Nový zvrat starého rizika veřejné Wi‑Fi
Bezpečnostní výzkumníci identifikovali aktéra hrozeb, který proniká do veřejných Wi‐Fi bran, tedy hardwaru za captive Wi‑Fi portály, s nimiž se setkáváte na letištích, v hotelech, kavárnách a konferenčních centrech, aby sklízel firemní přihlašovací údaje k Microsoft 365. Namísto vytváření falešného hotspotu nebo podvržení přihlašovací stránky od základu útočník kompromituje legitimní infrastrukturu, na niž se firmy a provozovny spoléhají při ověřování hostů před poskytnutím přístupu k internetu.
Záleží na tom, protože captive portály patří k nejdůvěryhodnějším a zároveň nejméně kontrolovaným součástem zážitku z veřejné Wi‑Fi. Miliony cestujících každý den bez rozmýšlení proklikávají stránky „souhlasím s podmínkami a připojuji se“. Pokud byla brána sama napadena, může stránka sbírající přihlašovací údaje, kterou uživatel uvidí, vypadat zcela autenticky – protože v jistém smyslu jde o skutečnou infrastrukturu, pouze zneužitou ke krádeži.
Jak útok funguje
Captive Wi‑Fi brány jsou zařízení, která sedí mezi veřejnou sítí a otevřeným internetem a obvykle před zahájením prohlížení vyzývají uživatele k přihlášení, přijetí podmínek nebo zadání e‑mailové adresy. Podle zpráv o této kampani aktér hrozeb tato zařízení přímo kompromituje a využívá je k cílení na účty Microsoft 365 firemních zaměstnanců během jejich cest.
Microsoft 365 tvoří páteř e‑mailu, ukládání souborů a spolupráce pro obrovský podíl firem po celém světě, takže jediná sada ukradených přihlašovacích údajů může otevřít dveře do schránek, sdílených dokumentů, interní komunikace a potenciálně i k hlubšímu přístupu do sítě, pokud není důsledně vynucováno vícefaktorové ověřování. Pro útočníky je cílení na pracovní cestující na úrovni brány efektivní: namísto honby za jednotlivými oběťmi kompromitují úzké hrdlo, jímž musí projít řada různých cestujících.
Tento přístup zároveň obchází část obvyklých rad o odhalování falešných hotspotů. Uživatelé se nemusí připojovat k podvodnému názvu sítě nebo zjevně podezřelé stránce. Používají Wi‑Fi, kterou dané místo skutečně poskytuje, jen byla na úrovni infrastruktury obrácena proti nim.
Proč je to problém soukromí a bezpečnosti pro každého
Dopady zde přesahují IT oddělení jediné firmy. Veřejná Wi‑Fi byla dlouho považována za slabé místo osobního soukromí, ale tato kampaň ukazuje, jak se tato slabina násobí, když zasáhne pracovní cestující, kteří s sebou nosí přihlašovací údaje do firemních systémů. Kompromitovaný přihlašovací údaj k Microsoft 365 není jen nepříjemnost – může vést ke kompromitaci firemního e‑mailu, úniku dat a dalším phishingovým kampaním vedeným z důvěryhodného interního účtu.
Je to užitečná připomínka, že nástroje, na které lidé spoléhají kvůli soukromí a bezpečnosti, mají skutečné, konkrétní limity. Jak jsme popsali v našem rozboru co VPN skutečně chrání a co ne, VPN šifruje provoz mezi vaším zařízením a VPN serverem, což je na veřejné Wi‑Fi opravdu hodnotné. Nezabrání vám ale, abyste zadali své skutečné přihlašovací údaje na přihlašovací obrazovku, kterou již předtím zkompromitoval samotný captive portál, a to ještě předtím, než se vůbec VPN spojení naváže. Pochopení tohoto rozdílu je klíčové, chcete‑li tyto nástroje používat účinně, místo abyste je považovali za všelék.
Za zmínku také stojí, že nástroje na ochranu soukromí, jako jsou VPN, jsou stále častěji součástí širších politických debat, včetně regulatorního dohledu, jakým se zabýváme v našem článku o navrhovaných pravidlech ověřování věku pro VPN ve Velké Británii. S tím, jak se těmto nástrojům dostává větší pozornosti regulátorů, je pro běžné uživatele i pro firmy čím dál důležitější rozumět, před čím přesně chrání a před čím ne.
Co to znamená pro vás
Pokud vy nebo vaši zaměstnanci cestujete za prací a běžně se připojujete k veřejné Wi‑Fi na letištích, v hotelech nebo konferenčních prostorách, je tato kampaň signálem k utažení návyků ve způsobu přístupu k firemním účtům mimo kancelář. Neznamená to, že byste se měli veřejné Wi‑Fi zcela vyhýbat, ale znamená to, že okamžik přihlašování, ona obrazovka captive portálu, si zaslouží větší obezřetnost, než jakou jí většina lidí věnuje.
Pro IT a bezpečnostní týmy je to silný argument pro vynucování vícefaktorového ověřování na všech účtech Microsoft 365 bez výjimky, protože MFA dokáže zmírnit dopady i v případě, že dojde ke krádeži hesla. Je to také důvod, proč zvážit použití mobilního hotspotu nebo navázání důvěryhodného VPN spojení ještě před jakýmkoli citlivým přihlášením, místo spoléhání na síť, kterou dané místo standardně poskytuje.
Konkrétní opatření
- Povolte vícefaktorové ověřování na všech účtech Microsoft 365 a dalších firemních účtech – samotné ukradené heslo tak k získání přístupu stačit nebude.
- Vyhněte se přihlašování k firemním účtům ihned po připojení k captive portálu veřejné Wi‑Fi; pokud je to možné, použijte mobilní hotspot nebo se nejprve připojte přes VPN.
- Zacházejte s přihlašovacími stránkami captive portálů se stejnou opatrností jako s jakoukoli neznámou přihlašovací obrazovkou a nikdy nezadávejte více informací, než kolik síť skutečně vyžaduje k udělení přístupu.
- Vyzvěte cestující zaměstnance, aby jakoukoli neobvyklou zkušenost s přihlašováním k Wi‑Fi, například nečekané výzvy k zadání přihlašovacích údajů, hlásili svému IT nebo bezpečnostnímu týmu.
- Pamatujte, že VPN je cennou ochrannou vrstvou na veřejné Wi‑Fi, ale nenahrazuje opatrnost při samotném přihlašování – pochopení jejího skutečného rozsahu ochrany vám pomůže používat ji správně.
Zatímco aktéři hrozeb neustále hledají nové způsoby, jak zneužít infrastrukturu, které cestující důvěřují, zůstává jedním z nejúčinnějších způsobů obrany být informován o tom, jak tyto útoky ve skutečnosti fungují, místo spoléhání na zastaralé představy o rizicích veřejné Wi‑Fi.




