Microsoft je službeno pripisao globalnu kampanju napada putem hotelskog Wi-Fija grupi Midnight Blizzard, ruskom državnom akteru poznatom i kao APT29. Ova atribucija potvrđuje ono što su sigurnosni istraživači sumnjali tjednima: mreže u ugostiteljstvu koje koriste poslovni putnici, diplomati i rukovoditelji postale su namjerna ulazna točka za napadače koji žele pristupiti Microsoft 365 računima.
Kampanja je već dokumentirana u Microsoftovim vlastitim savjetima i obrađena u ranijim izvještajima o tome kako ruski hakeri otimaju hotelski Wi-Fi kako bi ukrali M365 tokene. Novo je ovdje službena poveznica s Midnight Blizzardom, grupom s dugom poviješću špijunažom vođenih upada u vladine agencije, think-tankove i korporativne mete. Povezivanje aktivnosti s poznatim, dobro opremljenim akterom mijenja način na koji bi organizacije trebale shvatiti rizik i postavlja nova pitanja o tome koliko se povjerenja može imati u javne mreže.
Kako funkcioniraju napadi putem hotelskog Wi-Fija
U središtu ove kampanje nalazi se jednostavna, ali učinkovita ideja: umjesto napada na kućnu ili poslovnu mrežu mete, kompromitirati zajedničku Wi-Fi infrastrukturu na koju se putnici spajaju bez razmišljanja. Hotelske i konferencijske mreže obično upravljaju treće strane, rijetko se pomno nadziru i koriste ih upravo onakve visokovrijedne mete – rukovoditelji, dužnosnici, novinari – do kojih državno povezana grupa poput Midnight Blizzarda želi doći.
Prema Microsoftovim nalazima, napadači su koristili namjenski izrađen malware za presretanje sesija i preusmjeravanje putnika na lažne Microsoft 365 prijavne stranice, u konačnici prikupljajući autentifikacijske tokene i vjerodajnice. Budući da Microsoft 365 stoji u središtu e-pošte, pohrane datoteka i jedinstvene prijave u mnogim organizacijama, jedan kompromitirani račun može otvoriti vrata znatno širem skupu internih sustava. To je isti osnovni mehanizam opisan u izvještaju o tome kako Microsoft upozorava na ruske hakere na hotelskim Wi-Fi mrežama i naglašava zašto je sektor ugostiteljstva postao tako privlačno polazište za krađu vjerodajnica.
Zašto je atribucija APT29 važna
Sigurnosni timovi često razlikuju oportunistički kibernetički kriminal od ciljane, državno sponzorirane špijunaže, a ta razlika oblikuje način izgradnje obrane. Midnight Blizzard, poznat i kao APT29 i za kojeg se uvelike vjeruje da djeluje uz podršku ruskih obavještajnih službi, nije operacija tipa “uzmi i bježi”. Povijesno gledano, ova grupa daje prednost dugoročnom pristupu, tihoj prisutnosti i obavještajnoj vrijednosti ispred brze financijske dobiti.
Taj je kontekst važan svima koji procjenjuju jesu li napadi putem hotelskog Wi-Fija relevantni za njih. Ako vaša organizacija obrađuje osjetljive komunikacije, radi s državnim ugovorima, djeluje u obrani, politici, energetici ili novinarstvu ili jednostavno ima rukovoditelje koji putuju u inozemstvo, ova je kampanja izravan podsjetnik da su javne i polujavne mreže aktivno bojno polje, a ne pasivna pogodnost. Širi obrazac napada na putnike, uz ostale trenutne prijetnje, također je označen u nedavnom pregledu koji je obuhvatio napade putem hotelskog Wi-Fija i Zimbra zero-day ranjivost, gdje je zabilježeno koliko se često infrastruktura povezana s putovanjima sada pojavljuje uz druge velike ranjivosti u tjednim pregledima prijetnji.
Što to znači za vas
Ako poslovno putujete i spajate se na hotelski ili konferencijski Wi-Fi, ova je kampanja signal da promijenite navike sada, a ne nakon incidenta. Rizik nije ograničen na očito sumnjive mreže; cijela premisa ovog napada jest da se obični, očekivani hotelski Wi-Fi može tiho kompromitirati bez vidljivih znakova upozorenja. Microsoftove vlastite smjernice, ponovljene u raznim izvještajima o ovoj kampanji, savjetuju tretiranje hotelskog i konferencijskog Wi-Fija kao nepouzdanog prema zadanoj postavci i favoriziranje privatne mobilne veze ili upravljanih, od strane organizacije odobrenih veza pri rukovanju bilo čime što je povezano s poslovnim računima.
Za IT i sigurnosne timove ovo je također dobar trenutak da provjere kako je zaštićena autentifikacija za Microsoft 365. Višefaktorna autentifikacija pomaže, ali tehnike krađe tokena ponekad mogu zaobići MFA ako su sami tokeni sesije uhvaćeni. Politike uvjetovanog pristupa, provjere usklađenosti uređaja i nadzor prijava s neočekivanih lokacija ili uređaja dodaju smislenu zapreku ovoj vrsti napada. Ista lekcija, da se napadi na vjerodajnice i portale brzo skaliraju među velikim populacijama korisnika, pokazala se i u drugim nedavnim incidentima, uključujući razotkrivanje detalja u izvještaju o povredi podataka Hartford HUSKY Medicaida, gdje je sam pristup portalu postao točka sloma.
Djelotvorni zaključci
Tretirajte hotelske, zračne i konferencijske Wi-Fi mreže kao nepouzdane, bez obzira na to koliko službeni izgleda portal za prijavu. Kad god je to moguće, koristite osobni ili od tvrtke izdani mobilni hotspot umjesto zajedničkog Wi-Fija za sve što uključuje poslovne račune. Pobrinite se da je višefaktorna autentifikacija omogućena na svim Microsoft 365 računima i pitajte svoj IT tim jesu li na snazi politike uvjetovanog pristupa za označavanje prijava s nepoznatih uređaja ili lokacija. Konačno, ako vi ili vaša organizacija imate razloga vjerovati da ste meta više vrijednosti – zbog industrije, uloge ili pristupa osjetljivim podacima – uključite svijest o sigurnosti na putovanjima u redovite obuke umjesto da to tretirate kao naknadnu misao. Kampanja Midnight Blizzarda usmjerena na hotelski Wi-Fi jasan je pokazatelj da najslabija karika u sigurnosnom lancu nije uvijek unutar uredske mreže; ponekad je to lozinka za Wi-Fi ispisana na hotelskoj kartici za sobu.




