A Microsoft hivatalosan is a Midnight Blizzard, az orosz állami kapcsolatú fenyegető szereplő – ismertebb nevén APT29 – tevékenységéhez kötötte a szállodai Wi-Fi-támadások globális kampányát. A hivatalos megállapítás megerősíti, amit a biztonsági kutatók hetek óta sejtettek: az üzleti utazók, diplomaták és vezetők által használt vendéglátóipari hálózatok szándékos belépési ponttá váltak a támadók számára, akik Microsoft 365-fiókokhoz keresnek hozzáférést.

A kampányt a Microsoft saját tanácsadói már dokumentálták, és korábbi tudósítások is foglalkoztak vele, például az, amelyik bemutatta, hogyan térítik el az orosz hackerek a szállodai Wi-Fi-t M365-tokenek lopásához. Ami most újdonság, az a Midnight Blizzardhoz fűződő formális kapcsolat, egy olyan csoporthoz, amely hosszú ideje hajt végre kémkedésvezérelt behatolásokat kormányzati szervek, agytrösztök és vállalati célpontok ellen. Az, hogy a tevékenységet egy ismert, jelentős erőforrásokkal rendelkező szereplőhöz kötik, alapvetően megváltoztatja, mennyire kell komolyan venniük a szervezeteknek ezt a kockázatot, és új kérdéseket vet fel azzal kapcsolatban, hogy mennyire bízhatunk bárki is egy nyilvános hálózatban.

Hogyan működnek a szállodai Wi-Fi-támadások

A kampány középpontjában egy egyszerű, de hatékony ötlet áll: ahelyett, hogy a célpont otthoni vagy irodai hálózatát támadnák, kompromittálják azt a közös Wi-Fi-infrastruktúrát, amelyhez az utazók gondolkodás nélkül csatlakoznak. A szállodai és konferencia-hálózatokat jellemzően külső felek kezelik, ritkán ellenőrzik őket alaposan, és pontosan olyan magas értékű célpontok – vezetők, tisztviselők, újságírók – használják, akiket egy állami kötődésű csoport, mint a Midnight Blizzard, el akar érni.

A Microsoft megállapításai szerint a támadók egyedileg fejlesztett kártevővel szakították meg a munkameneteket, és hamis Microsoft 365 bejelentkezési felületekre terelték az utazókat, végül hitelesítési tokeneket és belépési adatokat szerezve. Mivel a Microsoft 365 rengeteg szervezetnél az e-mail, a fájltárolás és az egyszeri bejelentkezés középpontjában áll, egyetlen feltört fiók megnyithatja az utat a belső rendszerek sokkal szélesebb köre felé. Ez ugyanaz az alapmechanizmus, amelyet az a tudósítás is leírt, amely arról szólt, hogy a Microsoft figyelmeztet: orosz hackerek a szállodai Wi-Fi-hálózatokon, és rávilágít arra, hogy a vendéglátóipari szektor miért vált ilyen vonzó tereppé a hitelesítő adatok ellopásához.

Miért fontos az APT29-hez való hozzárendelés

A biztonsági csapatok gyakran különbséget tesznek az opportunista kiberbűnözés és a célzott, államilag támogatott kémkedés között, és ez a különbségtétel határozza meg a védekezés felépítését. A Midnight Blizzard – amelyet APT29-ként is nyomon követnek, és amelyről széles körben úgy vélik, orosz hírszerzési háttérrel működik – nem egy betöréses-kirablós művelet. Ez a csoport történelmileg a hosszú távú hozzáférést, a csendes jelenlétet és a hírszerzési értéket részesíti előnyben a gyors anyagi haszonnal szemben.

Ez a kontextus kulcsfontosságú mindazok számára, akik mérlegelik, hogy a szállodai Wi-Fi-támadások relevánsak-e számukra. Ha az Ön szervezete érzékeny kommunikációt kezel, kormányzati szerződésekkel dolgozik, a védelem, a politika, az energiaipar vagy az újságírás területén tevékenykedik, vagy egyszerűen csak vannak nemzetközileg utazó vezetői, ez a kampány közvetlen figyelmeztetés, hogy a nyilvános és félnyilvános hálózatok aktív csatatérnek számítanak, nem pedig passzív kényelmi eszköznek. Az utazókat célzó támadások szélesebb mintázatát más aktuális fenyegetésekkel együtt egy nemrégiben megjelent összefoglaló is jelezte, amely a szállodai Wi-Fi-támadásokkal és egy Zimbra-nulladik napi sebezhetőséggel foglalkozott, és amely rámutatott, hogy az utazással kapcsolatos infrastruktúra milyen gyakran tűnik fel más jelentős sebezhetőségek mellett a heti fenyegetettségi összefoglalókban.

Mit jelent ez Önnek

Ha munkavégzés céljából utazik, és szállodai vagy konferencia-Wi-Fi-hez csatlakozik, ez a kampány arra ösztönöz, hogy most változtasson a szokásain, ne csak egy incidens után. A kockázat nem korlátozódik a nyilvánvalóan gyanús hálózatokra; a támadás teljes alapfeltevése az, hogy a hétköznapi, megszokott szállodai Wi-Fi csendben, látható figyelmeztető jelek nélkül kompromittálható. A Microsoft saját, a kampánnyal kapcsolatos számos jelentésben visszhangzó útmutatása az, hogy a szállodai és konferencia-Wi-Fi-t alapértelmezés szerint kezeljük megbízhatatlanként, és részesítsük előnyben a privát mobil adatkapcsolatot vagy a felügyelt, szervezet által jóváhagyott csatlakozásokat, amikor munkahelyi fiókokhoz kapcsolódó tevékenységet végzünk.

Az informatikai és biztonsági csapatok számára ez egy jó alkalom arra is, hogy felülvizsgálják, hogyan védik a Microsoft 365 hitelesítését. A többtényezős hitelesítés segít, de a tokenlopási technikák néha megkerülhetik az MFA-t, ha magukat a munkamenet-tokeneket szerzik meg. A feltételes hozzáférési szabályzatok, az eszközmegfelelőségi ellenőrzések és a nem várt helyekről vagy eszközökről érkező bejelentkezések figyelése érdemi súrlódást ad az ilyen típusú támadások ellen. Ugyanez a tanulság – hogy a hitelesítő adatokra és portálokra épülő támadások gyorsan skálázódnak nagy felhasználói bázisokon – más közelmúltbeli incidensekben is megmutatkozott, többek között abban az adatszivárgásban, amelyről a Hartford HUSKY Medicaid incidenst bemutató tudósítás szólt, ahol a portál hozzáférése maga vált a hiba pontjává.

Használható tanulságok

Kezelje a szállodai, repülőtéri és konferencia-Wi-Fi-t megbízhatatlan hálózatként, függetlenül attól, hogy mennyire hivatalosnak tűnik a bejelentkezési portál. Amikor csak lehet, használjon személyes vagy vállalati mobileszköz által biztosított internetmegosztást a megosztott Wi-Fi helyett, ha munkahelyi fiókokkal kapcsolatos tevékenységet végez. Győződjön meg róla, hogy a többtényezős hitelesítés minden Microsoft 365-fióknál engedélyezve van, és kérdezze meg informatikai csapatát, hogy vannak-e érvényben feltételes hozzáférési szabályzatok az ismeretlen eszközökről vagy helyekről érkező bejelentkezések észlelésére. Végezetül, ha Ön vagy szervezete okkal feltételezi, hogy magasabb értékű célpont – akár iparága, beosztása vagy érzékeny adatokhoz való hozzáférése miatt –, építse be az utazási biztonsági tudatosságot a rutinszerű képzésbe, ahelyett, hogy utólagos gondolatként kezelné. A Midnight Blizzard szállodai Wi-Fi kampánya egyértelmű példa arra, hogy a biztonsági lánc leggyengébb láncszeme nem mindig az irodai hálózaton belül van; néha az a Wi-Fi-jelszó, ami a hotelszoba kulcskártyájára van nyomtatva.