Η Microsoft απέδωσε επίσημα μια παγκόσμια εκστρατεία επιθέσεων σε Wi-Fi ξενοδοχείων στην Midnight Blizzard, τη ρωσική κρατικά συνδεδεμένη ομάδα απειλής γνωστή και ως APT29. Η απόδοση επιβεβαιώνει αυτό που οι ερευνητές ασφαλείας υποψιάζονταν εδώ και εβδομάδες: τα δίκτυα φιλοξενίας που χρησιμοποιούνται από επαγγελματίες ταξιδιώτες, διπλωμάτες και στελέχη έχουν γίνει σκόπιμο σημείο εισόδου για επιτιθέμενους που αναζητούν πρόσβαση σε λογαριασμούς Microsoft 365.
Η εκστρατεία έχει ήδη καταγραφεί στις δικές της συμβουλές της Microsoft και έχει καλυφθεί σε προηγούμενο ρεπορτάζ για το πώς Ρώσοι χάκερ εκμεταλλεύονται το Wi-Fi ξενοδοχείων για να κλέψουν tokens M365. Αυτό που είναι νέο εδώ είναι η επίσημη σύνδεση με την Midnight Blizzard, μια ομάδα με μακρύ ιστορικό εισβολών κατασκοπείας εναντίον κυβερνητικών υπηρεσιών, think tanks και εταιρικών στόχων. Η σύνδεση της δραστηριότητας με έναν γνωστό, καλά χρηματοδοτούμενο δράστη αλλάζει το πόσο σοβαρά θα πρέπει να αντιμετωπίζουν οι οργανισμοί τον κίνδυνο και εγείρει νέα ερωτήματα για το πόση εμπιστοσύνη μπορεί κανείς να έχει σε ένα δημόσιο δίκτυο.
Πώς λειτουργούν οι επιθέσεις Wi-Fi ξενοδοχείων
Στο επίκεντρο αυτής της εκστρατείας βρίσκεται μια απλή αλλά αποτελεσματική ιδέα: αντί να επιτίθενται στο σπίτι ή το δίκτυο του γραφείου ενός στόχου, παραβιάζουν την κοινόχρηστη υποδομή Wi-Fi στην οποία συνδέονται οι ταξιδιώτες χωρίς δεύτερη σκέψη. Τα δίκτυα ξενοδοχείων και συνεδρίων διαχειρίζονται συνήθως από τρίτους, σπάνια παρακολουθούνται στενά και χρησιμοποιούνται από ακριβώς το είδος των στόχων υψηλής αξίας, στελέχη, αξιωματούχους, δημοσιογράφους, που μια κρατικά συνδεδεμένη ομάδα όπως η Midnight Blizzard θέλει να φτάσει.
Σύμφωνα με τα ευρήματα της Microsoft, οι επιτιθέμενοι χρησιμοποίησαν ειδικά κατασκευασμένο malware για να υποκλέψουν συνεδρίες και να κατευθύνουν τους ταξιδιώτες προς ψεύτικες ροές σύνδεσης Microsoft 365, τελικά αποσπώντας tokens πιστοποίησης και διαπιστευτήρια. Επειδή το Microsoft 365 βρίσκεται στο κέντρο του email, της αποθήκευσης αρχείων και της ενιαίας σύνδεσης για τόσους πολλούς οργανισμούς, ένας μόνο παραβιασμένος λογαριασμός μπορεί να ανοίξει την πόρτα σε ένα πολύ ευρύτερο σύνολο εσωτερικών συστημάτων. Αυτός είναι ο ίδιος βασικός μηχανισμός που περιγράφεται στο ρεπορτάζ για το πώς η Microsoft προειδοποιεί για Ρώσους χάκερ σε δίκτυα Wi-Fi ξενοδοχείων και υπογραμμίζει γιατί ο τομέας της φιλοξενίας έχει γίνει τόσο ελκυστικό πεδίο για κλοπή διαπιστευτηρίων.
Γιατί έχει σημασία η απόδοση στην APT29
Οι ομάδες ασφαλείας συχνά διακρίνουν μεταξύ καιροσκοπικού εγκλήματος στον κυβερνοχώρο και στοχευμένης, κρατικά υποστηριζόμενης κατασκοπείας, και η διάκριση διαμορφώνει τον τρόπο οικοδόμησης μιας άμυνας. Η Midnight Blizzard, που παρακολουθείται επίσης ως APT29 και ευρέως πιστεύεται ότι λειτουργεί με υποστήριξη από ρωσικές υπηρεσίες πληροφοριών, δεν είναι μια επιχείρηση αρπαγής και φυγής. Ιστορικά, αυτή η ομάδα δίνει προτεραιότητα στη μακροπρόθεσμη πρόσβαση, την αθόρυβη επιμονή και την αξία πληροφοριών έναντι γρήγορων οικονομικών αποδόσεων.
Αυτό το πλαίσιο έχει σημασία για οποιονδήποτε ζυγίζει αν οι επιθέσεις Wi-Fi ξενοδοχείων είναι σχετικές με αυτόν. Εάν ο οργανισμός σας χειρίζεται ευαίσθητες επικοινωνίες, συνεργάζεται με κυβερνητικές συμβάσεις, λειτουργεί στους τομείς άμυνας, πολιτικής, ενέργειας ή δημοσιογραφίας, ή απλά έχει στελέχη που ταξιδεύουν διεθνώς, αυτή η εκστρατεία είναι μια άμεση υπενθύμιση ότι τα δημόσια και ημι-δημόσια δίκτυα είναι ένα ενεργό πεδίο μάχης, όχι μια παθητική ευκολία. Το ευρύτερο μοτίβο επιθέσεων που στοχεύουν ταξιδιώτες παράλληλα με άλλες τρέχουσες απειλές επισημάνθηκε επίσης σε μια πρόσφατη ανασκόπηση που καλύπτει επιθέσεις Wi-Fi ξενοδοχείων και ένα zero-day του Zimbra, η οποία σημείωσε πόσο συχνά η υποδομή που σχετίζεται με ταξίδια εμφανίζεται πλέον μαζί με άλλες μεγάλες ευπάθειες στις εβδομαδιαίες περιλήψεις απειλών.
Τι σημαίνει αυτό για εσάς
Εάν ταξιδεύετε για δουλειά και συνδέεστε σε Wi-Fi ξενοδοχείων ή συνεδρίων, αυτή η εκστρατεία είναι ένα μήνυμα για να αλλάξετε συνήθειες τώρα και όχι μετά από ένα περιστατικό. Ο κίνδυνος δεν περιορίζεται σε προφανώς ύποπτα δίκτυα· η όλη προϋπόθεση αυτής της επίθεσης είναι ότι το συνηθισμένο, αναμενόμενο Wi-Fi ξενοδοχείων μπορεί να παραβιαστεί αθόρυβα χωρίς ορατά προειδοποιητικά σημάδια. Η καθοδήγηση της ίδιας της Microsoft, που επαναλαμβάνεται σε πολλές αναφορές για αυτήν την εκστρατεία, είναι να αντιμετωπίζετε το Wi-Fi ξενοδοχείων και συνεδρίων ως μη αξιόπιστο από προεπιλογή και να προτιμάτε ιδιωτικά δεδομένα κινητής τηλεφωνίας ή διαχειριζόμενες, εγκεκριμένες από τον οργανισμό συνδέσεις όταν χειρίζεστε οτιδήποτε σχετίζεται με επαγγελματικούς λογαριασμούς.
Για τις ομάδες IT και ασφάλειας, αυτή είναι επίσης μια καλή στιγμή για να επανεξετάσουν πώς προστατεύεται η πιστοποίηση Microsoft 365. Ο πολυπαραγοντικός έλεγχος ταυτότητας βοηθά, αλλά οι τεχνικές κλοπής token μπορούν μερικές φορές να παρακάμψουν το MFA εάν τα ίδια τα tokens συνεδρίας καταγραφούν. Πολιτικές υπό όρους πρόσβασης, έλεγχοι συμμόρφωσης συσκευών και παρακολούθηση για συνδέσεις από απροσδόκητες τοποθεσίες ή συσκευές προσθέτουν ουσιαστική τριβή ενάντια σε αυτό το είδος επίθεσης. Το ίδιο μάθημα, ότι οι επιθέσεις που βασίζονται σε διαπιστευτήρια και πύλες κλιμακώνονται γρήγορα σε μεγάλους πληθυσμούς χρηστών, έχει εμφανιστεί σε άλλα πρόσφατα περιστατικά, συμπεριλαμβανομένης της έκθεσης που περιγράφεται λεπτομερώς στο ρεπορτάζ για την παραβίαση του Hartford HUSKY Medicaid, όπου η ίδια η πρόσβαση στην πύλη έγινε το σημείο αποτυχίας.
Εφαρμόσιμα συμπεράσματα
Αντιμετωπίστε το Wi-Fi ξενοδοχείων, αεροδρομίων και συνεδρίων ως μη αξιόπιστα δίκτυα, ανεξάρτητα από το πόσο επίσημη φαίνεται η πύλη σύνδεσης. Όποτε είναι δυνατόν, χρησιμοποιήστε ένα προσωπικό ή εταιρικό mobile hotspot αντί για κοινόχρηστο Wi-Fi για οτιδήποτε αφορά επαγγελματικούς λογαριασμούς. Βεβαιωθείτε ότι ο πολυπαραγοντικός έλεγχος ταυτότητας είναι ενεργοποιημένος σε όλους τους λογαριασμούς Microsoft 365 και ρωτήστε την ομάδα IT σας εάν υπάρχουν πολιτικές υπό όρους πρόσβασης για να επισημαίνονται συνδέσεις από άγνωστες συσκευές ή τοποθεσίες. Τέλος, εάν εσείς ή ο οργανισμός σας έχετε λόγο να πιστεύετε ότι είστε στόχος υψηλότερης αξίας, είτε λόγω του κλάδου, του ρόλου ή της πρόσβασης σε ευαίσθητα δεδομένα, ενσωματώστε την ευαισθητοποίηση για την ασφάλεια ταξιδιών στην τακτική εκπαίδευση αντί να την αντιμετωπίζετε ως εκ των υστέρων σκέψη. Η εκστρατεία Wi-Fi ξενοδοχείων της Midnight Blizzard είναι μια σαφής απόδειξη ότι ο πιο αδύναμος κρίκος στην αλυσίδα ασφάλειας δεν είναι πάντα μέσα στο δίκτυο του γραφείου· μερικές φορές είναι ο κωδικός Wi-Fi τυπωμένος στην κάρτα δωματίου ενός ξενοδοχείου.




