Uusi käänne vanhaan julkisen Wi-Fin riskiin
Tietoturvatutkijat ovat tunnistaneet uhkatoimijan, joka murtautuu julkisiin Wi-Fi-yhdyskäytäviin – laitteisiin, jotka ovat niiden captive Wi-Fi -portaaleiden takana, joita näet lentokentillä, hotelleissa, kahviloissa ja konferenssikeskuksissa – kerätäkseen yritysten Microsoft 365 -kirjautumistietoja. Sen sijaan, että hyökkääjä perustaisi valheellisen tukiaseman tai väärentäisi kirjautumissivun tyhjästä, hän murtautuu lailliseen infrastruktuuriin, johon yritykset ja tapahtumapaikat luottavat tunnistaakseen vierailijat ennen internetyhteyden sallimista.
Tällä on merkitystä, koska captive-portaalit ovat yksi luotetuimmista ja vähiten tarkastelluista osista julkisen Wi-Fin käyttökokemusta. Miljoonat matkustajat klikkaavat päivittäin näitä "hyväksy ehdot ja yhdistä" -sivuja ajattelematta sen enempää. Jos itse yhdyskäytävä on kaapattu, käyttäjän näkemä kirjautumistietoja keräävä sivu voi näyttää täysin aidolta, koska se on tavallaan aitoa infrastruktuuria, jota on vain käytetty väärin tietojen varastamiseen.
Miten hyökkäys toimii
Captive Wi-Fi -yhdyskäytävät ovat laitteita, jotka sijaitsevat julkisen verkon ja avoimen internetin välissä ja jotka yleensä kehottavat käyttäjiä kirjautumaan, hyväksymään ehdot tai antamaan sähköpostiosoitteen ennen kuin selailu alkaa. Tätä kampanjaa koskevan raportoinnin mukaan uhkatoimija on murtautunut suoraan näihin laitteisiin ja käyttänyt niitä kohdentaakseen yritysten työntekijöiden Microsoft 365 -tilejä heidän ollessaan matkoilla.
Koska Microsoft 365 on sähköpostin, tiedostojen tallennuksen ja yhteistyön selkäranka suurelle osalle yrityksistä maailmanlaajuisesti, yhdet varastetut tunnukset voivat avata pääsyn postilaatikoihin, jaettuihin asiakirjoihin, sisäiseen viestintään ja mahdollisesti syvempään verkkopääsyyn, jos monivaiheista todennusta ei ole otettu asianmukaisesti käyttöön. Hyökkääjille yritysmatkustajiin kohdistaminen yhdyskäytävätasolla on tehokasta: yksittäisten uhrien jahtaamisen sijaan he vaarantavat pullonkaulan, jonka kautta monien eri matkustajien on pakko kulkea.
Tämä lähestymistapa kiertää myös osan tavanomaisista neuvoista, jotka koskevat valheellisten tukiasemien havaitsemista. Käyttäjät eivät välttämättä yhdistä petolliseen verkkonimeen tai selvästi epäilyttävään sivuun. He käyttävät Wi-Fi-verkkoa, jonka tapahtumapaikka todella tarjoaa – se on vain käännetty heitä vastaan infrastruktuuritasolla.
Miksi tämä on yksityisyyden ja turvallisuuden ongelma kaikille
Tämän seuraukset ulottuvat yksittäisen yrityksen IT-osastoa laajemmalle. Julkista Wi-Fiä on pitkään pidetty henkilökohtaisen yksityisyyden heikkona lenkkinä, mutta tämä kampanja korostaa, kuinka tuo heikkous skaalautuu, kun se osuu yritysmatkustajiin, joilla on pääsy yritysjärjestelmien tunnuksiin. Vaarantunut Microsoft 365 -kirjautuminen ei ole pelkkä vaiva, vaan se voi johtaa sähköpostin vaarantumiseen, tietojen paljastumiseen ja uusiin tietojenkalastelukampanjoihin, jotka lähtevät luotetusta sisäisestä tilistä.
Se on hyvä muistutus siitä, että työkaluilla, joihin ihmiset luottavat yksityisyyden ja turvallisuuden suhteen, on todellisia, erityisiä rajoituksia. Kuten olemme käsitelleet analyysissämme siitä, miltä VPN todella suojaa, VPN salaa liikenteesi laitteesi ja VPN-palvelimen välillä, mistä on aitoa hyötyä julkisessa Wi-Fissä. Mutta se ei estä sinua syöttämästä oikeita tunnuksiasi kirjautumissivulle, jonka captive-portaali on jo ehtinyt vaarantaa ennen kuin VPN-yhteytesi edes alkaa. Tämän eron ymmärtäminen on avainasemassa, jotta voit käyttää näitä työkaluja tehokkaasti sen sijaan, että oletat niiden olevan yleisratkaisu.
On myös syytä huomata, että yksityisyystyökalut, kuten VPN-palvelut, ovat yhä useammin osa laajempia poliittisia keskusteluja, mukaan lukien viranomaistarkastelu, jota käsittelimme artikkelissamme Yhdistyneen kuningaskunnan ehdottamista VPN-ikävarmennussäännöistä. Kun nämä työkalut saavat enemmän huomiota sääntelyviranomaisilta, on entistä tärkeämpää niin tavallisille käyttäjille kuin yrityksillekin ymmärtää tarkasti, miltä ne suojaavat ja miltä eivät.
Mitä tämä tarkoittaa sinulle
Jos sinä tai työntekijäsi matkustatte työn vuoksi ja yhdistätte säännöllisesti julkiseen Wi-Fiin lentokentillä, hotelleissa tai konferenssitiloissa, tämä kampanja on merkki siitä, että on aika tiukentaa tapoja, joilla yritystilejä käytetään toimiston ulkopuolella. Se ei tarkoita, että julkista Wi-Fiä tulisi välttää kokonaan, vaan sitä, että kirjautumishetki – captive-portaalinäyttö – ansaitsee enemmän tarkkaavaisuutta kuin useimmat sille antavat.
IT- ja tietoturvatiimeille tämä on vahva peruste monivaiheisen tunnistautumisen käyttöönotolle kaikilla Microsoft 365 -tileillä poikkeuksetta, sillä MFA voi lieventää vaikutuksia, vaikka salasana varastettaisiinkin. Se on myös syy harkita mobiiliverkon hotspot-yhteyden tai luotetun VPN-yhteyden muodostamista ennen minkään arkaluontoisen kirjautumisen tekemistä sen sijaan, että turvauduttaisiin oletuksena tapahtumapaikan tarjoamaan verkkoon.
Käytännön ohjeet
- Ota käyttöön monivaiheinen todennus kaikilla Microsoft 365 - ja muilla yritystileillä, jotta pelkkä varastettu salasana ei riitä pääsyn saamiseen.
- Vältä kirjautumista yritystileille heti julkisen Wi-Fi captive-portaaliin yhdistämisen jälkeen; käytä mahdollisuuksien mukaan ensin matkapuhelimen hotspot-yhteyttä tai yhdistä VPN:n kautta.
- Suhtaudu captive-portaalin kirjautumissivuihin samalla varovaisuudella kuin mihin tahansa tuntemattomaan kirjautumissivustoon, äläkä koskaan syötä enempää tietoja kuin verkko todella vaatii pääsyn myöntämiseksi.
- Kannusta työmatkustajia ilmoittamaan kaikesta epätavallisesta Wi-Fi-kirjautumiskokemuksessa, kuten odottamattomista tunnusten kyselyistä, IT- tai tietoturvatiimilleen.
- Muista, että VPN on arvokas suojakerros julkisessa Wi-Fi-yhteydessä, mutta se ei korvaa varovaisuutta kirjautumisvaiheessa; sen todellisen suojauksen laajuuden ymmärtäminen auttaa käyttämään sitä oikein.
Kun uhkatoimijat löytävät jatkuvasti uusia tapoja hyödyntää infrastruktuuria, johon matkustajat jo luottavat, näiden hyökkäysten todellisen toimintatavan ymmärtäminen vanhentuneisiin käsityksiin julkisen Wi-Fin riskeistä turvautumisen sijaan on yksi tehokkaimmista käytettävissä olevista puolustuksista.




