حذرت شركة مايكروسوفت المسافرين من الاتصال بشبكات Wi-Fi المجانية في الفنادق والمطارات ومراكز المؤتمرات، بعدما رصدت حملة قرصنة تستهدف هذه الشبكات لنشر برمجيات خبيثة وسرقة كلمات المرور والبيانات الحساسة.
وكشفت وحدة Microsoft Threat Intelligence عن حملة قرصنة تحمل اسم CaptiveCrunch، بدأت نشاطها منذ أوائل مايو 2026، وتستهدف شبكات Wi-Fi الخاصة بالفنادق وغيرها من أماكن الضيافة حول العالم.
ووفقًا لمايكروسوفت، ترتبط الحملة بمجموعة Storm-2945، وهي مجموعة فرعية من Midnight Blizzard المرتبطة بروسيا، والمعروفة أيضًا باسم APT29 أو Cozy Bear، ويبدو أن القراصنة يركزون بصورة خاصة على المسافرين من رجال الأعمال، بهدف الوصول إلى حساباتهم المهنية وبيانات الشركات التي يعملون بها.
تعتمد الحملة على التلاعب بحركة DNS وHTTP داخل الشبكات التي تستخدم ما يعرف باسم Captive Portal، وهي صفحة تظهر عادة عند الاتصال بشبكة Wi-Fi في الفندق، وتطلب من المستخدم تسجيل الدخول أو الموافقة على شروط الاستخدام.
ويستغل القراصنة هذه الآلية لإعادة توجيه المستخدم إلى مواقع إلكترونية وبنية تحتية خاضعة لسيطرتهم، بدلًا من صفحات الاتصال الحقيقية، وبحسب مايكروسوفت، رصدت الشركة شبكات Wi-Fi مخترقة في مؤسسات تعمل بمجال الضيافة وأماكن عامة مشتركة في عدة دول.
اقرأ ايضا: عطل مفاجئ يضرب فيسبوك.. ورسالة “الحساب غير متاح مؤقتًا” تظهر للمستخدمين
بعد الاتصال بالشبكة والوصول إلى صفحة مزيفة، قد تظهر للمستخدم نافذة منبثقة تطلب منه تثبيت تحديث أو حل مشكلة تتعلق بالاتصال، لكن ما يبدو كتحديث لنظام التشغيل أو المتصفح قد يكون في الحقيقة برمجية خبيثة تمنح المهاجمين القدرة على الوصول إلى الجهاز وسرقة البيانات.
وتستخدم الحملة صفحات مصممة لتبدو مثل تحديثات Windows أو المتصفحات، بينما تتظاهر بعض الصفحات بأنها اختبارات أمنية من Google وتطلب من المستخدم إثبات هويته، أما مستخدمو أجهزة Android، فقد يُطلب منهم تنزيل ملف APK وتثبيته، وهو ما يمكن أن يؤدي إلى إصابة الجهاز بالبرمجيات الخبيثة.
لا تقتصر الحملة على البرمجيات الخبيثة، إذ تستخدم المجموعة كذلك أسلوب التصيد عبر رمز الجهاز Device-Code Phishing لسرقة صلاحيات الدخول إلى الحسابات، وقد يُعاد توجيه الضحية إلى صفحة تسجيل دخول حقيقية تابعة لمايكروسوفت، ويُطلب منه إدخال رمز معين.
ورغم أن الصفحة قد تبدو أصلية، فإن إدخال الرمز يمكن أن يسمح للمهاجمين بالوصول إلى جلسة المستخدم والاستيلاء على الحساب، وبمجرد اختراق الجهاز أو الحساب، يستطيع المهاجمون تسجيل ما يظهر على الشاشة، والتقاط ضغطات لوحة المفاتيح، وسرقة بيانات تسجيل الدخول، بل وتسجيل الصوت والفيديو.
حددت مايكروسوفت برمجيتين خبيثتين تستخدمهما الحملة، هما CornFlake وChocoShell، وتستطيع CornFlake سرقة الملفات وكلمات المرور وبيانات تسجيل الدخول، بالإضافة إلى التقاط لقطات للشاشة وتسجيل الصوت والفيديو من الجهاز المصاب، أما ChocoShell، فيمكنها سرقة ملفات تعريف الارتباط الخاصة بالمتصفحات، وكلمات المرور المحفوظة، وبيانات تسجيل الدخول إلى Microsoft 365، وحتى كلمات مرور شبكات Wi-Fi.
وهذا يعني أن اختراق جهاز مسافر واحد قد يمنح المهاجمين إمكانية الوصول إلى معلومات شخصية ومهنية حساسة.
تنصح مايكروسوفت المسافرين بالتعامل مع شبكات Wi-Fi الموجودة في الفنادق والمطارات ومراكز المؤتمرات وغيرها من الأماكن العامة باعتبارها شبكات غير موثوقة.
وعند توفر الخيار، توصي الشركة باستخدام نقطة اتصال من الهاتف، أو eSIM، أو أي اتصال خاص آخر بدلًا من الاعتماد على الشبكات العامة، والأهم من ذلك، تحذر مايكروسوفت من تثبيت أي تحديثات أو شهادات أمان أو تحديثات للمتصفح أو أدوات حماية لمجرد أن صفحة Wi-Fi طلبت منك ذلك، وإذا احتاج الجهاز إلى تحديث، يجب تنزيله من خلال نظام التشغيل نفسه أو نظام التحديث الرسمي الخاص بالبرنامج، وليس من نافذة ظهرت أثناء الاتصال بشبكة الفندق.
أفضل قاعدة بسيطة هي: لا تثق في أي طلب تثبيت يظهر لك بعد الاتصال بشبكة Wi-Fi عامة، وإذا طلبت منك صفحة الفندق تسجيل الدخول أو قبول الشروط، فهذا طبيعي. أما إذا طلبت منك تنزيل برنامج أو ملف APK أو شهادة أو تحديث للمتصفح، فمن الأفضل إغلاق الصفحة وعدم تثبيت أي شيء، وبالنسبة للبيانات الحساسة، مثل الحسابات البنكية وحسابات العمل، يظل استخدام اتصال الهاتف المحمول أو نقطة اتصال شخصية أكثر أمانًا من الاعتماد على شبكة Wi-Fi عامة غير موثوقة.




