عزت مايكروسوفت رسميًا حملة عالمية من هجمات واي فاي الفنادق إلى Midnight Blizzard، الجهة التهديدية المرتبطة بالدولة الروسية والمعروفة أيضًا باسم APT29. ويؤكد هذا العزو ما اشتبه به باحثو الأمن لأسابيع: شبكات الضيافة التي يستخدمها المسافرون من رجال الأعمال والدبلوماسيون والمديرون التنفيذيون أصبحت نقطة دخول متعمدة للمهاجمين الساعين إلى الوصول إلى حسابات Microsoft 365.

وقد وثقت الحملة سابقًا في نشرات مايكروسوفت نفسها وفي تقارير سابقة عن كيفية قيام قراصنة روس باختطاف واي فاي الفنادق لسرقة رموز M365. الجديد هنا هو الربط الرسمي بمجموعة Midnight Blizzard، التي تمتلك سجلًا طويلًا من الاختراقات القائمة على التجسس ضد الوكالات الحكومية ومراكز الأبحاث والشركات. ربط النشاط بجهة معروفة تتمتع بموارد كبيرة يغير مدى جدية تعامل المؤسسات مع هذا الخطر، ويثير تساؤلات جديدة حول مدى الثقة التي يمكن وضعها في أي شبكة عامة.

كيف تعمل هجمات واي فاي الفنادق

في قلب هذه الحملة فكرة بسيطة لكنها فعالة: بدلًا من مهاجمة الشبكة المنزلية أو المكتبية للهدف، يتم اختراق البنية التحتية لشبكة الواي فاي المشتركة التي يتصل بها المسافرون دون تردد. شبكات الفنادق والمؤتمرات تُدار عادةً من قبل أطراف ثالثة، ونادرًا ما تخضع لمراقبة دقيقة، ويستخدمها بالتحديد نوع الأهداف عالية القيمة، مدراء تنفيذيون، مسؤولون، صحفيون، الذين تسعى مجموعة مرتبطة بدولة مثل Midnight Blizzard للوصول إليهم.

وفقًا لنتائج مايكروسوفت، استخدم المهاجمون برمجيات خبيثة صُممت خصيصًا لاعتراض الجلسات ودفع المسافرين نحو صفحات تسجيل دخول مزيفة لـ Microsoft 365، مما أتاح جمع رموز المصادقة وبيانات الاعتماد. ولأن Microsoft 365 يقع في قلب البريد الإلكتروني وتخزين الملفات والدخول الموحّد للعديد من المؤسسات، فإن حسابًا واحدًا مخترقًا يمكن أن يفتح الباب لمجموعة أوسع بكثير من الأنظمة الداخلية. هذه هي الآلية الأساسية نفسها الموصوفة في التقارير التي تناولت تحذير مايكروسوفت من قراصنة روس على شبكات واي فاي الفنادق، وتؤكد لماذا أصبح قطاع الضيافة ساحة جذابة جدًا لسرقة بيانات الاعتماد.

لماذا يُعد نسب الهجمات إلى APT29 أمرًا مهمًا

غالبًا ما تفرق فرق الأمن بين الجرائم الإلكترونية الانتهازية والتجسس الموجّه المدعوم من الدولة، وهذا التمييز يشكل كيفية بناء الدفاعات. Midnight Blizzard، المعروفة أيضًا باسم APT29 والتي يعتقد على نطاق واسع أنها تعمل بدعم من الاستخبارات الروسية، ليست عملية كسر واختفاء. تاريخيًا، تعطي هذه المجموعة الأولوية للوصول طويل الأمد والبقاء الهادئ وقيمة المعلومات الاستخباراتية على حساب الأرباح المالية السريعة.

هذا السياق مهم لأي شخص يقيم ما إذا كانت هجمات واي فاي الفنادق تهمه. إذا كانت مؤسستك تتعامل مع اتصالات حساسة، أو تعمل بعقود حكومية، أو تنشط في قطاعات الدفاع أو السياسة أو الطاقة أو الصحافة، أو ببساطة لديها مديرون تنفيذيون يسافرون دوليًا، فإن هذه الحملة تذكير مباشر بأن الشبكات العامة وشبه العامة هي ساحة معركة نشطة، وليست مجرد وسيلة راحة سلبية. النمط الأوسع من الهجمات التي تستهدف المسافرين إلى جانب تهديدات أخرى راهنة تم تسليط الضوء عليه أيضًا في إحاطة أسبوعية جمعت بين هجمات واي فاي الفنادق وثغرة يوم الصفر في Zimbra، حيث لوحظ مدى تواتر ظهور البنية التحتية للسفر إلى جانب ثغرات رئيسية أخرى في ملخصات التهديدات الأسبوعية.

ماذا يعني هذا بالنسبة لك

إذا كنت تسافر للعمل وتتصل بشبكة واي فاي في فندق أو مؤتمر، فهذه الحملة إشارة لتغيير عاداتك الآن وليس بعد وقوع الحادثة. الخطر لا يقتصر على الشبكات المشبوهة بشكل واضح؛ فكرة الهجوم بأكملها تقوم على أن شبكة الواي فاي العادية والمتوقعة في الفندق يمكن أن تُخترق بهدوء دون علامات تحذيرية مرئية. نصائح مايكروسوفت، التي تكررت في عدة تقارير حول هذه الحملة، هي التعامل مع واي فاي الفنادق والمؤتمرات على أنها غير موثوقة افتراضيًا، وتفضيل استخدام البيانات الخلوية الخاصة أو اتصالات مُدارة معتمدة من المؤسسة عند التعامل مع أي شيء مرتبط بحسابات العمل.

بالنسبة لفرق تقنية المعلومات والأمن، هذه أيضًا لحظة جيدة لمراجعة كيفية حماية مصادقة Microsoft 365. المصادقة متعددة العوامل تساعد، لكن تقنيات سرقة الرموز يمكنها أحيانًا تجاوزها إذا تم الاستيلاء على رموز الجلسة نفسها. سياسات الوصول المشروط، وفحوصات امتثال الأجهزة، ومراقبة عمليات الدخول من مواقع أو أجهزة غير متوقعة تضيف عوائق فعلية أمام هذا النوع من الهجمات. الدرس نفسه، بأن هجمات بيانات الاعتماد والبوابات تتوسع بسرعة عبر مجموعات كبيرة من المستخدمين، ظهر في حوادث أخرى حديثة، بما في ذلك التعرض الذي كُشف عنه في تقرير اختراق بوابة Hartford HUSKY لبرنامج Medicaid، حيث أصبح دخول البوابة بحد ذاته نقطة الفشل.

نصائح عملية للتطبيق

تعامل مع شبكات الواي فاي في الفنادق والمطارات والمؤتمرات كشبكات غير موثوقة، بغض النظر عن مدى رسمية شكل بوابة الدخول. كلما أمكن، استخدم نقطة اتصال محمولة شخصية أو صادرة عن الشركة بدلًا من الواي فاي المشترك لأي شيء يتعلق بحسابات العمل. تأكد من تفعيل المصادقة متعددة العوامل على جميع حسابات Microsoft 365، واسأل فريق تقنية المعلومات لديك عما إذا كانت سياسات الوصول المشروط مفعلة لرصد عمليات الدخول من أجهزة أو مواقع غير مألوفة. أخيرًا، إذا كان لديك أو لدى مؤسستك سبب للاعتقاد بأنكم أهداف عالية القيمة، سواء بسبب قطاعكم أو دوركم أو وصولكم إلى بيانات حساسة، فابنوا الوعي بأمن السفر ضمن التدريب الروتيني بدلًا من معاملته كفكرة لاحقة. حملة Midnight Blizzard عبر واي فاي الفنادق دليل واضح على أن أضعف حلقة في سلسلة الأمن ليست دائمًا داخل شبكة المكتب؛ أحيانًا تكون كلمة مرور الواي فاي المطبوعة على بطاقة غرفة الفندق.