كتب : محمد عصام
حذرت شركة " مايكروسوفت " المسافرين من الاتصال بشبكات Wi-Fi المجانية في الفنادق والمطارات ومراكز المؤتمرات، بعد رصد حملة قرصنة تستهدف هذه الشبكات لنشر برمجيات خبيثة وسرقة كلمات المرور والبيانات الحساسة.
وكشفت وحدة Microsoft Threat Intelligence عن حملة قرصنة تحمل اسم CaptiveCrunch، بدأت نشاطها منذ أوائل مايو 2026، وتستهدف شبكات Wi-Fi التابعة للفنادق وغيرها من أماكن الضيافة حول العالم.
وبحسب مايكروسوفت، ترتبط الحملة بمجموعة Storm-2945، وهي مجموعة فرعية من Midnight Blizzard المرتبطة بروسيا، والمعروفة أيضًا باسم APT29 أو Cozy Bear. ويبدو أن المهاجمين يركزون بشكل خاص على المسافرين من رجال الأعمال، بهدف الوصول إلى حساباتهم المهنية والبيانات التابعة للشركات التي يعملون بها.
كيف يستغل القراصنة شبكات Wi-Fi في الفنادق؟
تعتمد الحملة على التلاعب بحركة DNS وHTTP داخل الشبكات التي تستخدم ما يعرف بـ Captive Portal، وهي الصفحة التي تظهر عادة عند الاتصال بشبكة Wi-Fi في الفندق أو الأماكن العامة، وتطلب من المستخدم تسجيل الدخول أو الموافقة على شروط الاستخدام.
ويستغل المهاجمون هذه الآلية لإعادة توجيه المستخدم إلى مواقع إلكترونية وبنية تحتية خاضعة لسيطرتهم بدلًا من صفحات الاتصال الحقيقية.
وبحسب مايكروسوفت، رُصدت شبكات Wi-Fi مخترقة في مؤسسات تعمل في قطاع الضيافة وأماكن عامة مشتركة في عدة دول.
تحديث مزيف قد يصيب جهازك بالبرمجيات الخبيثة
بعد الاتصال بالشبكة والوصول إلى الصفحة المزيفة، قد تظهر للمستخدم نافذة منبثقة تطلب منه تثبيت تحديث أو حل مشكلة تتعلق بالاتصال.
لكن ما يبدو كتحديث لنظام التشغيل أو المتصفح قد يكون في الواقع برمجية خبيثة تمنح المهاجمين القدرة على الوصول إلى الجهاز وسرقة البيانات.
وتستخدم الحملة صفحات مصممة لمحاكاة تحديثات Windows أو المتصفحات، بينما تتظاهر بعض الصفحات بأنها اختبارات أمنية من Google وتطلب من المستخدم إثبات هويته.
أما مستخدمو أجهزة Android، فقد يُطلب منهم تنزيل ملف APK وتثبيته، وهو ما قد يؤدي إلى إصابة الجهاز ببرمجيات خبيثة.
القراصنة يستهدفون حسابات Microsoft أيضًا
لا تقتصر الحملة على نشر البرمجيات الخبيثة، إذ تستخدم المجموعة أيضًا أسلوب التصيد المعروف باسم Device-Code Phishing لسرقة صلاحيات الدخول إلى الحسابات.
وقد يُعاد توجيه الضحية إلى صفحة تسجيل دخول حقيقية تابعة لمايكروسوفت، ويُطلب منه إدخال رمز معين. ورغم أن الصفحة تبدو أصلية، فإن إدخال الرمز قد يسمح للمهاجمين بالوصول إلى جلسة المستخدم والاستيلاء على الحساب.
وبمجرد اختراق الجهاز أو الحساب، يمكن للمهاجمين تسجيل ما يظهر على الشاشة، والتقاط ضغطات لوحة المفاتيح، وسرقة بيانات تسجيل الدخول، إضافة إلى تسجيل الصوت والفيديو.
ما البيانات التي يمكن سرقتها؟
حددت مايكروسوفت برمجيتين خبيثتين تستخدمهما الحملة، هما CornFlake وChocoShell.
وتستطيع CornFlake سرقة الملفات وكلمات المرور وبيانات تسجيل الدخول، إلى جانب التقاط لقطات الشاشة وتسجيل الصوت والفيديو من الجهاز المصاب.
أما ChocoShell، فيمكنها سرقة ملفات تعريف الارتباط الخاصة بالمتصفحات، وكلمات المرور المحفوظة، وبيانات تسجيل الدخول إلى Microsoft 365، وحتى كلمات مرور شبكات Wi-Fi.
وهذا يعني أن اختراق جهاز واحد لمسافر قد يمنح المهاجمين إمكانية الوصول إلى مجموعة واسعة من المعلومات الشخصية والمهنية الحساسة.
مايكروسوفت: اعتبر Wi-Fi الفندق شبكة غير موثوقة
تنصح مايكروسوفت المسافرين بالتعامل مع شبكات Wi-Fi الموجودة في الفنادق والمطارات ومراكز المؤتمرات وغيرها من الأماكن العامة باعتبارها شبكات غير موثوقة.
وعند توفر الخيار، توصي الشركة باستخدام نقطة اتصال من الهاتف أو eSIM أو أي اتصال خاص آخر، بدلًا من الاعتماد على الشبكات العامة.
كما تشدد على عدم تثبيت أي تحديثات أو شهادات أمان أو تحديثات للمتصفح أو أدوات حماية لمجرد أن صفحة Wi-Fi طلبت ذلك.
وإذا احتاج الجهاز إلى تحديث، فيجب تنزيله من خلال نظام التشغيل نفسه أو منصة التحديث الرسمية الخاصة بالبرنامج، وليس من نافذة ظهرت أثناء الاتصال بشبكة الفندق.
كيف تحمي نفسك عند استخدام Wi-Fi أثناء السفر؟
القاعدة الأهم هي عدم الثقة بأي طلب لتثبيت برنامج أو ملف يظهر بعد الاتصال بشبكة Wi-Fi عامة.
إذا طلبت منك صفحة الفندق تسجيل الدخول أو قبول شروط الاستخدام، فهذا أمر طبيعي. أما إذا طلبت منك تنزيل برنامج أو ملف APK أو شهادة أمان أو تحديث للمتصفح، فمن الأفضل إغلاق الصفحة وعدم تثبيت أي شيء.
وبالنسبة للبيانات الحساسة، مثل الحسابات البنكية وحسابات العمل، يظل استخدام اتصال الهاتف المحمول أو نقطة اتصال شخصية خيارًا أكثر أمانًا من الاعتماد على شبكة Wi-Fi عامة غير موثوقة.








