Microsoft сигнализира за нова кампания с фалшив Wi-Fi
Microsoft издаде предупреждение на 31 юли за хакерска група, наречена Storm-2945, която компанията определя като подгрупа на Midnight Blizzard – свързан с Русия заплашителен актьор с дълга история на държавно подкрепяни кибероперации. Според Microsoft, Storm-2945 в момента провежда атакуваща кампания, използваща фалшиви Wi-Fi страници за вход, за да се насочва към бизнес пътуващи по целия свят.
Въпреки че разкритието на Microsoft все още се развива, основният детайл е ясен: нападателите експлоатират момента, в който пътуващите се свързват към обществени или хотелски Wi-Fi мрежи, използвайки подвеждащи портали за вход, за да компрометират устройства или да откраднат идентификационни данни. Това не е първият път, в който Microsoft приписва проникване на свързана с Русия група; компанията също проследи атаката с рансъмуер срещу ледената зала Thialf до отделна заплашителна група, което подчертава колко често разузнавателният екип на Microsoft вече публично назовава и проследява тези актьори.
Как обикновено работи атаката с фалшив Wi-Fi вход
Фалшивите Wi-Fi страници за вход, понякога наричани атаки "зъл близнак" или злонамерени captive портали, разчитат на проста уловка: те имитират легитимния екран за вход, който пътуващият очаква да види в летищен салон, хотел или конферентна зала. Вместо да се свърже с истинската мрежа, устройството на жертвата се присъединява към мрежа, контролирана от нападателя, или бива пренасочено през подменен портал, проектиран да изглежда идентичен с оригиналния.
Оттам нападателят може да събира идентификационни данни, въведени на фалшивата страница, да прихваща некриптиран трафик или да се опита да инсталира зловреден софтуер на свързаното устройство. Тъй като бизнес пътуващите често трябва бързо да влязат онлайн, за да проверят имейл или да се включат в разговор, тези фалшиви портали са проектирани да се вписват в обстановката и да не будят подозрение. Тактиката не изисква сложен зловреден софтуер или софтуерна уязвимост; тя експлоатира доверието в познат, ежедневен процес.
Това е една от причините заплашителни групи, свързани с държавно спонсорирани операции като тази зад Midnight Blizzard, да продължават да инвестират в този подход. Той е евтин, мащабируем и ефективен срещу група – бизнес пътуващите, която често преминава между ненадеждни мрежи и има ценен достъп до корпоративни системи, вътрешни комуникации или чувствителни проекти.
Защо бизнес пътуващите са основна цел
Бизнес пътуващите са привлекателна цел по няколко причини. Те често се свързват към мрежи, които не контролират и не могат да проверят, обикновено работят с множество устройства и акаунти, и може да са под натиск от време, което ги прави по-малко склонни да разгледат внимателно страницата за вход. За свързана с Русия група, фокусирана върху шпионаж или събиране на разузнавателна информация, компрометирането на пътуващ ръководител, дипломат или изследовател може да осигури опорна точка в по-широката мрежа на организацията, дори ако първоначално компрометираното устройство не е крайната цел.
Тази кампания също отразява по-широка тенденция: заплашителните актьори все повече предпочитат методи за първоначален достъп, които напълно заобикалят традиционните мрежови защити. Вместо да експлоатират недостатък в корпоративен софтуер или VPN клиент, както се вижда в случаи като уязвимостта IKE, засягаща Windows VPN услуги, атаки като тази се насочват към човешкото решение да щракне "свързване" в непозната мрежа. Това прави осведомеността и основната оперативна хигиена също толкова важни, колкото техническото актуализиране.
Какво означава това за вас
Ако пътувате по работа, дори понякога, това предупреждение е напомняне, че обществените Wi-Fi мрежи, особено в летища, хотели и конферентни центрове, трябва да се третират като принципно ненадеждни. Не е необходимо да сте високопоставен ръководител, за да бъдете въвлечени в подобна кампания; нападателите, които залагат широка мрежа на дадено място, могат да компрометират всеки, който се свърже, а след това да подредят кой е ценен.
Добрата новина е, че защитите срещу този вид атака са прости и не изискват специализирани инструменти за сигурност. Проверката на имената на мрежите директно с персонала на място, избягването на мрежи, които изискват необичайна лична информация при вход, и използването на надежден VPN за криптиране на трафика във всяка обществена мрежа са практически стъпки, които значително намаляват риска. Фирмите, които редовно изпращат служители в командировки, също трябва да обмислят затвърдяване на основните насоки за Wi-Fi безопасност като част от рутинното обучение по сигурност, тъй като този вид социално инженерство не разчита на остарял софтуер или неактуализирани системи.
Практически заключения
Преди следващото си бизнес пътуване потвърдете официалните имена на Wi-Fi мрежите с персонала на хотела или събитието, вместо да се доверявате на каквото се появи в списъка с мрежи на устройството ви. Избягвайте да въвеждате чувствителни идентификационни данни на страница на captive портал, която изглежда дори леко непозната, и обмислете използването на VPN по подразбиране винаги, когато се свързвате към мрежа, която не контролирате. Ако организацията ви има политика за сигурност при пътуване, прегледайте я преди да тръгнете и своевременно докладвайте всичко подозрително на вашия ИТ или екип по сигурност. Предупреждението на Microsoft за Storm-2945 е полезно напомняне, че дори рутинна атака с фалшив Wi-Fi може да бъде началният ход в много по-голямо проникване и няколко минути внимание на екрана за вход могат да го предотвратят.




