Microsoft zveřejnil, že hackeři napojení na ruský stát unesli hotelové Wi-Fi portály, aby šířili malware a kradli ověřovací tokeny Microsoft 365 od nic netušících cestovatelů. Tato kampaň mění běžnou součást služebních cest – připojení k hotelovému internetu – na odrazový můstek pro krádež přihlašovacích údajů, čímž ohrožuje firemní účty a citlivá data.

Jak funguje útok přes hotelovou Wi-Fi

Podle Microsoftu se útočníci zaměřili spíše na infrastrukturu hotelových Wi-Fi sítí a sítí v konferenčních centrech než na jednotlivá zařízení. Tím, že kompromitovali brány spravující přístup hostů k internetu, dokázali přesměrovat cestovatele na falešné přihlašovací stránky Microsoft 365, které věrně napodobovaly skutečné přihlášení. Každý, kdo na některé z těchto podvodných stránek zadal přihlašovací údaje nebo schválil výzvu k přihlášení, riskoval, že předá aktivní ověřovací tokeny, tedy digitální klíče, které útočníkům umožní přístup k e-mailům, souborům a dalším službám Microsoft 365 bez nutnosti znát heslo.

Tento přístup je pozoruhodný, protože se nespoléhá na to, že jednu oběť přiměje kliknout na phishingový odkaz. Místo toho zneužívá důvěru ve sdílenou síť. Když je kompromitován samotný hotelový Wi-Fi portál, stává se potenciálním cílem každý host, který se připojí, bez ohledu na to, jak opatrný je běžně při otevírání e-mailových příloh nebo podezřelých odkazů.

Proč jsou obchodní cestující hlavními cíli

Hotely a konferenční centra jsou pro tento typ operací přirozenými lovišti. Obchodní cestující a manažeři se při pobytu mimo kancelář často připojují k neznámým sítím, často pod časovým tlakem a bez vícevrstvých bezpečnostních ochran, které mají k dispozici na firemní síti. Odcizený token Microsoft 365 může útočníkovi poskytnout přístup k interní komunikaci, finančním dokumentům, seznamům kontaktů a podrobnostem kalendáře – informacím cenným jak pro špionáž, tak pro navazující útoky na organizaci.

To zapadá do širšího vzorce, kdy skupiny napojené na ruský stát útočí na úředníky, vedoucí pracovníky a organizace prostřednictvím běžných komunikačních nástrojů a nástrojů pro připojení. V samostatném případě Německo oficiálně připsalo phishingovou kampaň zaměřenou na spolkové ministry a členy Bundestagu aktérům sponzorovaným ruským státem, což podtrhuje, jak tyto skupiny soustavně cílí na vysoce hodnotné osoby prostřednictvím kanálů, které lidé denně používají a jimž důvěřují.

Ochrana účtu Microsoft 365 na hotelové Wi-Fi

Dobrou zprávou je, že cestovatelé a IT týmy mohou toto riziko významně snížit pomocí několika praktických návyků.

  • Před jakoukoli jinou činností na hotelové nebo veřejné Wi-Fi použijte VPN. Připojení prostřednictvím renomované VPN šifruje váš provoz a směruje ho mimo potenciálně kompromitovanou místní síť, což výrazně ztěžuje zneužitému Wi-Fi bráně zachytit nebo přesměrovat vaše pokusy o přihlášení.
  • Na každém účtu Microsoft 365 povolte vícefaktorové ověřování (MFA) a věnujte pozornost neočekávaným výzvám k ověření. Ukradená hesla jsou pro útočníky mnohem méně užitečná, pokud je vyžadován druhý faktor, cestovatelé by však měli být obezřetní i při schvalování požadavků MFA, které neiniciovali.
  • Před zadáním přihlašovacích údajů ověřte přihlašovací stránku. Falešné přihlašovací stránky Microsoft 365 jsou navrženy tak, aby vypadaly téměř identicky jako ty pravé, proto pečlivě zkontrolujte adresu URL a podezřívejte jakoukoli přihlašovací obrazovku, která se objeví okamžitě po připojení k nové Wi-Fi síti.
  • Vyhněte se zadávání firemních přihlašovacích údajů přímo prostřednictvím hotelového captive portálu nebo jakékoli výzvy, která se objeví dříve, než záměrně otevřete prohlížeč a přejdete na známou stránku. Legitimní Wi-Fi portály obvykle požadují pouze číslo pokoje nebo jednoduché přijetí podmínek, nikoli úplné přihlášení k účtu Microsoft.

Pro organizace je to také připomínka, aby zaměstnance cestující na cesty předem poučily o bezpečných Wi-Fi praktikách a aby používaly VPN jako standardní součást cestovní politiky, nikoli jako volitelné doporučení.

Co to znamená pro vás

Pokud cestujete za prací a pravidelně se připojujete k hotelové Wi-Fi, je tato kampaň přímou připomínkou, že síť, ke které se připojujete, nemusí být tak důvěryhodná, jak se zdá, i když vypadá jako oficiální hotelový portál. Útok nevyžaduje, abyste klikli na škodlivý odkaz v e-mailu; stačí, abyste se připojili ke kompromitované síti a přihlásili se k tomu, co vypadá jako běžná výzva Microsoft 365, a přijdete o svůj token. Pokud budete hotelovou Wi-Fi považovat za z podstaty nedůvěryhodnou a navršíte na ni ochrany, jako je VPN a MFA, uzavřete nejsnadnější cestu, kterou útočníci k vašemu účtu mají.

Klíčové poznatky

Před další cestou si věnujte několik minut přípravě: nainstalujte a otestujte VPN, aby byla připravena k použití v okamžiku, kdy se připojíte k hotelové Wi-Fi, ověřte, že je na vašem účtu Microsoft 365 aktivní MFA, a zvykněte si kontrolovat každou přihlašovací stránku, která se objeví ihned po připojení k nové síti. Tyto malé kroky přímo působí proti taktikám, na nichž je tato kampaň založena, a výrazně přispějí k tomu, aby se vaše tokeny Microsoft 365 a vše, co chrání, nedostaly do nesprávných rukou.