Microsoft on virallisesti liittänyt maailmanlaajuisen hotellien Wi-Fi-hyökkäyskampanjan Midnight Blizzardiin, venäläiseen valtiolliseen toimijaan, joka tunnetaan myös nimellä APT29. Nimeäminen vahvistaa sen, mitä tietoturvatutkijat olivat epäilleet viikkoja: liikematkustajien, diplomaattien ja johtajien käyttämistä vieraanvaraisuusverkoista on tullut tarkoituksellinen sisäänkäynti hyökkääjille, jotka pyrkivät pääsemään Microsoft 365 -tileille.

Kampanja on jo dokumentoitu Microsoftin omissa tiedotteissa ja käsitelty aiemmassa raportoinnissa siitä, kuinka venäläiset hakkerit kaappaavat hotellin Wi-Fi-verkon varastaakseen M365-tokeneita. Uutta tässä on muodollinen yhteys Midnight Blizzardiin, ryhmään, jolla on pitkä historia vakoilupohjaisista tunkeutumisista valtion virastoihin, ajatushautomoihin ja yrityskohteisiin. Toiminnan yhdistäminen tunnettuun, hyvin resursoituun toimijaan muuttaa sitä, kuinka vakavasti organisaatioiden tulisi suhtautua riskiin, ja herättää uusia kysymyksiä siitä, kuinka paljon kuka tahansa voi luottaa julkiseen verkkoon.

Kuinka hotellien Wi-Fi-hyökkäykset toimivat

Kampanjan ytimessä on yksinkertainen mutta tehokas ajatus: sen sijaan, että hyökättäisiin kohteen koti- tai toimistoverkkoon, vaarannetaan se jaettu Wi-Fi-infrastruktuuri, johon matkustajat liittyvät epäröimättä. Hotellien ja konferenssien verkkoja hallitsevat tyypillisesti kolmannet osapuolet, niitä valvotaan harvoin tarkasti, ja ne ovat juuri sellaisten korkean arvon kohteiden – johtajien, virkamiesten, toimittajien – käytössä, joita Midnight Blizzardin kaltainen valtiollinen ryhmä haluaa tavoittaa.

Microsoftin havaintojen mukaan hyökkääjät käyttivät räätälöityä haittaohjelmaa kaapatakseen istuntoja ja ohjatakseen matkustajia väärennettyjen Microsoft 365 -sisäänkirjautumissivujen kautta, keräten lopulta todennustokeneita ja tunnistetietoja. Koska Microsoft 365 on monien organisaatioiden sähköpostin, tiedostontallennuksen ja kertakirjautumisen keskiössä, yksi vaarantunut tili voi avata oven paljon laajempaan joukkoon sisäisiä järjestelmiä. Tämä on sama ydinmekanismi, jota kuvataan raportoinnissa siitä, kuinka Microsoft varoittaa venäläisistä hakkereista hotellien Wi-Fi-verkoissa, ja se korostaa, miksi hotellialasta on tullut niin houkutteleva ponnahduslauta tunnistetietojen varastamiseen.

Miksi APT29:ään liittämisellä on merkitystä

Turvallisuustiimit erottavat usein opportunistisen verkkorikollisuuden ja kohdennetun, valtion tukeman vakoilun, ja tämä ero muokkaa puolustuksen rakentamista. Midnight Blizzard, jota seurataan myös nimellä APT29 ja jonka uskotaan laajalti toimivan Venäjän tiedustelupalvelun tuella, ei ole "ryöstä ja pakene" -tyylinen operaatio. Historiallisesti tämä ryhmä asettaa etusijalle pitkäaikaisen pääsyn, hiljaisen sinnikkyyden ja tiedusteluarvon nopean taloudellisen hyödyn sijaan.

Tällä kontekstilla on merkitystä kaikille, jotka pohtivat, koskevatko hotellien Wi-Fi-hyökkäykset heitä. Jos organisaatiosi käsittelee arkaluonteista viestintää, tekee yhteistyötä valtion sopimusten puitteissa, toimii puolustuksen, politiikan, energian tai journalismin aloilla tai jos sillä on vain johtajia, jotka matkustavat kansainvälisesti, tämä kampanja on suora muistutus siitä, että julkiset ja puolijulkiset verkot ovat aktiivinen taistelukenttä, eivät passiivinen mukavuus. Laajempi hyökkäysten malli, joka kohdistuu matkustajiin samaan aikaan muiden nykyisten uhkien kanssa, nostettiin esille myös äskettäisessä yhteenvedossa, joka käsitteli hotellien Wi-Fi-hyökkäyksiä ja Zimbra-nollapäivähaavoittuvuutta, ja siinä huomautettiin, kuinka usein matkustamiseen liittyvä infrastruktuuri näkyy nykyään muiden suurten haavoittuvuuksien rinnalla viikoittaisissa uhkayhteenvedoissa.

Mitä tämä tarkoittaa sinulle

Jos matkustat työn vuoksi ja yhdistät hotellin tai konferenssin Wi-Fi-verkkoon, tämä kampanja on merkki muuttaa tapoja nyt eikä vasta tapahtuman jälkeen. Riski ei rajoitu ilmeisen epäilyttäviin verkkoihin; hyökkäyksen koko lähtökohta on, että tavallinen, odotettu hotellin Wi-Fi voidaan hiljaisesti vaarantaa ilman näkyviä varoitusmerkkejä. Microsoftin oma ohjeistus, jota on toistettu useissa tätä kampanjaa koskevissa raporteissa, on kohdella hotellien ja konferenssien Wi-Fi-verkkoja oletusarvoisesti epäluotettavina ja suosia yksityistä mobiilidataa tai hallittuja, organisaation hyväksymiä yhteyksiä, kun käsitellään mitään työtileihin liittyvää.

IT- ja turvallisuustiimeille tämä on myös hyvä hetki tarkistaa, kuinka Microsoft 365 -todennus on suojattu. Monivaiheinen todennus auttaa, mutta tokenien varastamistekniikat voivat joskus ohittaa MFA:n, jos istuntotokenit itsessään kaapataan. Ehdollisen käytön käytännöt, laitteiden yhteensopivuustarkistukset ja odottamattomista sijainneista tai laitteista tulevien kirjautumisten valvonta tuovat mielekästä kitkaa tällaista hyökkäystä vastaan. Sama oppitunti, eli se, että tunnuksiin ja portaaleihin perustuvat hyökkäykset skaalautuvat nopeasti suurten käyttäjäjoukkojen keskuudessa, on ilmennyt muissa viimeaikaisissa tapauksissa, mukaan lukien altistuminen, jota kuvattiin Hartford HUSKY Medicaid -tietomurtoa käsittelevässä raportoinnissa, jossa portaalin pääsystä itsestään tuli heikko kohta.

Käytännön opit

Käsittele hotellien, lentokenttien ja konferenssien Wi-Fi-verkkoja epäluotettavina verkkoina riippumatta siitä, kuinka viralliselta kirjautumisportaali näyttää. Käytä aina kun mahdollista henkilökohtaista tai yrityksen tarjoamaa mobiiliyhteyttä jaetun Wi-Fi-verkon sijaan, kun käsittelet työtilejä. Varmista, että monivaiheinen todennus on käytössä kaikilla Microsoft 365 -tileillä, ja kysy IT-tiimiltäsi, ovatko ehdollisen käytön käytännöt paikallaan liputtamaan kirjautumiset tuntemattomista laitteista tai sijainneista. Lopuksi, jos sinulla tai organisaatiollasi on syytä uskoa olevanne korkeamman arvon kohde toimialan, roolin tai arkaluonteisten tietojen saatavuuden vuoksi, sisällytä matkustusturvallisuustietoisuus osaksi säännöllistä koulutusta sen sijaan, että käsittelisit sitä jälkikäteen. Midnight Blizzardin hotellien Wi-Fi-kampanja on selkeä osoitus siitä, että turvaketjun heikoin lenkki ei aina ole toimistoverkon sisällä; joskus se on hotellihuoneen avainkorttiin painettu Wi-Fi-salasana.