Microsoft разкри, че хакери, свързани с руската държава, са превзели хотелски Wi-Fi портали, за да разпространяват зловреден софтуер и да крадат токени за удостоверяване на Microsoft 365 от неподозиращи пътници. Кампанията превръща рутинна част от бизнес пътуванията – свързването с хотелски интернет – в стартова площадка за кражба на идентификационни данни, излагайки на риск корпоративни акаунти и чувствителни данни.
Как работи атаката чрез хотелски Wi-Fi
Според Microsoft, атакуващите са се насочили към инфраструктурата зад Wi-Fi мрежите на хотели и конферентни центрове, а не към отделни устройства. Чрез компрометиране на шлюзовете, които управляват достъпа на гостите до интернет, хакерите са успели да пренасочват пътниците към фалшиви страници за вход в Microsoft 365, които почти напълно наподобяват истинското изживяване при влизане. Всеки, който е въвел идентификационни данни или е одобрил заявка за вход на някоя от тези подправени страници, е рискувал да предаде активни токени за удостоверяване – цифровите ключове, които позволяват на атакуващите достъп до имейли, файлове и други услуги на Microsoft 365, без изобщо да се нуждаят от парола.
Този подход е забележителен, защото не разчита на подвеждането на една-единствена жертва да кликне върху фишинг линк. Вместо това, той експлоатира доверието в споделена мрежа. Когато самият Wi-Fi портал на хотела е компрометиран, всеки гост, който се свърже, се превръща в потенциална мишена, независимо колко внимателен обикновено е с прикачени файлове към имейли или подозрителни линкове.
Защо бизнес пътниците са основни мишени
Хотелите и конферентните центрове са естествени ловни полета за този тип операции. Бизнес пътниците и ръководните кадри често се свързват към непознати мрежи, докато са извън офиса, често под натиск от времето и без същите многослойни защити, налични в корпоративната мрежа. Откраднат токен за Microsoft 365 може да даде на атакуващия достъп до вътрешни комуникации, финансови документи, списъци с контакти и детайли от календара – информация, която е ценна както за шпионаж, така и за последващи атаки срещу дадена организация.
Това се вписва в по-широк модел на групи, свързани с руската държава, които се насочват към длъжностни лица, ръководители и организации чрез ежедневни инструменти за комуникация и свързаност. В отделен случай Германия официално приписа фишинг кампания, насочена срещу федерални министри и членове на Бундестага, на свързани с руската държава актьори, подчертавайки как тези групи последователно преследват високостойностни цели чрез канали, които хората използват ежедневно и на които са склонни да се доверяват.
Защита на вашия Microsoft 365 акаунт при хотелски Wi-Fi
Добрата новина е, че пътниците и ИТ екипите могат значително да намалят този риск с няколко практически навика.
Използвайте VPN, преди да правите каквото и да било друго в хотелска или обществена Wi-Fi мрежа. Свързването през реномиран VPN криптира вашия трафик и го пренасочва далеч от потенциално компрометирана локална мрежа, което прави много по-трудно за превзет Wi-Fi шлюз да прихване или пренасочи опитите ви за вход.
Активирайте многофакторно удостоверяване (MFA) на всеки Microsoft 365 акаунт и обръщайте голямо внимание на неочаквани заявки за удостоверяване. Откраднатите пароли са далеч по-малко полезни за атакуващите, ако се изисква втори фактор, въпреки че пътниците трябва да бъдат предпазливи и при одобряването на MFA заявки, които не са инициирали сами.
Проверете страницата за вход, преди да въвеждате идентификационни данни. Фалшивите страници за вход в Microsoft 365 са проектирани да изглеждат почти идентично с истинската, така че проверявайте внимателно URL адреса и бъдете подозрителни към всеки екран за вход, който се появява веднага след присъединяване към нова Wi-Fi мрежа.
Избягвайте да въвеждате корпоративни идентификационни данни директно през хотелския captive portal или който и да е прозорец, който се появява, преди умишлено да сте отворили браузър и да сте навигирали към познат сайт. Легитимните Wi-Fi портали обикновено искат само номер на стая или просто приемане на условия, а не пълно влизане с Microsoft акаунт.
За организациите това е и напомняне да инструктират пътуващите служители за безопасни Wi-Fi практики преди пътувания и да направят използването на VPN стандартна част от политиката за пътуване, а не просто препоръка по избор.
Какво означава това за вас
Ако пътувате по работа и редовно се свързвате с хотелски Wi-Fi, тази кампания е директно напомняне, че мрежата, към която се присъединявате, може да не е толкова надеждна, колкото изглежда, дори когато прилича на официален хотелски портал. Атаката не изисква да кликнете върху злонамерен линк в имейл; простото свързване към компрометирана мрежа и влизане в нещо, което изглежда като нормален прозорец за вход в Microsoft 365, е достатъчно, за да загубите токена си. Третирането на хотелския Wi-Fi като принципно ненадежден и наслагването на защити като VPN и MFA върху него затваря най-лесния път, който атакуващите имат към вашия акаунт.
Основни изводи
Преди следващото си пътуване отделете няколко минути за подготовка: инсталирайте и тествайте VPN, така че да е готов за използване в момента, в който се свържете с хотелския Wi-Fi, потвърдете, че MFA е активен на вашия Microsoft 365 акаунт, и създайте навика да проверявате внимателно всяка страница за вход, която се появява веднага след присъединяване към нова мрежа. Тези малки стъпки директно противодействат на тактиките зад тази кампания и допринасят изключително много за запазването на вашите Microsoft 365 токени – и всичко, което те защитават – далеч от неподходящи ръце.




