تجسس إلكتروني
واي فاي الفنادق هو الباب الأمامي الجديد للتجسس لدى SVR
تربط Microsoft حملة CaptiveCrunch بمجموعة Storm-2945، وهي مجموعة فرعية من Midnight Blizzard المرتبطة بـ SVR، والتي اخترقت بوابات الواي فاي في الفنادق حول العالم لتوزيع برمجيات خبيثة وسرقة بيانات اعتماد الشركات من خلال صفحات تسجيل دخول مزيفة ومطالبات تحديث.
Emmanuel Fabrice Omgbwa Yasse بمساعدة الذكاء الاصطناعي
2026-07-30 · آخر تحديث: 2026-08-02 · قراءة 5 دقائق

يعرف كل مسافر أعمال هذه الطقوس: الاتصال بشبكة الفندق، الموافقة على الشروط، ثم الدخول إلى الإنترنت. تقول Microsoft Threat Intelligence إن مجموعة مرتبطة بجهاز الاستخبارات الخارجية الروسي أمضت أشهرًا في تحويل هذه الطقوس إلى سطح هجوم.
منذ أوائل مايو 2026، تقوم المجموعة، التي تُتتبع باسم Storm-2945 ويُقدَّر أنها مجموعة فرعية من الفاعل Midnight Blizzard المرتبط بـ SVR، بالتلاعب في حركة مرور DNS وHTTP على شبكات البوابات المقيدة (captive portal) في أماكن الضيافة بعدة دول. تطلق Microsoft على العملية اسم CaptiveCrunch. وقد شاهدتها شركة ReliaQuest، التي أبلغت عن جزء من النشاط في 23 يوليو، في فنادق ومراكز مؤتمرات وأماكن مشتركة، وتُقدّر أن الهدف هو الوصول إلى حسابات المسافرين من رجال الأعمال.
واي فاي الفندق كباب أمامي للتجسس
تتكون الحملة من مرحلتين. منذ فبراير 2026، نفذت Storm-2945 عمليات تصيد محسّنة بالذكاء الاصطناعي تستهدف رموز الأجهزة ورموز OAuth، مما أدى إلى تسجيل أجهزة في Entra وجمع بيانات من Microsoft 365. منذ أوائل مايو، بدأ المشغّل باختراق شبكات البوابات المقيدة نفسها، معيدًا توجيه حركة مرور المستخدمين عبر بنية تحتية يتحكم فيها الفاعل.
لا يزال تحقيق Microsoft في كيفية اختراق شبكات البوابات لأول مرة جاريًا، لكن القواسم المشتركة في المعدات وأنظمة الإدارة عبر الشبكات المتضررة تشير إلى الوصول إلى خدمات مشتركة في النظام البيئي للبوابات المقيدة بدلاً من عمليات اقتحام معزولة لكل مكان على حدة.
من البوابة إلى الحمولة: سلسلة الهجوم
يُوضع الفخ حيث تكون الثقة في أعلى مستوياتها. عندما ينضم جهاز إلى شبكة بوابة مقيدة، يقوم المتصفح بتشغيل فحوصات اتصال تلقائية ضد نقاط نهاية معروفة. ترد Storm-2945 على هذه الفحوصات ببرمجيات خبيثة متنكرة في هيئة تحديثات للمتصفح أو نظام التشغيل، تُسلَّم عبر صفحات ClickFix التي تضغط على المستخدم لتنزيل الملف وتنفيذه. كما رصدت Microsoft مؤشرات على أن المجموعة قد تستهدف أجهزة Android، مع صفحات تطلب من المستخدمين تثبيت ملف APK.
جزء من الحملة يسيء استخدام تدفق رمز الجهاز في Microsoft Entra ID. منذ 16 يوليو، وجهت بعض الصفحات المقصودة المستخدمين إلى إدخال رمز جهاز في صفحة تسجيل دخول Microsoft شرعية: فالضحية يوثق جلسة المهاجم بدلاً من جلسته هو. كما ورد في ReliaQuest، تعتمد الصفحات على نطاقات مشابهة مثل ms365-live[.]com تحاكي خدمات Microsoft عبر الإنترنت. تقنية التصيد ليست جديدة، لكن موقعها هو الجديد: فالمسافر داخل بوابة فندق أكثر عرضة للتعامل مع مطالبة المصادقة كأمر روتيني.
CornFlake وChocoShell: البرمجيات الخبيثة وراء الحملة
تقوم أداتان بمعظم العمل. CornFlake هو حصان طروادة للوصول عن بُعد لنظام Windows كامل الميزات مكتوب بلغة Go، وهو الأداة الأساسية الثابتة في الحملة. عند أول تنفيذ، يعرض نافذة تقدم مزيفة، قابلة للتهيئة وقت البناء لتبدو مثل Windows Update أو فحص أمني أو مثبت DirectX، بينما ينسخ نفسه إلى %APPDATA%\svchost32\svchost32.exe ويسجل خدمة Windows باسم svchost32 بالاسم المعروض "Cloud Sync Service". الثبات متعدد الطبقات: تسجيل الخدمة، ومفاتيح Registry Run، والمهام المجدولة، وبرنامج مراقبة يعيد أي آلية يزيلها المدافعون.
بمجرد تثبيته، يصبح CornFlake مجموعة أدوات مراقبة كاملة: تسجيل ضغطات المفاتيح، التقاط الحافظة، لقطات الشاشة، تسجيل الصوت والكاميرا، سرقة بيانات اعتماد المتصفح عبر وحدة مشتقة من ChromeKatz تتجاوز تشفير App-Bound في Chrome، استخراج الملفات، مراقبة USB، وقشرة بعيدة. يستخدم اتصال القيادة والتحكم (C2) تبادل مفاتيح ECDH P-256 المؤقتة، لذا تحمل كل جلسة مفتاحًا فريدًا ولا يمكن فك تشفير حركة المرور الملتقطة بدونه.
ChocoShell هو أداة سرقة معلومات PowerShell تعمل في الذاكرة. يعطل AMSI عبر انعكاس .NET، ويفحص عن بيئات العزل، ويرفع الامتيازات عبر ثلاث تقنيات لتجاوز UAC صامتة قبل اللجوء إلى مطالبة مرئية. من موقع مرتفع، يقفل تحديثات توقيعات Defender ويجمع ملفات تعريف الارتباط للمتصفح، ورموز Microsoft 365 SSO، ورموز Web Account Manager، وبيانات اعتماد الواي فاي.
هناك تفصيل واحد بارز. تشير Microsoft إلى أن ChocoShell كُتب بتعليقات مطور كاملة تشرح الغرض من كل قرار برمجي، بما في ذلك إشارات إلى توقيعات كشف Microsoft. أسلوب البرمجة المتسق يوحي بتوليد كود بمساعدة الذكاء الاصطناعي، ورصدت Microsoft استخدام Storm-2945 للذكاء الاصطناعي في جزء كبير من عملياتها. وشكرت Microsoft شركتي Anthropic وOpenAI على تعاونهما.
| الأداة | الدور | قدرات بارزة |
|---|---|---|
| CornFlake | حصان طروادة للوصول عن بُعد دائم على Windows (Go) | تسجيل ضغطات المفاتيح، مراقبة الصوت/الفيديو، سرقة ملفات تعريف الارتباط، قشرة بعيدة، C2 مشفر |
| ChocoShell | أداة سرقة معلومات PowerShell تعمل في الذاكرة | تجاوز AMSI وUAC، سرقة SSO والرموز، قفل توقيعات Defender |
| FruitStone | لوحة تحكم C2 قائمة على الويب | لوحة تحكم بالوكلاء، منشئ حملات، مرحلات بروكسي، ملفات تعريف إشارات |
Storm-2945: تطور وليس شذوذًا
تُقدّر Microsoft أن Storm-2945 هي مجموعة فرعية تشغيلية من Midnight Blizzard بناءً على التداخل مع Storm-2372، المجموعة الفرعية التي تم تتبعها خلال 2025 لتصيد رموز الأجهزة ورموز OAuth، واستخراج البريد الإلكتروني عبر Graph، والهندسة الاجتماعية عبر تطبيقات المراسلة التجارية. وتُنسب Midnight Blizzard من قبل حكومتي الولايات المتحدة والمملكة المتحدة إلى SVR، وتستهدف بشكل أساسي الحكومات والكيانات الدبلوماسية والمنظمات غير الحكومية ومزودي تكنولوجيا المعلومات، معظمهم في الولايات المتحدة وأوروبا.
تصيد رموز الأجهزة من Midnight Blizzard موثق منذ أغسطس 2024. ما تغير في CaptiveCrunch هو طريقة التسليم: البوابة المقيدة تمنح المشغّل موقعًا حقيقيًا في المنتصف، والتلاعب بحركة المرور يجعل مطالبات التحديث وتسجيل الدخول المزيفة تبدو طبيعية في البيئة.
توجيهات Microsoft للمؤسسات صريحة وقاسية. تعاملوا مع شبكات الفنادق والمؤتمرات والمطارات على أنها غير موثوقة، وفضّلوا نقاط الاتصال المحمولة واتصالات eSIM، واستخدموا مفاتيح المرور والمصادقة متعددة العوامل، وامنعوا تدفق رمز الجهاز حيثما أمكن، ولا تعيدوا أبدًا استخدام بيانات اعتماد الشركات في صفحات تسجيل الأماكن.
- المصدر : Hotel Wi-Fi is the SVR's new espionage front door — 2026-07-31
أهم أخبار التقنية في 3 دقائق كل صباح
بريد إلكتروني واحد، كل يوم عمل، بما يهم فعلاً في الذكاء الاصطناعي والتقنية.