Microsoft upozorava na novu kampanju lažnih Wi-Fi napada

Microsoft je 31. srpnja izdao upozorenje o hakerskoj grupi pod nazivom Storm-2945, koju tvrtka identificira kao podskupinu Midnight Blizzard-a, ruskog aktera prijetnji s dugom poviješću državno usklađenih kibernetičkih operacija. Prema Microsoftu, Storm-2945 trenutačno provodi napadačku kampanju koja se koristi lažnim Wi-Fi prijavnim stranicama kako bi ciljala poslovne putnike diljem svijeta.

Iako se Microsoftovo otkrivanje još uvijek razvija, ključni detalj je jasan: napadači iskorištavaju trenutak kada se putnici spajaju na javne ili hotelske Wi-Fi mreže, koristeći obmanjujuće prijavne portale za ugrožavanje uređaja ili krađu vjerodajnica. Ovo nije prvi put da Microsoft pripisuje upad ruskoj grupi; tvrtka je također povezala napad ransomwareom na ledenu dvoranu Thialf s drugom prijetećom skupinom, što naglašava koliko često Microsoftov tim za prijetnje sada javno imenuje i prati te aktere.

Kako tipično funkcionira napad lažnom Wi-Fi prijavnom stranicom

Lažne Wi-Fi prijavne stranice, ponekad zvane napadi "zlog blizanca" ili zlonamjerni captive portali, temelje se na jednostavnom triku: oponašaju legitimni zaslon za prijavu koji putnik očekuje vidjeti u zračnoj luci, hotelskom salonu ili na konferenciji. Umjesto da se spoji na pravu mrežu, žrtvin se uređaj spaja na mrežu koju kontrolira napadač ili biva preusmjeren kroz lažni portal dizajniran da izgleda identično originalu.

Odatle napadač može prikupiti vjerodajnice za prijavu unesene na lažnoj stranici, presretati nešifrirani promet ili pokušati gurnuti zlonamjerni softver na povezani uređaj. Budući da poslovni putnici često moraju brzo doći na internet kako bi provjerili e-poštu ili se pridružili pozivu, ti lažni portali osmišljeni su tako da se neprimjetno uklope i ne izazovu sumnju. Taktika ne zahtijeva sofisticirani zlonamjerni softver ili ranjivost softvera; ona iskorištava povjerenje u uobičajen, svakodnevan proces.

I to je dio razloga zašto prijeteće skupine povezane s državno sponzoriranim operacijama, poput one iza Midnight Blizzard-a, nastavljaju ulagati u ovaj pristup. Jeftin je, skalabilan i učinkovit protiv populacije, poslovnih putnika, koja se često kreće između nepouzdanih mreža i ima vrijedan pristup korporativnim sustavima, internoj komunikaciji ili osjetljivim projektima.

Zašto su poslovni putnici glavna meta

Poslovni putnici privlačni su ciljevi iz nekoliko razloga. Često se spajaju na mreže koje ne kontroliraju i ne mogu provjeriti, nerijetko žongliraju s više uređaja i računa te mogu biti pod vremenskim pritiskom koji ih čini manje sklonima da pomno pregledaju prijavnu stranicu. Za rusku grupu usmjerenu na špijunažu ili prikupljanje obavještajnih podataka, kompromitiranje putujućeg rukovoditelja, diplomata ili istraživača može pružiti uporište u širu mrežu organizacije, čak i ako prvi kompromitirani uređaj nije krajnji cilj.

Ova kampanja također odražava širi trend: akteri prijetnji sve više preferiraju metode početnog pristupa koje potpuno zaobilaze tradicionalnu mrežnu obranu. Umjesto iskorištavanja mane u poslovnom softveru ili VPN klijentu, kao što je viđeno u slučajevima poput IKE ranjivosti koja utječe na Windows VPN usluge, napadi poput ovog ciljaju ljudsku odluku da klikne "poveži se" na nepoznatoj mreži. To znači da su svijest i osnovna operativna higijena jednako važni kao i tehničko zakrpavanje.

Što to znači za vas

Ako putujete poslovno, čak i povremeno, ovo je upozorenje podsjetnik da javne Wi-Fi mreže, posebno u zračnim lukama, hotelima i konferencijskim centrima, treba tretirati kao inherentno nepouzdane. Ne morate biti visokoprofilirani rukovoditelj da biste bili zahvaćeni ovakvom kampanjom; napadači koji bacaju široku mrežu na određenom mjestu mogu ugroziti svakoga tko se poveže, a zatim naknadno sortirati tko je vrijedan.

Dobra je vijest da su obrane protiv ove vrste napada jednostavne i ne zahtijevaju specijalizirane sigurnosne alate. Izravna provjera naziva mreža s osobljem objekta, izbjegavanje mreža koje prilikom prijave traže neobične osobne podatke te korištenje pouzdanog VPN-a za šifriranje prometa na svakoj javnoj mreži praktični su koraci koji značajno smanjuju rizik. Organizacije koje redovito šalju zaposlenike na poslovna putovanja također bi trebale razmotriti jačanje osnovnih smjernica o Wi-Fi sigurnosti kao dijela redovne sigurnosne obuke, jer se ova vrsta socijalnog inženjeringa ne oslanja na zastarjeli softver ili nezakrpane sustave.

Primjenjivi zaključci

Prije sljedećeg poslovnog putovanja, potvrdite nazive službenih Wi-Fi mreža s hotelskim ili konferencijskim osobljem umjesto da vjerujete onome što se pojavi na popisu Wi-Fi mreža vašeg uređaja. Izbjegavajte unos osjetljivih vjerodajnica na stranicu captive portala koja izgleda barem malo nepoznato i razmislite o tome da prema zadanim postavkama koristite VPN kad god se povezujete na mrežu koju ne kontrolirate. Ako vaša organizacija ima sigurnosnu politiku za putovanja, pregledajte je prije polaska i svaku sumnjivu aktivnost odmah prijavite svom IT ili sigurnosnom timu. Microsoftovo upozorenje o Storm-2945 koristan je podsjetnik da čak i rutinski lažni Wi-Fi napad može biti uvodni potez u mnogo većem upadu, a nekoliko minuta opreza na prijavnom zaslonu može ga spriječiti.