Egy régi nyilvános Wi-Fi kockázat új változata

Biztonsági kutatók egy olyan fenyegető szereplőt azonosítottak, aki nyilvános Wi-Fi átjárókat tör fel, azt a hardvert, ami a repülőtereken, szállodákban, kávézókban és konferenciaközpontokban látható captive portálok mögött áll, hogy vállalati Microsoft 365-ös hitelesítő adatokat gyűjtsön. A támadó ahelyett, hogy hamis hotspotot hozna létre vagy a nulláról hamisítana egy bejelentkezési oldalt, magát a legitim infrastruktúrát kompromittálja, amelyre a cégek és helyszínek támaszkodnak a vendégek hitelesítéséhez, mielőtt internet-hozzáférést biztosítanának.

Ez azért fontos, mert a captive portálok a nyilvános Wi-Fi élmény egyik legmegbízhatóbb és legkevésbé vizsgált részei. Utazók milliói kattintanak nap mint nap ezekre a „fogadja el a feltételeket és csatlakozzon” oldalakra anélkül, hogy belegondolnának. Ha magát az átjárót térítették el, a felhasználó által látott hitelesítőadat-gyűjtő oldal teljesen valódinak tűnhet, mert bizonyos értelemben az is – a valódi infrastruktúra, csak épp adatlopásra használják fel.

Hogyan működik a támadás

A captive Wi-Fi átjárók azok az eszközök, amelyek a nyilvános hálózat és a nyílt internet között helyezkednek el, és jellemzően bejelentkezést, feltételek elfogadását vagy e-mail-cím megadását kérik, mielőtt a böngészés elkezdődne. Az erre a kampányra vonatkozó beszámolók szerint a fenyegető szereplő közvetlenül ezeket az eszközöket kompromittálja, és arra használja, hogy az üzleti úton lévő munkavállalók Microsoft 365-ös fiókjait célozza meg.

Mivel a Microsoft 365 a levelezés, a fájltárolás és az együttműködés gerince a vállalkozások hatalmas részénél világszerte, egyetlen ellopott hitelesítő adatkészlet is megnyithatja az utat a postaládákhoz, megosztott dokumentumokhoz, belső kommunikációhoz – és ha a többtényezős hitelesítés nincs megfelelően kikényszerítve, akár mélyebb hálózati hozzáféréshez is. A támadók számára az üzleti utazók átjárószintű célbavétele hatékony: ahelyett, hogy egyes áldozatokra vadásznának, azt a szűk keresztmetszetet kompromittálják, amelyen sok különböző utazó kénytelen áthaladni.

Ez a megközelítés kikerüli a szokásos tanácsokat is, amelyek a hamis hotspotok felismeréséről szólnak. A felhasználók nem feltétlenül csatlakoznak egy hamis hálózatnévhez vagy egy nyilvánvalóan gyanús oldalhoz. Azt a Wi-Fi-t használják, amelyet a helyszín valóban biztosít, csak épp infrastruktúraszinten fordították ellenük.

Miért jelent ez adatvédelmi és biztonsági problémát mindenki számára

A következmények itt túlmutatnak egyetlen vállalat informatikai részlegén. A nyilvános Wi-Fi régóta a személyes adatvédelem gyenge láncszemének számít, de ez a kampány rávilágít arra, hogyan nő meg ez a gyengeség, amikor olyan üzleti utazókat érint, akik vállalati rendszerek hitelesítő adatait hordozzák. Egy kompromittált Microsoft 365-ös bejelentkezés nem csupán kellemetlenség – üzleti e-mail kompromittálódáshoz, adatszivárgáshoz és egy megbízható belső fiókból indított további adathalász kampányokhoz vezethet.

Hasznos emlékeztető arra, hogy az adatvédelem és biztonság érdekében használt eszközöknek valódi, konkrét korlátaik vannak. Ahogy arról a mit véd valójában egy VPN, és mit nem című elemzésünkben írtunk, a VPN titkosítja a forgalmat az eszköz és a VPN-szerver között, ami valóban értékes nyilvános Wi-Fi-n. De nem akadályozza meg, hogy valódi hitelesítő adatait egy olyan bejelentkezési képernyőbe írja be, amelyet maga a captive portál már a VPN-kapcsolat létrejötte előtt kompromittált. Ennek a különbségtételnek a megértése kulcsfontosságú ahhoz, hogy ezeket az eszközöket hatékonyan használjuk, ahelyett, hogy csodaszernek tekintenénk őket.

Azt is érdemes megjegyezni, hogy az olyan adatvédelmi eszközök, mint a VPN-ek, egyre inkább részét képezik a szélesebb körű szakpolitikai vitáknak, beleértve az olyan szabályozói vizsgálatokat is, mint amilyet az Egyesült Királyság javasolt VPN korhatár-ellenőrzési szabályozásáról szóló cikkünkben tárgyaltunk. Mivel ezek az eszközök egyre nagyobb figyelmet kapnak a szabályozóktól, még fontosabbá válik a mindennapi felhasználók és a vállalkozások számára is, hogy pontosan értsék, mi ellen védenek és mi ellen nem.

Mit jelent ez önnek

Ha Ön vagy alkalmazottai üzleti úton vannak, és rendszeresen csatlakoznak nyilvános Wi-Fi-hez repülőtereken, szállodákban vagy konferenciahelyszíneken, ez a kampány jelzés arra, hogy szigorítsák a szokásokat a vállalati fiókok irodán kívüli elérésével kapcsolatban. Ez nem azt jelenti, hogy a nyilvános Wi-Fi-t teljesen kerülni kellene, hanem azt, hogy a bejelentkezés pillanata, az a captive portál képernyő több figyelmet érdemel, mint amennyit a legtöbben szentelnek neki.

Az informatikai és biztonsági csapatok számára ez erős érv amellett, hogy kivétel nélkül minden Microsoft 365-ös fiókon kikényszerítsék a többtényezős hitelesítést, mivel az MFA tompíthatja a hatást akkor is, ha a jelszót ellopták. Emellett okot ad arra is, hogy fontolóra vegyék a mobil hotspot használatát vagy egy megbízható VPN-kapcsolat létesítését még az érzékeny bejelentkezés előtt, ahelyett, hogy a helyszín által alapértelmezetten nyújtott hálózatra hagyatkoznának.

Gyakorlati teendők

  • Engedélyezze a többtényezős hitelesítést minden Microsoft 365-ös és egyéb üzleti fiókon, hogy önmagában egy ellopott jelszó ne legyen elegendő a hozzáféréshez.
  • Kerülje a vállalati fiókokba való azonnali bejelentkezést a nyilvános Wi-Fi captive portálhoz való csatlakozás után; ahol lehetséges, használjon mobil hotspotot, vagy előbb csatlakozzon VPN-en keresztül.
  • A captive portál bejelentkezési oldalait ugyanolyan óvatossággal kezelje, mint bármely ismeretlen bejelentkezési képernyőt, és soha ne adjon meg több információt, mint amennyit a hálózat valóban megkövetel a hozzáférés biztosításához.
  • Bátorítsa az utazó alkalmazottakat, hogy jelentsenek minden szokatlant a Wi-Fi bejelentkezési élménnyel kapcsolatban – például váratlan hitelesítőadat-kérést – az informatikai vagy biztonsági csapatnak.
  • Ne feledje, hogy a VPN értékes védelmi réteg nyilvános Wi-Fi-n, de nem helyettesíti az óvatosságot a bejelentkezési szakaszban; a védelem valódi körének megértése segít a helyes használatában.

Ahogy a fenyegető szereplők folyamatosan új módokat találnak az utazók által már megbízhatónak tartott infrastruktúra kihasználására, a védekezés egyik leghatékonyabb módja az, ha tájékozottak maradunk arról, hogyan is működnek ezek a támadások a valóságban, ahelyett, hogy a nyilvános Wi-Fi kockázatairól alkotott elavult feltételezésekre hagyatkoznánk.