Microsoft formálně připsal globální kampaň útoků přes hotelové Wi-Fi sítě skupině Midnight Blizzard, ruskému státem podporovanému aktérovi známému také jako APT29. Toto připsání potvrzuje to, co bezpečnostní výzkumníci tušili již několik týdnů: sítě v pohostinství, které využívají obchodní cestující, diplomaté a vedoucí pracovníci, se staly záměrným vstupním bodem pro útočníky usilující o přístup k účtům Microsoft 365.

Tato kampaň již byla zdokumentována v bezpečnostních doporučeních Microsoftu a popsána v dřívějším zpravodajství o tom, jak ruští hackeři zneužívají hotelovou Wi-Fi ke krádeži tokenů M365. Novinkou je zde formální propojení se skupinou Midnight Blizzard, která má dlouhou historii špionážních průniků do vládních agentur, think-tanků a firemních cílů. Přiřazení aktivity známému a dobře vybavenému aktérovi mění pohled na to, jak vážně by organizace měly toto riziko brát, a vyvolává nové otázky o tom, nakolik lze důvěřovat veřejným sítím.

Jak útoky přes hotelovou Wi-Fi fungují

Základem této kampaně je jednoduchá, ale účinná myšlenka: místo napadání domácí či firemní sítě cíle kompromitovat sdílenou infrastrukturu Wi-Fi, ke které se cestující připojují bez rozmyšlení. Sítě v hotelech a konferenčních centrech jsou obvykle spravovány třetími stranami, jen zřídka pečlivě monitorovány a využívány přesně těmi vysoce hodnotnými cíli – manažery, úředníky, novináři – které státem propojená skupina jako Midnight Blizzard chce zasáhnout.

Podle zjištění Microsoftu útočníci použili malware vytvořený na míru k zachytávání relací a přesměrování cestujících na podvodné přihlašovací stránky Microsoft 365, čímž získávali ověřovací tokeny a přihlašovací údaje. Protože Microsoft 365 je centrem e-mailu, úložišť souborů a jednotného přihlašování v tolika organizacích, jediný kompromitovaný účet může otevřít dveře k mnohem širší sadě interních systémů. Jde o stejný základní mechanismus popsaný ve zprávě o tom, že Microsoft varuje před ruskými hackery na hotelových Wi-Fi sítích, a zdůrazňuje, proč se sektor pohostinství stal tak atraktivním prostorem pro krádeže přihlašovacích údajů.

Proč je připsání skupině APT29 důležité

Bezpečnostní týmy často rozlišují mezi oportunistickým kyberzločinem a cílenou, státem podporovanou špionáží a toto rozlišení utváří způsob budování obrany. Midnight Blizzard, sledovaná také jako APT29 a obecně považovaná za podporovanou ruskými zpravodajskými službami, není žádná operace typu „přijít a uchmatnout“. Historicky tato skupina upřednostňuje dlouhodobý přístup, tichou vytrvalost a zpravodajskou hodnotu před rychlým finančním výnosem.

Tento kontext je důležitý pro každého, kdo zvažuje, zda se ho útoky přes hotelovou Wi-Fi týkají. Pokud vaše organizace nakládá s citlivou komunikací, spolupracuje na vládních zakázkách, působí v obraně, politice, energetice či žurnalistice, nebo prostě jen má vedoucí pracovníky, kteří cestují do zahraničí, je tato kampaň přímou připomínkou, že veřejné a poloveřejné sítě jsou aktivním bitevním polem, nikoli pasivním pohodlím. Širší model útoků zaměřených na cestovatele spolu s dalšími aktuálními hrozbami byl také zmíněn v nedávném přehledu týkajícím se útoků přes hotelovou Wi-Fi a zero-day zranitelnosti v Zimbře, kde bylo zdůrazněno, jak často se infrastruktura související s cestováním objevuje v týdenních souhrnech hrozeb vedle dalších závažných zranitelností.

Co to pro vás znamená

Pokud cestujete za prací a připojujete se k hotelové či konferenční Wi-Fi, je tato kampaň signálem ke změně návyků ihned, ne až po incidentu. Riziko se netýká jen zjevně podezřelých sítí; celá premisa tohoto útoku spočívá v tom, že běžná, očekávaná hotelová Wi-Fi může být tiše kompromitována bez viditelných varovných signálů. Samotné pokyny Microsoftu, opakované v několika zprávách o této kampani, doporučují považovat hotelové a konferenční Wi-Fi za standardně nedůvěryhodné a upřednostňovat soukromé mobilní datové připojení nebo spravovaná, organizací schválená připojení při práci s čímkoli spojeným s pracovními účty.

Pro IT a bezpečnostní týmy je to také vhodná chvíle k revizi, jak je chráněno ověřování Microsoft 365. Vícefaktorové ověřování pomáhá, ale techniky krádeže tokenů ho někdy dokážou obejít, pokud jsou zachyceny samotné tokeny relace. Zásady podmíněného přístupu, kontroly dodržování předpisů zařízení a monitorování přihlášení z neočekávaných míst nebo zařízení přidávají proti tomuto druhu útoku významné překážky. Stejné ponaučení, že útoky zaměřené na přihlašovací údaje a portály se rychle škálují napříč velkou populací uživatelů, se objevilo i v jiných nedávných incidentech, včetně odhalení podrobně popsaných v reportáži o úniku dat z programu HUSKY Medicaid v Hartfordu, kde se přístup k portálu sám stal bodem selhání.

Praktické závěry

Zacházejte s hotelovými, letištními a konferenčními Wi-Fi sítěmi jako s nedůvěryhodnými, bez ohledu na to, jak oficiálně přihlašovací portál vypadá. Pokud je to možné, použijte pro cokoli spojené s pracovními účty místo sdílené Wi-Fi osobní nebo firemní mobilní hotspot. Ujistěte se, že je na všech účtech Microsoft 365 zapnuto vícefaktorové ověřování, a zeptejte se svého IT týmu, zda jsou zavedeny zásady podmíněného přístupu, které označí přihlášení z neznámých zařízení nebo míst. A konečně, pokud se vy nebo vaše organizace domníváte, že jste hodnotnějším cílem, ať už kvůli odvětví, roli nebo přístupu k citlivým datům, začleňte bezpečnostní povědomí při cestování do pravidelných školení, ne aby to bylo dodatečným nápadem. Kampaň Midnight Blizzard zaměřená na hotelové Wi-Fi je jasnou ukázkou toho, že nejslabším článkem bezpečnostního řetězce není vždy vnitřní síť kanceláře; někdy je to heslo Wi-Fi vytištěné na hotelové kartičce od pokoje.