Microsoft je potvrdio rasprostranjenu rusku hakersku kampanju koja iskorištava hotelske Wi-Fi mreže za krađu vjerodajnica za prijavu u Microsoft 365 i širenje zlonamjernog softvera na Windows računala. Upozorenje, izdano izravno korisnicima Windowsa, izdvaja ugostiteljske mreže kao žarište za krađu vjerodajnica, što znači da bi svi koji su se ikada prijavili na poslovnu e-poštu iz hotelskog predvorja ili konferencijske sobe trebali obratiti pozornost.

Na što Microsoft upozorava

Prema Microsoftu, kampanja posebno cilja Wi-Fi infrastrukturu koju koriste hoteli i slični objekti gdje poslovni putnici spajaju svoja prijenosna računala. Napadači navodno presreću mrežni promet ili lažiraju portale za prijavu kako bi prikupili vjerodajnice za Microsoft 365 – ista korisnička imena i lozinke koje milijunima korisnika diljem svijeta otključavaju korporativnu e-poštu, pohranu u oblaku i interne poslovne alate.

Pripisivanje ruskim akterima svrstava ovu kampanju u istu kategoriju kao i druge operacije povezane s državom koje su se povijesno usredotočile na špijunažu, prikupljanje korporativnih obavještajnih podataka i pristup osjetljivim komunikacijama, a ne na puku financijsku prijevaru. Hotelski Wi-Fi već se dugo smatra inherentno manje pouzdanim od kućne ili uredske mreže, no ova kampanja pokazuje da je teoretski rizik postao aktivna, trajna prijetnja s dokumentiranom metom: korisnicima Windows računala koji se povezuju s Microsoft 365 tijekom putovanja.

Zašto su hotelske mreže laka meta

Hotelski Wi-Fi predstavlja jedinstvenu kombinaciju slabosti koje ga čine privlačnim napadačima. Gosti su naviknuti bez provjere klikati kroz stranice za prijavu na captive portalu, administracija mreže u mnogim je objektima prepuštena vanjskim suradnicima ili je loše održavana, a golem broj prolaznih uređaja koji se spajaju i isključuju otežava uočavanje zlonamjernih aktivnosti u stvarnom vremenu.

Jednom kad napadač dobije uporište na mreži ili lažira samu stranicu za prijavu, može presresti vjerodajnice dok se putnici autentificiraju na usluge Microsoft 365. Odatle se ukradene vjerodajnice mogu koristiti za pristup e-pošti, dokumentima i kalendarima ili kao odskočna daska za izravnu isporuku zlonamjernog softvera na povezani uređaj. To je posebno zabrinjavajuće za Windows računala jer kompromitirana prijava u kombinaciji s nezakrpanim sustavom može otvoriti vrata dubljim upadima. Napadači su pokazali dosljedan obrazac uparivanja krađe vjerodajnica s iskorištavanjem ranjivosti sustava Windows, a otkriće MiniPlasma zero-day propusta ilustrira koliko brzo uporište na uređaju može eskalirati do potpunog pristupa sustavu, čak i na strojevima koji su inače potpuno zakrpani.

Ulozi privatnosti za poslovne putnike

Za većinu ljudi ukradena lozinka za Microsoft 365 nije samo neugodnost – to je ulaz u sve što je povezano s tim računom. Korporativne niti e-pošte, dijeljeni pogoni, pozivnice za sastanke koje otkrivaju rasporede sastanaka i planove putovanja te svi osobni podaci pohranjeni u OneDriveu ili Outlooku potencijalno su izloženi. Za poslovne putnike posebno to stvara složeni problem privatnosti: isto putovanje koje ih stavlja na ranjivu hotelsku mrežu često je upravo ono koje nosi najosjetljivije radne materijale, od klijentskih ugovora do dokumenata strateškog planiranja.

Budući da su računi za Microsoft 365 često povezani sa sustavima jedinstvene prijave u cijeloj organizaciji, jedna kompromitirana vjerodajnica potencijalno može kaskadno dovesti do pristupa drugim povezanim uslugama. To ovu kampanju čini manje pričom o jednoj ukradenoj lozinci, a više o širem izlaganju digitalnog otiska organizacije kroz jednu neopreznu prijavu na nesigurnoj mreži.

Što to znači za vas

Ako putujete poslovno i koristite Microsoft 365 na Windows prijenosnom računalu, ovo upozorenje izravno se odnosi na vas. Srž rizika nije egzotična. To je svakodnevni čin spajanja na hotelski Wi-Fi i prijave na e-poštu ili usluge u oblaku bez sloja zaštite između vašeg uređaja i mreže. Napadači ne moraju razbijati enkripciju ili iskorištavati nejasne programske greške kad mogu jednostavno presresti vjerodajnice na zaslonu za prijavu ili prevariti putnike da ih unesu na lažni portal.

Praktično rješenje je jednostavno: pretpostavite da su sve hotelske mreže nepouzdane po defaultu. Koristite VPN za šifriranje prometa prije prijave na bilo koji Microsoftov račun, pažljivo provjerite stranice captive portala prije unosa vjerodajnica i omogućite višefaktorsku autentifikaciju kako sama ukradena lozinka ne bi bila dovoljna za pristup. Također je važno da vaše Windows računalo bude potpuno ažurirano jer napadači koji uparuju ukradene vjerodajnice s nezakrpanim ranjivostima mogu učiniti mnogo veću štetu od same krađe vjerodajnica.

Konkretni savjeti

  • Pretpostavite da su hotelske i javne Wi-Fi mreže nepouzdane i kad god je to moguće, usmjeravajte osjetljive prijave kroz VPN.
  • Omogućite višefaktorsku autentifikaciju na Microsoft 365 i drugim poslovnim računima kako se ukradena lozinka ne bi mogla koristiti samostalno.
  • Dvaput provjerite stranice za prijavu na hotelski Wi-Fi radi znakova lažiranja prije unosa vjerodajnica.
  • Redovito ažurirajte Windows jer napadači često kombiniraju ukradene prijave s napadima na razini uređaja kako bi dobili dublji pristup.

Ova kampanja podsjetnik je da osnovne navike putovanja, a ne samo sofisticirani napadi, ostaju jedan od najvećih rizika privatnosti s kojima se poslovni korisnici danas suočavaju. Nekoliko minuta opreza prije povezivanja može spriječiti mnogo veće glavobolje kasnije.