlake RAT (סוס טרויאני מלא בשפת Go) ו-ChocoShell (גונב מידע מבוסס PowerShell הפועל בזיכרון בלבד). כלים אלה גונבים סיסמאות ועוגיות דפדפן, אסימוני התחברות של Microsoft 365 ו-Azure AD, הקשות מקלדת ותוכן לוח גזירים. מסלול תקיפה נוסף, שזוהה מ-16 ביולי 2026, מנצל את זרימת ההזדהות device code של Microsoft Entra ID כדי להשתלט על חשבונות תוך עקיפת אימות רב-שלבי, בלי שהמשתמש בכלל מזין סיסמה. חברת ReliaQuest דיווחה על הפעילות לראשונה ב-23 ביולי, ומיקרוסופט פרסמה ניתוח מלא ב-31 ביולי 2026. הפגיעה זוהתה ברשתות אירוח ברחבי העולם, כולל ארה"ב, הודו וערב הסעודית, ובקרב ארגונים בתחומי הפיננסים, המשפט, הבריאות והאנרגיה.
נקודות לשים לב
- נוסעים לעבודה: הימנעו מהתחברות ל-Wi-Fi של מלון או אולם כנסים לצרכים ארגוניים — עדיפו נקודה חמה סלולרית, eSIM, או VPN עם מנהור מלא (full-tunnel).
- אף עדכון תוכנה, דרייבר או "תיקון אבטחה" לגיטימי לא מגיע דרך דף הרשמה לרשת Wi-Fi ציבורית. בקשה להדביק ולהריץ פקודה ב-Terminal או PowerShell היא תמיד סימן אזהרה.
- ארגונים שמשתמשים ב-Microsoft Entra ID: שקלו לחסום את זרימת ההזדהות device code או להגביל אותה למכשירים ומיקומים מהימנים בלבד דרך מדיניות Conditional Access.
- צוותי אבטחה יכולים לחפש בלוגים סימן היכר של CornFlake RAT: קובץ בנתיב
%APPDATA%\svchost32\svchost32.exe, הרשום כשירות בשם "Cloud Sync Service". - לעובדים שמטיילים לעיתים קרובות מומלץ אימות רב-שלבי מבוסס אפליקציית Authenticator או מפתח פיזי (passkey) ולא SMS — והדרכה לזיהוי תבניות ClickFix לפני נסיעה.
מקורות: Microsoft Security Blog · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.