Η Microsoft επισημαίνει μια νέα εκστρατεία επίθεσης με ψεύτικο Wi‑Fi

Η Microsoft εξέδωσε προειδοποίηση στις 31 Ιουλίου σχετικά με μια ομάδα hacking που ονομάζεται Storm‑2945, την οποία αναγνωρίζει ως υποομάδα της Midnight Blizzard, ενός ρωσικής σύνδεσης παράγοντα απειλών με μακρά ιστορία κρατικά ευθυγραμμισμένων κυβερνοεπιχειρήσεων. Σύμφωνα με τη Microsoft, η Storm‑2945 διεξάγει τώρα μια εκστρατεία επίθεσης που χρησιμοποιεί ψεύτικες σελίδες σύνδεσης Wi‑Fi για να στοχεύσει επαγγελματίες ταξιδιώτες σε όλο τον κόσμο.

Ενώ η αποκάλυψη της Microsoft εξελίσσεται ακόμη, η βασική λεπτομέρεια είναι σαφής: οι επιτιθέμενοι εκμεταλλεύονται τη στιγμή κατά την οποία οι ταξιδιώτες συνδέονται σε δημόσια δίκτυα ή δίκτυα Wi‑Fi ξενοδοχείων, χρησιμοποιώντας παραπλανητικές πύλες σύνδεσης για να θέσουν σε κίνδυνο συσκευές ή να υποκλέψουν διαπιστευτήρια. Δεν είναι η πρώτη φορά που η Microsoft αποδίδει μια εισβολή σε ομάδα συνδεδεμένη με τη Ρωσία· η εταιρεία είχε επίσης συνδέσει την επίθεση ransomware στο παγοδρόμιο Thialf με μια ξεχωριστή ομάδα απειλών, υπογραμμίζοντας πόσο συχνά η ομάδα πληροφοριών απειλών της Microsoft κατονομάζει και παρακολουθεί δημόσια αυτούς τους δράστες.

Πώς λειτουργεί συνήθως μια επίθεση με ψεύτικη σελίδα σύνδεσης Wi‑Fi

Οι ψεύτικες σελίδες σύνδεσης Wi‑Fi, που μερικές φορές ονομάζονται επιθέσεις «evil twin» ή κακόβουλες captive portals, βασίζονται σε ένα απλό τέχνασμα: μιμούνται τη νόμιμη οθόνη σύνδεσης που ένας ταξιδιώτης περιμένει να δει σε μια σάλα αεροδρομίου, ένα ξενοδοχείο ή έναν συνεδριακό χώρο. Αντί να συνδεθεί στο πραγματικό δίκτυο, η συσκευή του θύματος συνδέεται σε ένα δίκτυο που ελέγχεται από τον επιτιθέμενο ή ανακατευθύνεται μέσω μιας πλαστής πύλης σχεδιασμένης να μοιάζει πανομοιότυπη με τη γνήσια.

Από εκεί, ο επιτιθέμενος μπορεί να υποκλέψει τα διαπιστευτήρια σύνδεσης που καταχωρούνται στην ψεύτικη σελίδα, να παρακολουθήσει μη κρυπτογραφημένη κίνηση ή να προσπαθήσει να στείλει κακόβουλο λογισμικό στη συνδεδεμένη συσκευή. Επειδή οι επαγγελματίες ταξιδιώτες συχνά χρειάζεται να συνδεθούν γρήγορα στο διαδίκτυο για να ελέγξουν email ή να συμμετάσχουν σε μια κλήση, αυτές οι ψεύτικες πύλες είναι σχεδιασμένες ώστε να μην ξεχωρίζουν και να αποφεύγουν την υποψία. Η τακτική δεν απαιτεί εξελιγμένο κακόβουλο λογισμικό ή κάποια ευπάθεια λογισμικού· εκμεταλλεύεται την εμπιστοσύνη σε μια οικεία, καθημερινή διαδικασία.

Αυτό είναι και μέρος του λόγου για τον οποίο ομάδες απειλών που συνδέονται με κρατικά υποστηριζόμενες επιχειρήσεις, όπως αυτή στην οποία ανήκει η Midnight Blizzard, συνεχίζουν να επενδύουν σε αυτή την προσέγγιση. Είναι χαμηλού κόστους, εύκολα κλιμακούμενη και αποτελεσματική ενάντια σε έναν πληθυσμό — τους επαγγελματίες ταξιδιώτες — που κινείται συχνά μεταξύ μη αξιόπιστων δικτύων και έχει πολύτιμη πρόσβαση σε εταιρικά συστήματα, εσωτερικές επικοινωνίες ή ευαίσθητα έργα.

Γιατί οι επαγγελματίες ταξιδιώτες αποτελούν κύριο στόχο

Οι επαγγελματίες ταξιδιώτες είναι ελκυστικοί στόχοι για διάφορους λόγους. Συνδέονται συχνά σε δίκτυα που δεν ελέγχουν και δεν μπορούν να επαληθεύσουν, συχνά διαχειρίζονται πολλαπλές συσκευές και λογαριασμούς και μπορεί να βρίσκονται υπό χρονική πίεση που τους κάνει λιγότερο πιθανό να εξετάσουν προσεκτικά μια σελίδα σύνδεσης. Για μια ρωσικής σύνδεσης ομάδα που επικεντρώνεται στην κατασκοπεία ή τη συλλογή πληροφοριών, η παραβίαση ενός ταξιδεύοντος στελέχους, διπλωμάτη ή ερευνητή μπορεί να προσφέρει ένα προγεφύρωμα στο ευρύτερο δίκτυο ενός οργανισμού, ακόμη κι αν η αρχικά παραβιασμένη συσκευή δεν είναι ο τελικός στόχος.

Αυτή η εκστρατεία αντικατοπτρίζει επίσης μια ευρύτερη τάση: οι παράγοντες απειλών προτιμούν όλο και περισσότερο μεθόδους αρχικής πρόσβασης που παρακάμπτουν εντελώς τις παραδοσιακές άμυνες δικτύου. Αντί να εκμεταλλευτούν ένα ελάττωμα στο εταιρικό λογισμικό ή σε έναν πελάτη VPN, όπως συνέβη σε περιπτώσεις σαν την ευπάθεια IKE που επηρεάζει τις υπηρεσίες VPN των Windows, επιθέσεις σαν κι αυτή στοχεύουν την ανθρώπινη απόφαση να πατήσει «σύνδεση» σε ένα άγνωστο δίκτυο. Αυτό κάνει την ευαισθητοποίηση και τη βασική επιχειρησιακή υγιεινή εξίσου σημαντικές με την εγκατάσταση τεχνικών επιδιορθώσεων.

Τι σημαίνει αυτό για εσάς

Αν ταξιδεύετε για επαγγελματικούς λόγους, έστω και περιστασιακά, αυτή η προειδοποίηση είναι μια υπενθύμιση ότι τα δημόσια δίκτυα Wi‑Fi, ειδικά σε αεροδρόμια, ξενοδοχεία και συνεδριακά κέντρα, πρέπει να αντιμετωπίζονται ως εγγενώς μη αξιόπιστα. Δεν χρειάζεται να είστε υψηλόβαθμο στέλεχος για να παρασυρθείτε σε μια τέτοια εκστρατεία· επιτιθέμενοι που ρίχνουν ένα ευρύ δίχτυ σε έναν χώρο μπορούν να θέσουν σε κίνδυνο οποιονδήποτε συνδεθεί και στη συνέχεια να διαχωρίσουν ποιος έχει αξία.

Τα καλά νέα είναι ότι η άμυνα απέναντι σε αυτού του είδους την επίθεση είναι απλή και δεν απαιτεί εξειδικευμένα εργαλεία ασφάλειας. Η επιβεβαίωση των ονομάτων των δικτύων απευθείας με το προσωπικό του χώρου, η αποφυγή δικτύων που ζητούν ασυνήθιστες προσωπικές πληροφορίες κατά τη σύνδεση και η χρήση ενός αξιόπιστου VPN για την κρυπτογράφηση της κίνησής σας σε οποιοδήποτε δημόσιο δίκτυο είναι όλα πρακτικά βήματα που μειώνουν σημαντικά τον κίνδυνο. Οι οργανισμοί που στέλνουν τακτικά υπαλλήλους σε επαγγελματικά ταξίδια θα πρέπει επίσης να εξετάσουν το ενδεχόμενο να ενισχύσουν τις βασικές οδηγίες ασφάλειας Wi‑Fi ως μέρος της τακτικής εκπαίδευσης ασφάλειας, καθώς αυτού του είδους η κοινωνική μηχανική δεν βασίζεται σε απαρχαιωμένο λογισμικό ή συστήματα χωρίς ενημερώσεις.

Πρακτικές συστάσεις

Πριν από το επόμενο επαγγελματικό σας ταξίδι, επιβεβαιώστε τα επίσημα ονόματα των δικτύων Wi‑Fi με το προσωπικό του ξενοδοχείου ή της εκδήλωσης, αντί να εμπιστεύεστε ό,τι εμφανίζεται στη λίστα Wi‑Fi της συσκευής σας. Αποφύγετε να εισάγετε ευαίσθητα διαπιστευτήρια σε μια σελίδα captive portal που φαίνεται έστω και ελαφρώς άγνωστη και εξετάστε το ενδεχόμενο να χρησιμοποιείτε VPN από προεπιλογή κάθε φορά που συνδέεστε σε δίκτυο που δεν ελέγχετε. Αν ο οργανισμός σας διαθέτει πολιτική ασφάλειας ταξιδιών, ανατρέξτε σε αυτήν πριν φύγετε και αναφέρετε οτιδήποτε ύποπτο στην ομάδα IT ή ασφάλειας χωρίς καθυστέρηση. Η προειδοποίηση της Microsoft για τη Storm‑2945 είναι μια χρήσιμη υπενθύμιση ότι ακόμα και μια συνηθισμένη επίθεση με ψεύτικο Wi‑Fi μπορεί να είναι το αρχικό βήμα μιας πολύ μεγαλύτερης εισβολής και λίγα λεπτά προσοχής στην οθόνη σύνδεσης μπορούν να την αποτρέψουν.