Novi obrat u starom riziku javnog Wi-Fija

Sigurnosni istraživači identificirali su aktera prijetnje koji hakira javne Wi-Fi pristupne točke, hardver iza captive Wi-Fi portala koje vidite u zračnim lukama, hotelima, kafićima i konferencijskim centrima, kako bi prikupio korporativne Microsoft 365 vjerodajnice. Umjesto da postavi lažnu pristupnu točku ili od nule lažira stranicu za prijavu, napadač kompromitira legitimnu infrastrukturu koju tvrtke i ustanove već koriste za autentifikaciju gostiju prije nego što im omoguće pristup internetu.

To je važno jer su captive portali jedan od najpouzdanijih i najmanje preispitivanih dijelova iskustva javnog Wi-Fija. Milijuni putnika svakodnevno bez razmišljanja klikću kroz te stranice "slažem se s uvjetima i poveži se". Ako je sam pristupni uređaj preuzet, stranica za prikupljanje vjerodajnica koju korisnik vidi može izgledati potpuno autentično, jer na neki način i jest stvarna infrastruktura, samo prenamijenjena za krađu.

Kako napad funkcionira

Captive Wi-Fi pristupni uređaji su uređaji koji se nalaze između javne mreže i otvorenog interneta, obično tražeći od korisnika da se prijave, prihvate uvjete ili unesu adresu e-pošte prije nego što počnu pregledavati. Prema izvještajima o ovoj kampanji, akter prijetnje izravno kompromitira te uređaje i koristi ih za ciljanje Microsoft 365 računa korporativnih zaposlenika dok putuju.

Budući da je Microsoft 365 okosnica e-pošte, pohrane datoteka i suradnje za velik udio tvrtki diljem svijeta, jedan set ukradenih vjerodajnica može otvoriti vrata pristigloj pošti, dijeljenim dokumentima, internim komunikacijama i potencijalno dubljem mrežnom pristupu ako višefaktorska autentifikacija nije pravilno provedena. Za napadače je ciljanje poslovnih putnika na razini pristupnog uređaja učinkovito: umjesto da love pojedinačne žrtve, kompromitiraju usko grlo kroz koje su mnogi različiti putnici prisiljeni proći.

Ovaj pristup također zaobilazi neke od uobičajenih savjeta o prepoznavanju lažnih pristupnih točaka. Korisnici se ne spajaju nužno na lažno ime mreže ili očito sumnjivu stranicu. Koriste Wi-Fi koji ustanova stvarno pruža, a koji je jednostavno okrenut protiv njih na razini infrastrukture.

Zašto je ovo problem privatnosti i sigurnosti za sve

Implikacije ovdje nadilaze IT odjel jedne tvrtke. Javni Wi-Fi odavno se smatra slabom karikom osobne privatnosti, ali ova kampanja ističe kako se ta slabost povećava kada pogađa poslovne putnike koji nose vjerodajnice za korporativne sustave. Kompromitirana Microsoft 365 prijava nije samo neugodnost, može dovesti do kompromitacije poslovne e-pošte, izlaganja podataka i daljnjih kampanja krađe identiteta pokrenutih s pouzdanog internog računa.

To je koristan podsjetnik da alati na koje se ljudi oslanjaju za privatnost i sigurnost imaju stvarne, specifične granice. Kao što smo obradili u našoj analizi što VPN zapravo štiti, a što ne, VPN šifrira vaš promet između vašeg uređaja i VPN poslužitelja, što je zaista vrijedno na javnom Wi-Fiju. Ali ne sprječava vas da unesete svoje stvarne vjerodajnice na zaslon za prijavu koji je sam captive portal već kompromitirao prije nego što je vaša VPN veza uopće uspostavljena. Razumijevanje te razlike ključno je za učinkovito korištenje ovih alata, umjesto pretpostavke da su univerzalni lijek.

Također vrijedi napomenuti da su alati za privatnost poput VPN-a sve više dio širih političkih rasprava, uključujući regulatorni nadzor poput onog spomenutog u našem izvještaju o predloženim pravilima UK-a o provjeri dobi za VPN. Kako se ovi alati suočavaju s većom pažnjom regulatora, razumijevanje točno od čega štite, a od čega ne, postaje još važnije za svakodnevne korisnike i tvrtke.

Što to znači za vas

Ako vi ili vaši zaposlenici putujete poslovno i redovito se spajate na javni Wi-Fi u zračnim lukama, hotelima ili konferencijskim prostorima, ova kampanja signal je da pooštrite navike oko pristupanja korporativnim računima izvan ureda. To ne znači da javni Wi-Fi treba potpuno izbjegavati, ali znači da trenutak prijave, taj zaslon captive portala, zaslužuje više pažnje nego što mu većina ljudi pridaje.

Za IT i sigurnosne timove ovo je snažan argument za provođenje višefaktorske autentifikacije na svim Microsoft 365 računima bez iznimke, jer MFA može ublažiti utjecaj čak i ako lozinka bude ukradena. To je također razlog za razmatranje korištenja mobilne pristupne točke ili pouzdane VPN veze uspostavljene prije bilo kakve osjetljive prijave, umjesto oslanjanja na mrežu koju ustanova pruža prema zadanim postavkama.

Praktični savjeti

  • Omogućite višefaktorsku autentifikaciju na svim Microsoft 365 i drugim poslovnim računima, tako da ukradena lozinka sama po sebi nije dovoljna za pristup.
  • Izbjegavajte prijavu na korporativne račune odmah nakon povezivanja s captive portalom javnog Wi-Fija; gdje je moguće, prvo koristite mobilnu pristupnu točku ili se povežite putem VPN-a.
  • Stranice za prijavu captive portala tretirajte s istim oprezom kao i bilo koji nepoznati zaslon za prijavu i nikada ne unosite više informacija nego što mreža doista zahtijeva za odobravanje pristupa.
  • Potaknite putujuće zaposlenike da prijave IT-u ili sigurnosnom timu sve neobično u vezi s iskustvom prijave na Wi-Fi, poput neočekivanih zahtjeva za vjerodajnicama.
  • Upamtite da je VPN vrijedan sloj zaštite na javnom Wi-Fiju, ali nije zamjena za oprez u fazi prijave; razumijevanje njegovog stvarnog opsega zaštite pomaže vam da ga ispravno koristite.

Kako akteri prijetnji nastavljaju pronalaziti nove načine za iskorištavanje infrastrukture kojoj putnici već vjeruju, informiranje o tome kako ti napadi zapravo funkcioniraju, umjesto oslanjanja na zastarjele pretpostavke o riziku javnog Wi-Fija, jedna je od najučinkovitijih dostupnih obrana.