Microsoft je objavio da su hakeri povezani s ruskom državom oteli portale hotelskog Wi-Fi-ja kako bi distribuirali zlonamjerni softver i ukrali Microsoft 365 autentifikacijske tokene od putnika koji ništa ne sumnjaju. Kampanja pretvara uobičajeni dio poslovnog putovanja, povezivanje na hotelski internet, u lansirnu rampu za krađu vjerodajnica, dovodeći korporativne račune i osjetljive podatke u opasnost.

Kako funkcionira napad putem hotelskog Wi-Fi-ja

Prema Microsoftu, napadači su ciljali infrastrukturu koja stoji iza Wi-Fi mreža hotela i konferencijskih centara, umjesto pojedinačnih uređaja. Kompromitirajući pristupne točke koje upravljaju gostujućim internetskim pristupom, hakeri su mogli preusmjeriti putnike na lažne Microsoft 365 stranice za prijavu koje su blisko oponašale stvarno iskustvo prijave. Svatko tko je unio vjerodajnice ili odobrio zahtjev za prijavu na jednoj od tih lažnih stranica riskirao je predaju aktivnih autentifikacijskih tokena, digitalnih ključeva koji napadačima omogućuju pristup e-pošti, datotekama i drugim Microsoft 365 uslugama bez potrebe za lozinkom.

Ovaj pristup je značajan jer se ne oslanja na prevaru jedne žrtve da klikne na phishing poveznicu. Umjesto toga, iskorištava povjerenje u zajedničku mrežu. Kada je sam portal hotelskog Wi-Fi-ja kompromitiran, svaki gost koji se poveže postaje potencijalna meta, bez obzira na to koliko je inače oprezan s privicima e-pošte ili sumnjivim poveznicama.

Zašto su poslovni putnici glavne mete

Hoteli i konferencijski centri prirodna su lovišta za ovakvu vrstu operacije. Poslovni putnici i rukovoditelji često se povezuju na nepoznate mreže dok su izvan ureda, često pod vremenskim pritiskom i bez istih slojevitih sigurnosnih zaštita dostupnih na korporativnoj mreži. Ukradeni Microsoft 365 token može napadaču dati pristup internim komunikacijama, financijskim dokumentima, popisima kontakata i detaljima kalendara, informacijama koje su vrijedne i za špijunažu i za naknadne napade na organizaciju.

To se uklapa u širi obrazac grupa povezanih s ruskom državom koje ciljaju dužnosnike, rukovoditelje i organizacije putem svakodnevnih komunikacijskih alata i alata za povezivanje. U zasebnom slučaju, Njemačka je formalno pripisala phishing kampanju usmjerenu na savezne ministre i članove Bundestaga akterima sponzoriranima od strane ruske države, naglašavajući kako ove grupe dosljedno idu za visokovrijednim metama kroz kanale koje ljudi svakodnevno koriste i kojima su skloni vjerovati.

Zaštita vašeg Microsoft 365 računa na hotelskom Wi-Fi-ju

Dobra vijest je da putnici i IT timovi mogu značajno smanjiti ovaj rizik s nekoliko praktičnih navika.

Koristite VPN prije bilo čega drugog na hotelskom ili javnom Wi-Fi-ju. Povezivanje putem pouzdanog VPN-a šifrira vaš promet i usmjerava ga dalje od potencijalno kompromitirane lokalne mreže, čineći mnogo težim za otetu Wi-Fi pristupnu točku da presretne ili preusmjeri vaše pokušaje prijave.

Omogućite višefaktorsku autentifikaciju (MFA) na svakom Microsoft 365 računu i obratite veliku pozornost na neočekivane zahtjeve za autentifikaciju. Ukradene lozinke su daleko manje korisne napadačima ako je potreban drugi faktor, iako bi putnici i dalje trebali biti oprezni pri odobravanju MFA zahtjeva koje nisu sami pokrenuli.

Provjerite stranicu za prijavu prije unosa vjerodajnica. Lažne Microsoft 365 stranice za prijavu dizajnirane su da izgledaju gotovo identično pravima, stoga pažljivo provjerite URL i budite sumnjičavi prema bilo kojem zaslonu za prijavu koji se pojavi odmah nakon pridruživanja novoj Wi-Fi mreži.

Izbjegavajte unositi korporativne vjerodajnice izravno kroz hotelski captive portal ili bilo koji zahtjev koji se pojavi prije nego što ste namjerno otvorili preglednik i otišli na poznatu stranicu. Legitimni Wi-Fi portali obično traže samo broj sobe ili jednostavno prihvaćanje uvjeta, a ne potpunu prijavu na Microsoft račun.

Za organizacije, ovo je također podsjetnik da podsjećaju zaposlenike koji putuju o sigurnim Wi-Fi praksama prije putovanja i da korištenje VPN-a učine standardnim dijelom politike putovanja, a ne opcionalnom preporukom.

Što ovo znači za vas

Ako putujete poslovno i redovito se povezujete na hotelski Wi-Fi, ova kampanja je izravan podsjetnik da mreža kojoj se pridružujete možda nije tako pouzdana kao što se čini, čak i kada izgleda kao službeni hotelski portal. Napad ne zahtijeva da kliknete na zlonamjernu poveznicu u e-poruci; jednostavno povezivanje na kompromitiranu mrežu i prijava na ono što izgleda kao normalan Microsoft 365 zahtjev dovoljno je da izgubite svoj token. Tretiranje hotelskog Wi-Fi-ja kao inherentno nepouzdanog i dodavanje zaštita poput VPN-a i MFA-a na njega zatvara najlakši put koji napadači imaju do vašeg računa.

Ključni zaključci

Prije vašeg sljedećeg putovanja, odvojite nekoliko minuta za pripremu: instalirajte i testirajte VPN tako da bude spreman za korištenje čim se povežete na hotelski Wi-Fi, potvrdite da je MFA aktivan na vašem Microsoft 365 računu i steknite naviku pažljivog pregledavanja bilo koje stranice za prijavu koja se pojavi odmah nakon pridruživanja novoj mreži. Ovi mali koraci izravno se suprotstavljaju taktikama koje stoje iza ove kampanje i uvelike pomažu u očuvanju vaših Microsoft 365 tokena, i svega što oni štite, izvan pogrešnih ruku.