Microsoft har formelt tilskrevet en global kampagne med hotel-Wi-Fi-angreb til Midnight Blizzard, den russisk-statsforbundne trusselsaktør også kendt som APT29. Tilskrivningen bekræfter, hvad sikkerhedsforskere havde mistænkt i ugevis: gæstfrihedsnetværk, der bruges af forretningsrejsende, diplomater og ledende medarbejdere, er blevet et bevidst indgangspunkt for angribere, der søger adgang til Microsoft 365-konti.

Kampagnen er allerede dokumenteret i Microsofts egne rådgivninger og dækket i tidligere rapportering om, hvordan russiske hackere kaprer hotel-Wi-Fi for at stjæle M365-tokens. Det nye her er den formelle kobling til Midnight Blizzard, en gruppe med en lang historik af spionagedrevne indtrængen mod regeringsorganer, tænketanke og virksomhedsmål. At knytte aktiviteten til en kendt, veludrustet aktør ændrer, hvor alvorligt organisationer bør tage risikoen, og det rejser nye spørgsmål om, hvor meget tillid nogen kan have til et offentligt netværk.

Sådan fungerer hotel-Wi-Fi-angrebene

I centrum af denne kampagne ligger en enkel, men effektiv idé: i stedet for at angribe et måls hjemme- eller kontornetværk, kompromitterer man den delte Wi-Fi-infrastruktur, som rejsende forbinder sig til uden at tænke over det. Hotel- og konferencenetværk administreres typisk af tredjeparter, overvåges sjældent nøje og bruges af netop den slags højværdimål – ledere, embedsmænd, journalister – som en statsforbundet gruppe som Midnight Blizzard ønsker at nå.

Ifølge Microsofts resultater brugte angriberne specialudviklet malware til at opsnappe sessioner og lede rejsende til falske Microsoft 365-loginflows, hvorved de høstede autentifikationstokens og legitimationsoplysninger. Fordi Microsoft 365 sidder i centrum for e-mail, fillagring og single sign-on for så mange organisationer, kan en enkelt kompromitteret konto åbne døren til et meget bredere sæt af interne systemer. Det er den samme grundlæggende mekanik, som er beskrevet i rapporteringen om, hvordan Microsoft advarer om russiske hackere på hotel-Wi-Fi-netværk, og det understreger, hvorfor hotel- og restaurationssektoren er blevet et så attraktivt udgangspunkt for tyveri af legitimationsoplysninger.

Hvorfor tilskrivningen til APT29 er vigtig

Sikkerhedsteams skelner ofte mellem opportunistisk cyberkriminalitet og målrettet, statssponsoreret spionage, og denne skelnen er med til at forme, hvordan et forsvar opbygges. Midnight Blizzard, der også spores som APT29 og bredt antages at operere med støtte fra russisk efterretningstjeneste, er ikke en "smash-and-grab"-operation. Historisk prioriterer denne gruppe langsigtet adgang, stille vedholdenhed og efterretningsværdi frem for hurtige økonomiske gevinster.

Den kontekst er vigtig for alle, der overvejer, om hotel-Wi-Fi-angreb er relevante for dem. Hvis din organisation håndterer følsom kommunikation, arbejder med offentlige kontrakter, opererer inden for forsvar, politik, energi eller journalistik, eller blot har ledere, der rejser internationalt, er denne kampagne en direkte påmindelse om, at offentlige og semi-offentlige netværk er en aktiv kampplads, ikke en passiv bekvemmelighed. Det bredere mønster af angreb rettet mod rejsende sammen med andre aktuelle trusler blev også markeret i en nylig opsamling, der dækkede hotel-Wi-Fi-angreb og et Zimbra zero-day, som bemærkede, hvor ofte rejserelateret infrastruktur nu optræder sammen med andre større sårbarheder i ugentlige trusselsoversigter.

Hvad dette betyder for dig

Hvis du rejser i arbejdsøjemed og opretter forbindelse til hotel- eller konference-Wi-Fi, er denne kampagne et signal om at ændre vaner nu frem for efter en hændelse. Risikoen er ikke begrænset til åbenlyst mistænkelige netværk; hele præmissen for dette angreb er, at almindeligt, forventet hotel-Wi-Fi kan kompromitteres stille og roligt uden synlige advarselstegn. Microsofts egen vejledning, der gentages på tværs af flere rapporter om denne kampagne, er at behandle hotel- og konference-Wi-Fi som upålideligt som standard og at foretrække privat mobildata eller administrerede, organisationsgodkendte forbindelser, når man håndterer noget, der er knyttet til arbejdskonti.

For IT- og sikkerhedsteams er dette også et godt tidspunkt at gennemgå, hvordan Microsoft 365-godkendelse er beskyttet. Multifaktor-godkendelse hjælper, men token-tyveriteknikker kan nogle gange omgå MFA, hvis selve sessionstokens bliver opsnappet. Politikker for betinget adgang, kontrol af enhedsoverholdelse og overvågning af logins fra uventede placeringer eller enheder tilføjer meningsfuld modstand mod denne type angreb. Den samme lektie, at legitimations- og portalbaserede angreb skalerer hurtigt på tværs af store brugerpopulationer, har vist sig i andre nylige hændelser, herunder den eksponering, der er beskrevet i rapporteringen om Hartford HUSKY Medicaid-bruddet, hvor portaladgangen i sig selv blev fejlpunktet.

Praktiske handlingspunkter

Behandl hotel-, lufthavns- og konference-Wi-Fi som upålidelige netværk, uanset hvor officiel loginportalen ser ud. Når det er muligt, så brug et personligt eller firmaleveret mobilt hotspot i stedet for fælles Wi-Fi til alt, der involverer arbejdskonti. Sørg for, at multifaktor-godkendelse er aktiveret på alle Microsoft 365-konti, og spørg dit IT-team, om der er politikker for betinget adgang på plads til at markere logins fra ukendte enheder eller placeringer. Endelig, hvis du eller din organisation har grund til at tro, at I er et højere værdimål – hvad enten det skyldes branche, rolle eller adgang til følsomme data – så indbyg rejsesikkerhedsbevidsthed i rutineuddannelse frem for at behandle det som en eftertanke. Midnight Blizzards hotel-Wi-Fi-kampagne er en tydelig demonstration af, at det svageste led i en sikkerhedskæde ikke altid er inde i kontornetværket; nogle gange er det Wi-Fi-adgangskoden, der er trykt på et hotelværelses nøglekort.