Microsoft Threat Intelligence otkrio je kampanju pod nazivom CaptiveCrunch koju pripisuje grupi Storm‑2945, operativnom podklasteru Midnight Blizzard, ruskoj SVR‑povezanoj grupaciji poznatoj i kao APT29 ili Cozy Bear. Od početka svibnja 2026. godine Storm‑2945 manipulira DNS i HTTP prometom na captive‑portal mrežama u hotelima, konferencijskim centrima i drugim zajedničkim prostorima diljem svijeta kako bi preusmjerio goste na zlonamjerne operacije. Microsoft je identificirao široko rasprostranjenu kompromitaciju Wi‑Fi mreža u ugostiteljskim organizacijama i drugim lokacijama koje koriste captive‑portal opremu u više zemalja. Zlonamjerni softver koji se distribuira putem tih mreža naziva se CornFlake i radi kao Windows remote‑access trojan napisan u programskom jeziku Go. CornFlake se registrira kao Windows usluga pod nazivom svchost32 s prikaznim imenom „Cloud Sync Service“, oponašajući legitimni proces svchost.exe. RAT uspostavlja šifrirani C2 kanal koristeći ECDH P‑256 razmjenu ključeva i može bilježiti tipke, nadzirati međuspremnik, snimati zaslon, zvuk i video s web‑kamere, ukrasti vjerodajnice preglednika, izvoziti datoteke, pratiti USB uređaje, prikupljati detaljne informacije o sustavu i izvršavati udaljene naredbe.