Microsoft afslører en ny kampagne med falske Wi-Fi-angreb

Microsoft udsendte den 31. juli en advarsel om en hackergruppe kaldet Storm-2945, som virksomheden identificerer som en undergruppe af Midnight Blizzard, en russisk-tilknyttet trusselsaktør med en lang historie af statsknyttede cyberoperationer. Ifølge Microsoft kører Storm-2945 i øjeblikket en angrebskampagne, der bruger falske Wi-Fi-login-sider til at ramme forretningsrejsende over hele verden.

Selvom Microsofts afsløring stadig er under udvikling, er den centrale detalje klar: angriberne udnytter det øjeblik, hvor rejsende opretter forbindelse til offentlige Wi-Fi-netværk eller hotelnetværk, ved at bruge vildledende login-portaler til at kompromittere enheder eller stjæle legitimationsoplysninger. Det er ikke første gang, Microsoft tilskriver et indtrængen til en russisk-tilknyttet gruppe; virksomheden sporede også ransomwareangrebet på Thialf skøjtestadion til en separat trusselsgruppe, hvilket understreger, hvor ofte Microsofts trusselsintelligenshold nu offentligt navngiver og sporer disse aktører.

Sådan fungerer et falsk Wi-Fi-login-angreb typisk

Falske Wi-Fi-login-sider, nogle gange kaldet "ond tvilling"-angreb eller ondsindede captive portaler, bygger på et simpelt trick: de efterligner den legitime loginskærm, som en rejsende forventer at se i en lufthavnslounge, på et hotel eller et konferencested. I stedet for at oprette forbindelse til det rigtige netværk, tilslutter offerets enhed sig et netværk, der kontrolleres af angriberen, eller omdirigeres gennem en forfalsket portal, der er designet til at se identisk ud med den ægte.

Derfra kan angriberen høste loginoplysninger, der indtastes på den falske side, opsnappe ukrypteret trafik eller forsøge at presse ondsindet software ind på den tilsluttede enhed. Fordi forretningsrejsende ofte har brug for hurtigt at komme online for at tjekke e-mail eller deltage i et opkald, er disse falske portaler designet til at falde i ét med omgivelserne og undgå at vække mistanke. Taktikken kræver ikke sofistikeret malware eller en softwaresårbarhed; den udnytter tilliden til en velkendt, dagligdags proces.

Det er en del af grunden til, at trusselsgrupper knyttet til statssponsorerede operationer, som den bag Midnight Blizzard, fortsat investerer i denne tilgang. Den er billig, skalerbar og effektiv mod en befolkningsgruppe, forretningsrejsende, der ofte bevæger sig mellem netværk, de ikke har tillid til, og som har værdifuld adgang til virksomhedssystemer, intern kommunikation eller følsomme projekter.

Hvorfor forretningsrejsende er et oplagt mål

Forretningsrejsende er attraktive mål af flere grunde. De opretter ofte forbindelse til netværk, de ikke kontrollerer og ikke kan verificere, de jonglerer ofte med flere enheder og konti, og de kan være under tidspres, hvilket gør dem mindre tilbøjelige til at granske en login-side nøje. For en russisk-tilknyttet gruppe, der er fokuseret på spionage eller indsamling af efterretninger, kan det at kompromittere en rejsende direktør, diplomat eller forsker give fodfæste i en organisations bredere netværk, også selvom den enhed, der først kompromitteres, ikke er det ultimative mål.

Denne kampagne afspejler også en bredere tendens: trusselsaktører foretrækker i stigende grad initiale adgangsmetoder, der helt omgår traditionelle netværksforsvar. I stedet for at udnytte en fejl i virksomhedssoftware eller en VPN-klient, som set i sager som IKE-sårbarheden, der påvirker Windows VPN-tjenester, retter angreb som dette sig mod den menneskelige beslutning om at klikke på "forbind" på et ukendt netværk. Det gør opmærksomhed og grundlæggende operationel hygiejne lige så vigtig som teknisk patching.

Hvad betyder det for dig

Hvis du rejser på arbejde, selv lejlighedsvis, er denne advarsel en påmindelse om, at offentlige Wi-Fi-netværk, især i lufthavne, hoteller og konferencecentre, bør behandles som iboende upålidelige. Du behøver ikke at være en højtprofileret direktør for at blive fanget i en sådan kampagne; angribere, der kaster et bredt net på et sted, kan kompromittere enhver, der opretter forbindelse, for derefter at sortere i, hvem der er værdifuld.

Den gode nyhed er, at forsvaret mod denne type angreb er ligetil og ikke kræver specialiserede sikkerhedsværktøjer. At verificere netværksnavne direkte hos personalet på stedet, at undgå netværk, der beder om usædvanlige personoplysninger under login, og at bruge en velrenommeret VPN til at kryptere din trafik på ethvert offentligt netværk, er alle praktiske skridt, der meningsfuldt reducerer risikoen. Organisationer, der regelmæssigt sender medarbejdere ud på forretningsrejser, bør også overveje at styrke den grundlæggende Wi-Fi-sikkerhedsvejledning som en del af den rutinemæssige sikkerhedstræning, da denne form for social engineering ikke er afhængig af forældet software eller upatchede systemer.

Konkrete råd

Inden din næste forretningsrejse skal du bekræfte officielle Wi-Fi-netværksnavne hos hotel- eller eventpersonale i stedet for at stole på, hvad der dukker op på din enheds Wi-Fi-liste. Undgå at indtaste følsomme legitimationsoplysninger på en captive portal-side, der ser blot en smule ukendt ud, og overvej at bruge en VPN som standard, når du opretter forbindelse til et netværk, du ikke kontrollerer. Hvis din organisation har en rejsesikkerhedspolitik, så gennemgå den, inden du tager af sted, og rapporter straks alt mistænkeligt til dit IT- eller sikkerhedsteam. Microsofts advarsel om Storm-2945 er en nyttig påmindelse om, at selv et rutinemæssigt falsk Wi-Fi-angreb kan være åbningsmanøvren i et meget større indtrængen, og få minutters forsigtighed ved loginskærmen kan forhindre det.