Microsoft liputtaa uuden vale-Wi-Fi-hyökkäyskampanjan

Microsoft antoi 31. heinäkuuta varoituksen Storm-2945-nimisestä hakkeriryhmästä, jonka yhtiö luokittelee Midnight Blizzardin alaryhmäksi. Midnight Blizzard on Venäjään kytkeytyvä uhkatoimija, jolla on pitkä historia valtiollisissa kyberoperaatioissa. Microsoftin mukaan Storm-2945 käynnistää parhaillaan hyökkäyskampanjaa, joka käyttää väärennettyjä Wi-Fi-kirjautumissivuja kohdistaakseen liikematkustajiin ympäri maailmaa.

Vaikka Microsoftin paljastus on vielä kehittymässä, olennainen yksityiskohta on selvä: hyökkääjät hyödyntävät hetkeä, jolloin matkustajat yhdistävät julkisiin tai hotellien Wi-Fi-verkkoihin, käyttäen harhaanjohtavia kirjautumisportaaleja laitteiden vaarantamiseen tai tunnistetietojen varastamiseen. Tämä ei ole ensimmäinen kerta, kun Microsoft liittää tunkeutumisen Venäjään kytkeytyvään ryhmään; yhtiö jäljitti myös Thialfin jäästadioniin kohdistuneen kiristyshaittaohjelmahyökkäyksen erilliseen uhkaryhmään, mikä korostaa, kuinka usein Microsoftin uhkatiedusteluryhmä nyt nimeää ja seuraa näitä toimijoita julkisesti.

Kuinka vale-Wi-Fi-kirjautumishyökkäys tyypillisesti toimii

Vale Wi-Fi -kirjautumissivut, joita joskus kutsutaan "evil twin" -hyökkäyksiksi tai haitallisiksi captive-portaaleiksi, perustuvat yksinkertaiseen temppuun: ne matkivat aitoa kirjautumisnäyttöä, jonka matkustaja odottaa näkevänsä lentokentän lounge-tilassa, hotellissa tai konferenssipaikassa. Aidon verkon sijaan uhrin laite yhdistyy hyökkääjän hallitsemaan verkkoon tai se ohjataan väärennetyn portaalin kautta, joka on suunniteltu näyttämään täysin aidolta.

Sieltä hyökkääjä voi kerätä väärennetylle sivulle syötettyjä kirjautumistietoja, siepata salaamatonta liikennettä tai yrittää asentaa haittaohjelmia yhdistettyyn laitteeseen. Koska liikematkustajien on usein päästävä nopeasti verkkoon tarkistamaan sähköpostinsa tai liittyäkseen puheluun, nämä väärennetyt portaalit on suunniteltu sulautumaan joukkoon eivätkä herättämään epäilyksiä. Temppu ei vaadi kehittynyttä haittaohjelmaa tai ohjelmistohaavoittuvuutta; se hyödyntää luottamusta tuttuun, jokapäiväiseen prosessiin.

Tämä on osasyy siihen, miksi valtiollisiin operaatioihin kytkeytyvät uhkaryhmät, kuten Midnight Blizzardin takana oleva ryhmä, jatkavat panostustaan tähän lähestymistapaan. Se on edullinen, skaalautuva ja tehokas väestönosaa, liikematkustajia, vastaan, jotka liikkuvat usein epäluotettavien verkkojen välillä ja joilla on arvokas pääsy yritysjärjestelmiin, sisäiseen viestintään tai arkaluontoisiin projekteihin.

Miksi liikematkustajat ovat ensisijainen kohde

Liikematkustajat ovat houkuttelevia kohteita useista syistä. He yhdistävät usein verkkoihin, joita he eivät hallitse eivätkä voi tarkistaa, heillä on usein monta laitetta ja tiliä samanaikaisesti, ja he saattavat olla aikapaineen alla, mikä vähentää todennäköisyyttä tutkia tarkasti kirjautumissivua. Venäjään kytkeytyvälle ryhmälle, joka keskittyy vakoiluun tai tiedustelutietoihin, matkustavan johtajan, diplomaatin tai tutkijan laitteen saaminen haltuun voi tarjota jalansijan organisaation laajempaan verkkoon, vaikka alkuperäinen vaarannettu laite ei olisikaan lopullinen kohde.

Tämä kampanja heijastaa myös laajempaa kehityssuuntaa: uhkatoimijat suosivat yhä useammin pääsymenetelmiä, jotka ohittavat perinteiset verkkopuolustukset kokonaan. Sen sijaan, että hyödynnettäisiin yritysohjelmiston tai VPN-asiakkaan haavoittuvuutta, kuten tapauksessa Windowsin VPN-palveluita koskeva IKE-haavoittuvuus, tällaiset hyökkäykset kohdistuvat ihmisen päätökseen klikata "yhdistä" tuntemattomassa verkossa. Tämä tekee tietoisuudesta ja perusturvahygieniasta yhtä tärkeää kuin tekninen paikkaaminen.

Mitä tämä tarkoittaa sinulle

Jos matkustat työn vuoksi, edes satunnaisesti, tämä varoitus on muistutus siitä, että julkisia Wi-Fi-verkkoja, erityisesti lentokentillä, hotelleissa ja konferenssikeskuksissa, on kohdeltava lähtökohtaisesti epäluotettavina. Sinun ei tarvitse olla korkean profiilin johtaja joutuaksesi tällaisen kampanjan pyyhkäisemäksi; hyökkääjät, jotka verkottavat laajasti tapahtumapaikalla, voivat vaarantaa kenet tahansa, joka yhdistää, ja myöhemmin selvittää, kuka on arvokas.

Hyvä uutinen on, että puolustus tällaista hyökkäystä vastaan on suoraviivaista eikä vaadi erityisiä turvallisuustyökaluja. Verkkojen nimien tarkistaminen suoraan paikan henkilökunnalta, verkkojen välttäminen, jotka pyytävät epätavallisia henkilötietoja kirjautumisen aikana, ja hyvämaineisen VPN:n käyttäminen liikenteen salaamiseen julkisessa verkossa ovat kaikki käytännön toimenpiteitä, jotka merkittävästi vähentävät riskiä. Organisaatioiden, jotka lähettävät työntekijöitä säännöllisesti liikematkoille, tulisi myös harkita Wi-Fi-turvallisuusohjeistuksen vahvistamista osana säännöllistä turvallisuuskoulutusta, sillä tällainen sosiaalinen manipulointi ei perustu vanhentuneisiin ohjelmistoihin tai korjaamattomiin järjestelmiin.

Käytännön toimenpiteitä

Ennen seuraavaa liikematkaasi varmista viralliset Wi-Fi-verkkojen nimet hotellin tai tapahtuman henkilökunnalta sen sijaan, että luottaisit siihen, mitä laitteesi Wi-Fi-luettelossa näkyy. Vältä arkaluontoisten tunnistetietojen syöttämistä captive-portaalisivulle, joka näyttää vähänkään epätavalliselta, ja harkitse VPN:n oletuskäyttöä aina, kun yhdistät verkkoon, jota et hallitse. Jos organisaatiollasi on matkustustietoturvakäytäntö, tarkista se ennen matkaa ja ilmoita kaikesta epäilyttävästä IT- tai turvallisuustiimillesi viipymättä. Microsoftin varoitus Storm-2945:stä on hyödyllinen muistutus siitä, että rutiininomainenkin vale-Wi-Fi-hyökkäys voi olla avaussiirto paljon suuremmalle tunkeutumiselle, ja muutaman minuutin varovaisuus kirjautumisruudulla voi estää sen.