مايكروسوفت تحدد حملة هجمات جديدة عبر شبكات Wi-Fi المزيفة

أصدرت مايكروسوفت تحذيرًا في 31 يوليو حول مجموعة قرصنة تُدعى Storm-2945، والتي تعرفها الشركة بأنها مجموعة فرعية من Midnight Blizzard، وهي جهة تهديد مرتبطة بروسيا ولها تاريخ طويل من العمليات الإلكترونية المتوافقة مع الدولة. وبحسب مايكروسوفت، تدير Storm-2945 حاليًا حملة هجمات تستخدم صفحات تسجيل دخول مزيفة لشبكات Wi-Fi لاستهداف المسافرين من رجال الأعمال حول العالم.

بينما لا يزال إفصاح مايكروسوفت قيد التطور، فإن التفصيل الأساسي واضح: يستغل المهاجمون اللحظة التي يتصل فيها المسافرون بشبكات Wi-Fi العامة أو شبكات الفنادق، مستخدمين بوابات تسجيل دخول خادعة لاختراق الأجهزة أو سرقة بيانات الاعتماد. ليست هذه المرة الأولى التي تنسب فيها مايكروسوفت اختراقًا لمجموعة مرتبطة بروسيا؛ فقد تتبعت الشركة أيضًا هجوم الفدية على ملعب ثيالف الجليدي إلى مجموعة تهديد منفصلة، مما يبرز مدى تواتر قيام فريق استخبارات التهديدات في مايكروسوفت بتسمية هذه الجهات وتتبعها علنًا.

كيف يعمل هجوم تسجيل الدخول عبر شبكة Wi-Fi المزيفة عادةً

تعتمد صفحات تسجيل الدخول المزيفة لشبكات Wi-Fi، التي تُسمى أحيانًا هجمات "التوأم الشرير" أو البوابات الأسيرة الخبيثة، على خدعة بسيطة: فهي تحاكي شاشة تسجيل الدخول الشرعية التي يتوقع المسافر رؤيتها في صالة مطار أو فندق أو مكان انعقاد مؤتمر. وبدلاً من الاتصال بالشبكة الحقيقية، ينضم جهاز الضحية إلى شبكة يتحكم فيها المهاجم، أو يُعاد توجيهه عبر بوابة مزيفة مصممة لتبدو مطابقة تمامًا للبوابة الأصلية.

ومن هناك، يستطيع المهاجم جمع بيانات الاعتماد التي تُدخل في الصفحة المزيفة، واعتراض حركة المرور غير المشفرة، أو محاولة دفع برمجيات خبيثة إلى الجهاز المتصل. ولأن المسافرين من رجال الأعمال غالبًا ما يحتاجون إلى الاتصال بالإنترنت بسرعة للاطلاع على البريد الإلكتروني أو الانضمام إلى مكالمة، فإن هذه البوابات المزيفة تُصمم لتندمج وتتجنب إثارة الشكوك. لا يتطلب هذا الأسلوب برمجيات خبيثة متطورة أو ثغرة برمجية؛ إنه يستغل الثقة في عملية يومية مألوفة.

وهذا جزء من سبب استمرار مجموعات التهديد المرتبطة بعمليات ترعاها الدولة، مثل تلك التي تقف وراء Midnight Blizzard، في الاستثمار في هذا النهج. إنه منخفض التكلفة وقابل للتوسع وفعال ضد فئة المسافرين من رجال الأعمال، الذين يتنقلون باستمرار بين شبكات غير موثوقة ويتمتعون بوصول قيّم إلى أنظمة الشركات والاتصالات الداخلية أو المشاريع الحساسة.

لماذا يُعد المسافرون من رجال الأعمال هدفًا رئيسيًا

يُعتبر المسافرون من رجال الأعمال أهدافًا مغرية لعدة أسباب. فهم يتصلون بشكل متكرر بشبكات لا يسيطرون عليها ولا يمكنهم التحقق منها، وغالبًا ما يتنقلون بين أجهزة وحسابات متعددة، وقد يكونون تحت ضغط الوقت مما يقلل من احتمالية تدقيقهم في صفحة تسجيل الدخول عن كثب. بالنسبة لمجموعة مرتبطة بروسيا تركز على التجسس أو جمع المعلومات الاستخباراتية، فإن اختراق مدير تنفيذي أو دبلوماسي أو باحث أثناء السفر يمكن أن يوفر موطئ قدم في الشبكة الأوسع للمؤسسة، حتى لو لم يكن الجهاز الأولي المخترق هو الهدف النهائي.

تعكس هذه الحملة أيضًا اتجاهًا أوسع: حيث تفضل جهات التهديد بشكل متزايد أساليب الوصول الأولي التي تتجاوز دفاعات الشبكة التقليدية بالكامل. فبدلاً من استغلال ثغرة في برمجيات المؤسسة أو في عميل VPN، كما رأينا في حالات مثل ثغرة IKE التي تؤثر على خدمات VPN في ويندوز، تستهدف هجمات كهذه القرار البشري بالنقر على "اتصال" في شبكة غير مألوفة. وهذا يجعل الوعي والنظافة التشغيلية الأساسية لا يقلان أهمية عن التصحيح التقني.

ماذا يعني هذا بالنسبة لك

إذا كنت تسافر للعمل، ولو بشكل عرضي، فإن هذا التحذير تذكير بأن شبكات Wi-Fi العامة، خاصة في المطارات والفنادق ومراكز المؤتمرات، ينبغي التعامل معها على أنها غير موثوقة بطبيعتها. لست بحاجة إلى أن تكون مديرًا تنفيذيًا بارزًا لتقع في حملة كهذه؛ فالمهاجمون الذين يلقون بشبكة واسعة في مكان ما قد يخترقون أي شخص يتصل، ثم يفرزون من هو ذو قيمة بعد ذلك.

النبأ السار هو أن الدفاعات ضد هذا النوع من الهجمات واضحة ومباشرة ولا تتطلب أدوات أمان متخصصة. فالتحقق من أسماء الشبكات مباشرة مع موظفي المكان، وتجنب الشبكات التي تطلب معلومات شخصية غير معتادة أثناء تسجيل الدخول، واستخدام شبكة VPN موثوقة لتشفير حركة المرور على أي شبكة عامة، كلها خطوات عملية تقلل المخاطر بشكل ملموس. وينبغي على المؤسسات التي ترسل موظفيها بانتظام في رحلات عمل أن تفكر أيضًا في تعزيز الإرشادات الأساسية للسلامة مع شبكات Wi-Fi كجزء من التدريب الأمني الروتيني، لأن هذا النوع من الهندسة الاجتماعية لا يعتمد على برمجيات قديمة أو أنظمة غير مُصححة.

نقاط عملية قابلة للتطبيق

قبل رحلة عملك القادمة، تأكد من أسماء شبكات Wi-Fi الرسمية مع موظفي الفندق أو مكان الفعالية بدلاً من الوثوق بأي اسم يظهر في قائمة شبكات Wi-Fi على جهازك. تجنب إدخال بيانات اعتماد حساسة في صفحة بوابة أسيرة تبدو غير مألوفة ولو قليلاً، وفكّر في استخدام VPN بشكل افتراضي كلما اتصلت بشبكة لا تتحكم فيها. إذا كانت مؤسستك لديها سياسة أمان للسفر، راجعها قبل أن تذهب، وأبلغ فريق تكنولوجيا المعلومات أو الأمان فورًا عن أي شيء مريب. تحذير مايكروسوفت بشأن Storm-2945 هو تذكير مفيد بأن هجوم Wi-Fi المزيف الروتيني قد يكون الخطوة الأولى في اختراق أكبر بكثير، وأن بضع دقائق من الحذر عند شاشة تسجيل الدخول يمكن أن تمنع ذلك.