Hakerzy w Wi-Fi hotelu i phishing ChatGPT. Nowe zagrożenia dla podróżnych
Rosyjskie grupy hakerskie atakują Wi-Fi w hotelach, a oszuści podszywają się pod OpenAI.
Cyberprzestępcy coraz bardziej wyrafinowani wykorzystują Wi-Fi w hotelach i fałszywą tożsamość znanych usług online, aby kraść dane wrażliwe podróżnych. Dwa ostatnie ostrzeżenia — jedno dotyczące hakerów atakujących sieci hotelowe, drugie zaś phishingu podszywającego się pod ChatGPT — pokazują skalę problemu i potrzebę wzmożonej czujności.
Rosyjskie grupy hakerskie celują w podróżnych przez Wi-Fi hotelu
Rosyjska grupa hakerska Storm-2945, podklaster znanego Midnight Blizzard, od lutego 2026 roku prowadzi szeroko zakrojone ataki na użytkowników publicznych sieci Wi-Fi. Według INSTALKI, napastnicy manipulują ruchem w sieciach hotelowych i innych obiektów, aby dostarczać złośliwe oprogramowanie oraz kraść wrażliwe dane uwierzytelniające. Zagrożenie dotyczy podróżnych na całym świecie — wystarczy podłączyć się do otwartego Wi-Fi w recepcji hotelu, aby bez klikania w jakiekolwiek podejrzane e-maile stracić kontrolę nad urządzeniem.
Jak działa pułapka w captive portalu?
Cały mechanizm ataku opiera się na manipulacji tzw. captive portalami — tymi ekranami, które wyskakują po połączeniu się z siecią w lobby hotelu i każą zaakceptować regulamin albo podać numer pokoju. Napastnicy z grupy Storm-2945 potrafią przejąć infrastrukturę odpowiadającą za wyświetlanie tych okien, dzięki czemu mogą w ciszy manipulować ruchem DNS oraz HTTP i przekierowywać go na własne serwery. Pułapka zatrzaskuje się dokładnie w momencie, gdy próbujesz uzyskać dostęp do internetu na urlopie czy wyjeździe służbowym.
Zamiast tradycyjnych ataków dostajemy nowoczesne sztuczki. Napastnicy wykorzystują narzędzia oparte na sztucznej inteligencji do generowania kodu i tworzenia fałszywych komunikatów, a także popularny schemat ClickFix. System serwuje wyskakujące okienka informujące o rzekomym błędzie przeglądarki albo pilnej potrzebie zaaplikowania poprawki dla systemu Windows.
Dwa niebezpieczne komponenty malware’u: CornFlake i ChocoShell
Gdy już dasz się nabrać na fałszywy komunikat, do systemu wkracza CornFlake — trojan zdalnego dostępu. Według INSTALKI, ten nieproszony gość potrafi rejestrować naciskane klawisze, podglądać zawartość schowka, robić zrzuty ekranu, a nawet nagrywać obraz z kamerki i dźwięk z mikrofonu. Całość maskuje się pod nieszkodliwymi procesami w stylu svchost32.exe albo udaje systemową usługę chmurową.
Drugim komponentem jest ChocoShell — skrypt PowerShell działający bezpośrednio w pamięci RAM. Większość tradycyjnych programów ochronnych przepuszcza go bez mrugnięcia okiem, ponieważ działa w pamięci, a nie na dysku. Narzędzie służy do hurtowego wyciągania ciasteczek sesyjnych, haseł, tokenów dostępowych do środowiska Microsoft 365 i wszystkiego, co ma jakąkolwiek wartość na czarnym rynku. Skrypt potrafi sprawnie ominąć mechanizmy UAC, dając atakującym pełne pole do popisu na zainfekowanej maszynie.
Phishing ChatGPT i OpenAI — nowa taktyka oszustów
Drugi front ataku to oszustwa phishingowe podszywające się pod OpenAI i ChatGPT. T-Mobile Polska ostrzegła przed próbami ataków, w których internetowi oszuści wysyłają fałszywe wiadomości mailowe z informacjami o problemach z płatnością za subskrypcje. Celem jest wyłudzenie wrażliwych danych kart płatniczych.
Mechanizm jest prosty, ale skuteczny. Oszuści podszywają się pod znane marki i informują o rzekomym problemie z płatnością, starając się skłonić ofiarę do podania danych karty lub zalogowania się na fałszywej stronie. Wiadomość zidentyfikowana przez Security Operations Center T-Mobile Polska pochodziła z adresu support@5cc422c666.nxcli.io, który już sam w sobie powinien wzbudzić podejrzenia — adres ten nie jest powiązany z domenami wykorzystywanymi przez OpenAI.
Jak poznać fałszywą wiadomość od OpenAI?
Fałszywe wiadomości najczęściej zawierają informacje o problemach z płatnością i nacisk na szybkie działanie. Phishing często charakteryzuje się wywieraniem presji czasu na ofierze — oszuści piszą o „koniecznym szybkim zaktualizowaniu/podaniu danych”, gdyż w przeciwnym razie dostęp do subskrypcji zostanie anulowany. To oczywiście blef, a cyberprzestępcy chcą w ten sposób uśpić czujność ofiary.
Po kliknięciu odnośnika prowadzi on do strony imitującej system płatności OpenAI, a witryna wygląda na pierwszy rzut oka wiarygodnie. W formularzu należy umieścić dane karty, które mogą umożliwić cyberprzestępcom wykonywanie nieautoryzowanych płatności lub kradzież pieniędzy z konta.
Porównanie taktyk ataku — co je łączy?
| Aspekt | Atak Wi-Fi w hotelu (Storm-2945) | Phishing ChatGPT |
|---|---|---|
| Punkt wejścia | Captive portal, manipulacja DNS/HTTP | Fałszywy e-mail |
| Metoda presji | Brak — atak niezauważony | Presja czasu, groźba anulowania dostępu |
| Dane docelowe | Hasła, tokeny, dane logowania | Dane karty płatniczej |
| Narzędzia AI | Generowanie fałszywych komunikatów | Tworzenie wiarygodnych e-maili |
| Kraj pochodzenia | Rosja (Storm-2945) | Nieznany (oszuści ogólnie) |
Co to oznacza dla Ciebie jako podróżnika i użytkownika online?
Oba zagrożenia pokazują, że cyberprzestępcy działają na wielu frontach jednocześnie. Jeśli przebywasz w hotelu, nie możesz polegać na bezpieczeństwie publicznego Wi-Fi — nawet jeśli wygląda na oficjalny. Jeśli zaś otrzymujesz e-mail od znanych usług, nigdy nie klikaj w linki zawarte w wiadomości, lecz samodzielnie przejdź na oficjalną stronę i zweryfikuj status konta.
T-Mobile zauważa jedno ważne: skoro dziś oszuści podszywają się pod OpenAI/ChatGPT, to równie dobrze mogą robić to pod szyldem Microsoftu, Netflixa, Amazona czy Spotify. Każdy z nas korzysta z jakichś usług subskrypcyjnych, więc każdy może otrzymać podobną wiadomość.
Praktyczne sposoby ochrony podczas podróży
Publiczne hotspoty w hotelach, na lotniskach czy w centrach handlowych należy z góry traktować jako strefę skażoną. Zamiast liczyć na szczęście i podłączać się do obcego punktu dostępowego, znacznie bezpieczniej jest:
- Odpalić hotspot z własnego telefonu — jeśli masz pakiet danych, to najbezpieczniejsza opcja
- Skorzystać z profilu eSIM — niezależnie od Wi-Fi, łączysz się bezpośrednio z operatorem
- Zabrać ze sobą mały router podróżny — ze spiętym na sztywno, szyfrowanym tunelem VPN
- Używać VPN na każdym urządzeniu — nawet jeśli korzystasz z publicznego Wi-Fi, ruch będzie szyfrowany
Żadna szanująca się sieć Wi-Fi nie będzie wymagać od Ciebie pobierania poprawek systemowych do wyświetlenia prostej strony internetowej. Jeśli po próbie połączenia ekran zacznie krzyczeć o konieczności instalacji czegokolwiek, jedyną właściwą reakcją jest natychmiastowe zamknięcie okna i odłączenie się od sieci.
W przypadku podejrzanych e-maili od znanych usług nigdy nie klikaj w linki. Zamiast tego samodzielnie przejdź na oficjalną stronę, wpisując adres w pasku przeglądarki. Jeśli otrzymasz wiadomość o problemach z płatnością, zweryfikuj ją poprzez zalogowanie się do swojego konta na oficjalnej stronie — nie poprzez link z e-maila.
Jeśli natomiast masz podejrzenia, że padłeś ofiarą phishingu lub ataku, zgłoś to operatorowi (T-Mobile na numer 8080) lub bezpośrednio do firmy, której dotyczy oszustwo. Szybka reakcja może uratować Twoje pieniądze i dane osobowe.
Najczęstsze pytania
Jak hakerzy atakują Wi-Fi w hotelach?
Rosyjska grupa Storm-2945 manipuluje captive portalami (ekranami logowania) w sieciach hotelowych, przekierowując ruch na własne serwery i dostarczając złośliwe oprogramowanie bez konieczności klikania w podejrzane linki.
Czym jest ClickFix i OAuth phishing?
ClickFix to schemat, w którym hakerzy wyświetlają fałszywe komunikaty o błędach przeglądarki lub potrzebie aktualizacji Windows. OAuth phishing polega na przepisaniu kodu z autentycznej strony Microsoftu, co daje atakującym dostęp do konta.
Jak poznać fałszywą wiadomość od OpenAI?
OpenAI nigdy nie prosi o dane karty w e-mailu. Podejrzane są adresy e-mail niezwiązane z domenami OpenAI (np. support@5cc422c666.nxcli.io), a także presja czasu i wezwania do natychmiastowego działania.
Co robi trojan CornFlake?
Według INSTALKI, CornFlake rejestruje naciśnięcia klawiszy, podgląda zawartość schowka, robi zrzuty ekranu i nagrywają obraz z kamery oraz dźwięk z mikrofonu, maskując się pod procesy systemowe.
Jaki jest bezpieczny sposób na korzystanie z internetu w podróży?
Zamiast publicznych sieci Wi-Fi, użyj hotspotu z własnego telefonu, profilu eSIM lub małego routera podróżnego ze spiętym tunelem VPN.
Na podstawie relacji: INSTALKI, gsmManiaK.pl. Tekst opracowany redakcyjnie na podstawie kilku niezależnych źródeł.