Microsoft on paljastanut, että Venäjään kytköksissä olevat valtiolliset hakkerit kaappasivat hotellien Wi-Fi-portaaleja levittääkseen haittaohjelmia ja varastaakseen Microsoft 365 -todennustokeneita pahaa-aavistamattomilta matkustajilta. Kampanja muuttaa rutiininomaisen osan työmatkailua – hotellin internettiin yhdistämisen – kirjautumistietojen varastamisen lähtöalustaksi, mikä vaarantaa yritystilit ja arkaluontoiset tiedot.
Miten hotellien Wi-Fi-hyökkäys toimii
Microsoftin mukaan hyökkääjät kohdistivat iskunsa hotellien ja konferenssikeskusten Wi-Fi-verkkojen taustalla olevaan infrastruktuuriin yksittäisten laitteiden sijaan. Murtautumalla vierasinternetin hallintaa hoitaviin yhdyskäytäviin hakkerit pystyivät ohjaamaan matkustajat väärennetyille Microsoft 365 -kirjautumissivuille, jotka muistuttivat läheisesti aitoa kirjautumiskokemusta. Kuka tahansa, joka syötti tunnistetietonsa tai hyväksyi kirjautumiskehotteen yhdellä näistä huijaussivuista, vaaransi aktiiviset todennustokenit – digitaaliset avaimet, joiden avulla hyökkääjät pääsevät sähköpostiin, tiedostoihin ja muihin Microsoft 365 -palveluihin ilman salasanaa lainkaan.
Tämä lähestymistapa on huomionarvoinen, koska se ei perustu yksittäisen uhrin huijaamiseen napsauttamaan tietojenkalastelulinkkiä. Sen sijaan se hyödyntää luottamusta jaettuun verkkoon. Kun hotellin Wi-Fi-portaali itsessään on murrettu, jokaisesta verkkoon yhdistävästä vieraasta tulee mahdollinen kohde riippumatta siitä, kuinka varovainen tämä yleensä on sähköpostiliitteiden tai epäilyttävien linkkien suhteen.
Miksi työmatkailijat ovat ensisijaisia kohteita
Hotellit ja konferenssikeskukset ovat luonnollisia metsästysmaita tällaiselle toiminnalle. Työmatkailijat ja johtohenkilöt yhdistävät usein tuntemattomiin verkkoihin ollessaan poissa toimistolta, usein aikapaineen alla ja ilman samoja kerrostettuja tietoturvasuojauksia, joita yritysverkossa on saatavilla. Varastettu Microsoft 365 -token voi antaa hyökkääjälle pääsyn sisäiseen viestintään, talousasiakirjoihin, yhteystietoluetteloihin ja kalenteritietoihin – tietoihin, jotka ovat arvokkaita sekä vakoiluun että organisaatioon kohdistuviin jatkohyökkäyksiin.
Tämä sopii laajempaan malliin, jossa Venäjään kytköksissä olevat valtiolliset ryhmät kohdistavat iskuja virkamiehiin, johtohenkilöihin ja organisaatioihin jokapäiväisten viestintä- ja yhteystyökalujen kautta. Erillisessä tapauksessa Saksa katsoi virallisesti liittovaltion ministereihin ja Bundestagin jäseniin kohdistetun tietojenkalastelukampanjan Venäjän valtiollisten toimijoiden syyksi, mikä korostaa, kuinka nämä ryhmät johdonmukaisesti tavoittelevat korkean arvon kohteita kanavien kautta, joita ihmiset käyttävät päivittäin ja joihin heillä on taipumus luottaa.
Microsoft 365 -tilisi suojaaminen hotellin Wi-Fi-verkossa
Hyvä uutinen on, että matkustajat ja IT-tiimit voivat merkittävästi vähentää tätä riskiä muutamalla käytännöllisellä tavalla.
Käytä VPN:ää ennen mitään muuta hotellin tai julkisen Wi-Fi-verkon käyttöä. Hyvämaineisen VPN:n kautta yhdistäminen salaa liikenteesi ja reitittää sen pois mahdollisesti murretusta paikallisverkosta, mikä tekee kaapatun Wi-Fi-yhdyskäytävän paljon vaikeammaksi siepata tai uudelleenohjata kirjautumisyrityksiäsi.
Ota monivaiheinen todennus (MFA) käyttöön jokaisella Microsoft 365 -tilillä ja kiinnitä erityistä huomiota odottamattomiin todennuskehotuksiin. Varastetut salasanat ovat hyökkääjille paljon vähemmän hyödyllisiä, jos toista vaihetta vaaditaan, joskin matkustajien tulisi silti olla varovaisia hyväksyessään MFA-pyyntöjä, joita he eivät itse käynnistäneet.
Tarkista kirjautumissivu ennen tunnistetietojen syöttämistä. Väärennetyt Microsoft 365 -kirjautumissivut on suunniteltu näyttämään lähes identtisiltä aidon kanssa, joten tarkista verkko-osoite huolellisesti ja suhtaudu epäluuloisesti mihin tahansa kirjautumisnäyttöön, joka ilmestyy välittömästi uuteen Wi-Fi-verkkoon liittymisen jälkeen.
Vältä yrityksen tunnistetietojen syöttämistä suoraan hotellin kaapatun portaalin tai minkään kehotteen kautta, joka ilmestyy ennen kuin olet tarkoituksella avannut selaimen ja siirtynyt tunnetulle sivustolle. Lailliset Wi-Fi-portaalit pyytävät yleensä vain huonenumeroa tai yksinkertaista käyttöehtojen hyväksyntää, eivät täyttä Microsoft-tilin kirjautumista.
Organisaatioille tämä on myös muistutus muistuttaa matkustavia työntekijöitä turvallisista Wi-Fi-käytännöistä ennen matkoja ja tehdä VPN:n käytöstä vakiomuotoinen osa matkustuskäytäntöä valinnaisen suosituksen sijaan.
Mitä tämä tarkoittaa sinulle
Jos matkustat työn vuoksi ja yhdistät säännöllisesti hotellin Wi-Fi-verkkoon, tämä kampanja on suora muistutus siitä, että verkko, johon liityt, ei välttämättä ole niin luotettava kuin miltä se näyttää, vaikka se vaikuttaisi viralliselta hotelliportaalilta. Hyökkäys ei edellytä, että napsautat haitallista linkkiä sähköpostissa; pelkkä yhdistäminen murrettuun verkkoon ja kirjautuminen normaalin Microsoft 365 -kehotteen näköiseen ikkunaan riittää tokenisi menettämiseen. Hotellin Wi-Fi-verkon kohteleminen lähtökohtaisesti epäluotettavana ja suojausten, kuten VPN:n ja MFA:n, kerrostaminen sen päälle sulkee pois helpoimman reitin, joka hyökkääjillä on tilillesi.
Keskeiset opit
Ennen seuraavaa matkaasi käytä muutama minuutti valmistautumiseen: asenna ja testaa VPN niin, että se on valmis käytettäväksi heti, kun yhdistät hotellin Wi-Fi-verkkoon, varmista, että MFA on aktiivinen Microsoft 365 -tililläsi, ja omaksu tavaksi tarkastella huolellisesti mitä tahansa kirjautumissivua, joka ilmestyy heti uuteen verkkoon liittymisen jälkeen. Nämä pienet toimet vastustavat suoraan tämän kampanjan taktiikoita ja auttavat merkittävästi pitämään Microsoft 365 -tokenisi – ja kaiken, mitä ne suojaavat – poissa vääristä käsistä.




