Et nyt twist på en gammel offentlig Wi-Fi-risiko
Sikkerhedsforskere har identificeret en trusselsaktør, der hacker sig ind i offentlige Wi-Fi-gateways, hardwaren bag de captive Wi-Fi-portaler, du ser i lufthavne, på hoteller, caféer og konferencecentre, for at indsamle virksomheders Microsoft 365-loginoplysninger. I stedet for at opsætte et falskt hotspot eller spoofe en loginside fra bunden, kompromitterer angriberen den legitime infrastruktur, som virksomheder og steder i forvejen bruger til at autentificere gæster, inden de får internetadgang.
Det er relevant, fordi captive portaler er en af de mest betroede – og mindst granskede – dele af oplevelsen med offentligt Wi-Fi. Millioner af rejsende klikker sig dagligt igennem disse ”accepter vilkår og opret forbindelse”-sider uden at tænke nærmere over det. Hvis selve gatewayen er blevet kapret, kan den legitimationsindsamlingsside, brugeren ser, fremstå fuldstændig autentisk, for på en måde er det den rigtige infrastruktur, bare ombygget til tyveri.
Sådan fungerer angrebet
Captive Wi-Fi-gateways er de enheder, der sidder mellem et offentligt netværk og det åbne internet og typisk beder brugere om at logge ind, acceptere vilkår eller indtaste en e-mailadresse, inden browsing kan begynde. Ifølge rapporteringen om denne kampagne har trusselsaktøren kompromitteret disse enheder direkte og brugt dem til at målrette Microsoft 365-konti tilhørende virksomhedsansatte, mens de rejser.
Da Microsoft 365 er rygraden i e-mail, fillagring og samarbejde for en enorm andel af verdens virksomheder, kan et enkelt sæt stjålne legitimationsoplysninger åbne døren til indbakker, delte dokumenter, intern kommunikation og potentielt dybere netværksadgang, hvis multifaktorautentificering ikke håndhæves ordentligt. For angribere er det effektivt at ramme forretningsrejsende på gatewayniveau: i stedet for at jage individuelle ofre kompromitterer de det flaskehalspunkt, som mange forskellige rejsende er tvunget igennem.
Denne tilgang omgår også nogle af de sædvanlige råd om at spotte falske hotspots. Brugere kobler sig ikke nødvendigvis på et ondsindet netværksnavn eller en åbenlyst mistænkelig side. De bruger det Wi-Fi, som stedet rent faktisk stiller til rådighed, og som blot er blevet vendt imod dem på infrastrukturniveau.
Hvorfor det er et privatlivs- og sikkerhedsproblem for alle
Implikationerne her rækker ud over en enkelt virksomheds it-afdeling. Offentligt Wi-Fi har længe været anerkendt som et svagt led i det personlige privatliv, men denne kampagne understreger, hvordan den svaghed vokser, når den rammer forretningsrejsende, der medbringer legitimationsoplysninger til virksomhedssystemer. Et kompromitteret Microsoft 365-login er ikke bare en gene; det kan føre til kompromittering af virksomhedens e-mail, dataeksponering og yderligere phishingkampagner iværksat fra en betroet intern konto.
Det er en nyttig påmindelse om, at de værktøjer, folk stoler på for at sikre privatliv og sikkerhed, har reelle, specifikke begrænsninger. Som vi har gennemgået i vores analyse af hvad en VPN faktisk beskytter imod – og hvad den ikke gør, krypterer en VPN din trafik mellem din enhed og VPN-serveren, hvilket er virkelig værdifuldt på offentligt Wi-Fi. Men den forhindrer dig ikke i at indtaste dine rigtige legitimationsoplysninger på en loginside, som en captive portal allerede har kompromitteret, inden din VPN-forbindelse overhovedet starter. At forstå den skelnen er afgørende for at bruge disse værktøjer effektivt i stedet for at antage, at de er en universal løsning.
Det er også værd at bemærke, at privatlivsværktøjer som VPN’er i stigende grad indgår i bredere politiske diskussioner, herunder lovgivningsmæssig kontrol som den, vi behandler i vores dækning af Storbritanniens foreslåede regler om aldersverifikation for VPN. Efterhånden som disse værktøjer får mere opmærksomhed fra lovgivere, bliver det endnu vigtigere for både almindelige brugere og virksomheder at forstå, præcis hvad de beskytter imod, og hvad de ikke beskytter imod.
Hvad det betyder for dig
Hvis du eller dine medarbejdere rejser på arbejde og rutinemæssigt kobler på offentligt Wi-Fi i lufthavne, på hoteller eller på konferencesteder, er denne kampagne et signal om at stramme vanerne omkring, hvordan virksomhedskonti tilgås uden for kontoret. Det betyder ikke, at offentligt Wi-Fi bør undgås helt, men det betyder, at login-øjeblikket – selve captive portal-skærmen – fortjener mere opmærksomhed, end de fleste giver den.
For it- og sikkerhedsteams er dette et stærkt argument for at håndhæve multifaktorautentificering på alle Microsoft 365-konti uden undtagelse, da MFA kan afbøde konsekvenserne, selv hvis en adgangskode bliver stjålet. Det er også en grund til at overveje at bruge mobil hotspot eller en betroet VPN-forbindelse, der etableres, inden nogen følsom indlogning finder sted, i stedet for at stole på det netværk, et sted stiller til rådighed som standard.
Praktiske råd at tage med
- Aktivér multifaktorautentificering på alle Microsoft 365- og andre virksomhedskonti, så en stjålet adgangskode alene ikke er nok til at opnå adgang.
- Undgå at logge ind på virksomhedskonti umiddelbart efter tilslutning til en offentlig Wi-Fi captive portal; brug om muligt et mobilt hotspot, eller opret forbindelse via en VPN først.
- Behandl captive portal-loginsider med samme forsigtighed som enhver ukendt loginside, og indtast aldrig mere information, end et netværk virkelig kræver for at give adgang.
- Opfordr rejsende medarbejdere til at rapportere alt usædvanligt ved en Wi-Fi-loginoplevelse, såsom uventede opfordringer til at indtaste legitimationsoplysninger, til deres it- eller sikkerhedsteam.
- Husk, at en VPN er et værdifuldt beskyttelseslag på offentligt Wi-Fi, men den er ikke en erstatning for forsigtighed ved login-fasen. At forstå dens reelle beskyttelsesområde hjælper dig med at bruge den korrekt.
Så længe trusselsaktører fortsat finder nye måder at udnytte den infrastruktur, rejsende allerede har tillid til, er det at holde sig orienteret om, hvordan disse angreb rent faktisk fungerer – i stedet for at stole på forældede antagelser om offentlig Wi-Fi-risiko – et af de mest effektive forsvar, der findes.




