Нов обрат в стар риск при обществения Wi-Fi

Изследователи по сигурността идентифицираха злонамерен актьор, който хаква обществени Wi-Fi шлюзове – хардуерът зад улавящите Wi-Fi портали, които виждате на летища, хотели, кафенета и конферентни центрове, с цел да събира корпоративни данни за вход в Microsoft 365. Вместо да създава фалшива точка за достъп или да изработва фалшива страница за вход от нулата, атакуващият компрометира легитимната инфраструктура, на която предприятията и местата вече разчитат, за да удостоверяват гостите, преди да предоставят достъп до интернет.

Това е важно, защото улавящите портали са една от най-доверените и най-слабо проверявани части от изживяването с обществен Wi-Fi. Милиони пътници кликват върху тези страници „приемам условията и се свързвам“ всеки ден, без да се замислят. Ако самият шлюз е бил превзет, страницата за събиране на данни за вход, която потребителят вижда, може да изглежда напълно автентична, защото в известен смисъл това е истинската инфраструктура, просто пренастроена за кражба.

Как работи атаката

Улавящите Wi-Fi шлюзове са устройствата, които се намират между обществената мрежа и отворения интернет, като обикновено подканват потребителите да влязат, да приемат условия или да въведат имейл адрес, преди да започнат да сърфират. Според докладите за тази кампания, злонамереният актьор директно компрометира тези устройства и ги използва, за да атакува акаунтите в Microsoft 365 на корпоративни служители, докато пътуват.

Тъй като Microsoft 365 е гръбнакът на имейла, съхранението на файлове и сътрудничеството за огромен дял от предприятията по света, един-единствен набор от откраднати данни за вход може да отвори вратата към пощенските кутии, споделените документи, вътрешните комуникации и потенциално по-дълбок мрежови достъп, ако многофакторното удостоверяване не се прилага правилно. За атакуващите насочването към бизнес пътниците на ниво шлюз е ефективно: вместо да преследват отделни жертви, те компрометират тясното място, през което много различни пътници са принудени да преминат.

Този подход също така заобикаля някои от обичайните съвети за разпознаване на фалшиви точки за достъп. Потребителите не се свързват непременно с измамно име на мрежа или очевидно подозрителна страница. Те използват Wi-Fi, който мястото действително предоставя, който просто е бил насочен срещу тях на инфраструктурно ниво.

Защо това е проблем за личните данни и сигурността за всички

Последиците тук надхвърлят ИТ отдела на една отделна компания. Общественият Wi-Fi отдавна се разбира като слабо звено в личните данни, но тази кампания подчертава как тази слабост нараства, когато засяга бизнес пътници, носещи данни за вход до корпоративни системи. Компрометираното влизане в Microsoft 365 не е просто неудобство, то може да доведе до компрометиране на бизнес имейли, излагане на данни и по-нататъшни фишинг кампании, стартирани от доверен вътрешен акаунт.

Това е полезно напомняне, че инструментите, на които хората разчитат за лични данни и сигурност, имат реални, специфични ограничения. Както разгледахме в нашия анализ на какво всъщност защитава VPN, VPN криптира трафика ви между вашето устройство и VPN сървъра, което е наистина ценно при обществен Wi-Fi. Но тя не ви пречи да въведете истинските си данни за вход в екран за влизане, който улавящият портал вече е компрометирал, още преди връзката ви с VPN дори да е стартирала. Разбирането на тази разлика е от ключово значение за ефективното използване на тези инструменти, вместо да се приемат като панацея.

Също така си струва да се отбележи, че инструментите за защита на личните данни като VPN все повече са част от по-широки политически разговори, включително регулаторен контрол като обсъждания в нашето отразяване на предложените правила за проверка на възрастта при VPN в Обединеното кралство. Тъй като тези инструменти привличат повече внимание от регулаторните органи, разбирането на това от какво точно защитават и от какво не става още по-важно както за обикновените потребители, така и за бизнеса.

Какво означава това за вас

Ако вие или вашите служители пътувате по работа и рутинно се свързвате с обществен Wi-Fi на летища, хотели или конферентни места, тази кампания е сигнал да затегнете навиците около достъпа до корпоративни акаунти извън офиса. Това не означава, че общественият Wi-Fi трябва да се избягва напълно, но означава, че моментът на влизане, този екран на улавящия портал, заслужава повече внимание, отколкото повечето хора му обръщат.

За ИТ и екипите по сигурността това е силен аргумент за прилагане на многофакторно удостоверяване за всички акаунти в Microsoft 365 без изключение, тъй като МФУ може да намали въздействието, дори ако паролата бъде открадната. Това е и причина да се обмисли използването на мобилен хотспот или доверена VPN връзка, установена преди каквото и да е чувствително влизане, вместо да се разчита на каквато и да е мрежа, която мястото предоставя по подразбиране.

Практически изводи

  • Активирайте многофакторното удостоверяване за всички акаунти в Microsoft 365 и други бизнес акаунти, така че само открадната парола да не е достатъчна за предоставяне на достъп.
  • Избягвайте да влизате в корпоративни акаунти веднага след свързване с улавящ портал за обществен Wi-Fi; където е възможно, първо използвайте клетъчен хотспот или се свържете през VPN.
  • Отнасяйте се към страниците за вход на улавящите портали със същото внимание като към всеки непознат екран за влизане и никога не въвеждайте повече информация, отколкото мрежата наистина изисква за предоставяне на достъп.
  • Насърчавайте пътуващите служители да докладват всичко необичайно във връзка с влизането в Wi-Fi, като неочаквани заявки за данни за вход, на своя ИТ или екип по сигурността.
  • Помнете, че VPN е ценен слой защита в обществения Wi-Fi, но не е заместител на предпазливостта на етапа на влизане; разбирането на реалния му обхват на защита ви помага да го използвате правилно.

Докато злонамерените актьори продължават да намират нови начини да експлоатират инфраструктурата, на която пътниците вече се доверяват, да останете информирани за това как действително работят тези атаки, вместо да разчитате на остарели предположения за риска от обществения Wi-Fi, е една от най-ефективните налични защити.