A Microsoft egy új hamis Wi-Fi támadási kampányt jelez

A Microsoft július 31-én figyelmeztetést adott ki a Storm-2945 elnevezésű hackercsoportról, amelyet a vállalat a Midnight Blizzard alcsoportjaként azonosít – utóbbi egy orosz kötődésű fenyegető szereplő, hosszú múltra visszatekintő, államokhoz köthető kiberműveletekkel. A Microsoft szerint a Storm-2945 jelenleg egy olyan támadási kampányt folytat, amely hamis Wi-Fi bejelentkező oldalakkal célozza az üzleti utazókat világszerte.

Bár a Microsoft közzététele még fejlődik, a lényeg egyértelmű: a támadók kihasználják azt a pillanatot, amikor az utazók nyilvános vagy szállodai Wi-Fi hálózatokhoz csatlakoznak, és megtévesztő bejelentkező portálokkal kompromittálják az eszközöket vagy lopják el a hitelesítő adatokat. Nem ez az első alkalom, hogy a Microsoft orosz kötődésű csoporthoz köti a betörést; a vállalat a Thialf jégstadiont ért zsarolóvírus-támadást is egy különálló fenyegető csoportnak tulajdonította, ami aláhúzza, hogy a Microsoft fenyegetési hírszerző csapata milyen gyakran nevezi meg és követi nyilvánosan ezeket a szereplőket.

Hogyan működik tipikusan egy hamis Wi-Fi bejelentkező oldalos támadás

A hamis Wi-Fi bejelentkező oldalak, amelyeket néha „gonosz iker” támadásoknak vagy rosszindulatú captive portáloknak neveznek, egy egyszerű trükkre építenek: lemásolják azt a legitim bejelentkező képernyőt, amelyet az utazó egy reptéri váróban, szállodában vagy konferenciahelyszínen vár. A valódi hálózathoz való csatlakozás helyett az áldozat eszköze a támadó által irányított hálózathoz csatlakozik, vagy átirányítják egy hamis portálon keresztül, amelyet úgy terveztek, hogy pontosan úgy nézzen ki, mint az eredeti.

Innentől kezdve a támadó begyűjtheti a hamis oldalon megadott hitelesítő adatokat, lehallgathatja a titkosítatlan forgalmat, vagy megpróbálhat rosszindulatú szoftvert juttatni a csatlakoztatott eszközre. Mivel az üzleti utazóknak gyakran gyorsan online kell lenniük, hogy megnézzék az e-mailjeiket vagy bekapcsolódjanak egy hívásba, ezek a hamis portálok úgy vannak kialakítva, hogy beolvadjanak a környezetbe és ne keltsenek gyanút. Ez a taktika nem igényel kifinomult rosszindulatú programot vagy szoftveres sebezhetőséget; a mindennapos, ismerős folyamatba vetett bizalmat használja ki.

Részben ez az oka annak, hogy az államilag támogatott műveletekhez köthető fenyegető csoportok, mint amilyen a Midnight Blizzard mögött is áll, továbbra is fektetnek ebbe a megközelítésbe. Alacsony költségű, skálázható és hatékony egy olyan populációval szemben – az üzleti utazókkal szemben –, amely gyakran mozog nem megbízható hálózatok között, és értékes hozzáféréssel rendelkezik vállalati rendszerekhez, belső kommunikációhoz vagy érzékeny projektekhez.

Miért elsődleges célpontok az üzleti utazók

Az üzleti utazók több okból is vonzó célpontok. Gyakran csatlakoznak olyan hálózatokhoz, amelyeket nem irányítanak és nem tudnak ellenőrizni, gyakran több eszközt és fiókot kezelnek egyszerre, és időnyomás alatt lehetnek, ami miatt kevésbé valószínű, hogy alaposan szemügyre vesznek egy bejelentkező oldalt. Egy orosz kötődésű, kémkedésre vagy hírszerzésre szakosodott csoport számára egy utazó vezető, diplomata vagy kutató kompromittálása belépési pontot jelenthet egy szervezet szélesebb hálózatába, még akkor is, ha a kezdetben kompromittált eszköz nem a végső célpont.

Ez a kampány egy szélesebb trendet is tükröz: a fenyegető szereplők egyre inkább előnyben részesítik azokat a kezdeti hozzáférési módszereket, amelyek teljesen megkerülik a hagyományos hálózati védelmet. Ahelyett, hogy egy vállalati szoftver vagy VPN-kliens hibáját használnák ki, mint ahogy azt például az IKE-sebezhetőségnél láthattuk, amely a Windows VPN-szolgáltatásokat érinti, az ehhez hasonló támadások azt az emberi döntést célozzák meg, hogy egy ismeretlen hálózaton a „csatlakozás”-ra kattintunk. Ez azt jelenti, hogy a tudatosság és az alapvető működési higiénia éppolyan fontos, mint a technikai javítások telepítése.

Mit jelent ez Önnek

Ha munkája miatt utazik, akár csak alkalmanként is, ez a figyelmeztetés arra emlékeztet, hogy a nyilvános Wi-Fi hálózatokat, különösen a reptereken, szállodákban és konferenciaközpontokban, alapvetően megbízhatatlanként kell kezelni. Nem kell magas szintű vezetőnek lennie ahhoz, hogy belekeveredjen egy ilyen kampányba; a széles hálót kivető támadók egy helyszínen bárkit kompromittálhatnak, aki csatlakozik, majd utólag kiválogatják, ki az értékes.

A jó hír az, hogy az ilyen típusú támadások elleni védekezés egyszerű, és nem igényel speciális biztonsági eszközöket. A hálózatnevek közvetlen ellenőrzése a helyszín személyzetével, a bejelentkezés során szokatlan személyes adatokat kérő hálózatok kerülése, valamint egy megbízható VPN használata a forgalom titkosításához bármely nyilvános hálózaton – mind olyan gyakorlati lépések, amelyek jelentősen csökkentik a kockázatot. Azoknak a szervezeteknek, amelyek rendszeresen küldenek munkatársaikat üzleti utakra, érdemes megfontolniuk az alapvető Wi-Fi biztonsági útmutatás megerősítését is a rutin biztonsági képzések részeként, mivel ez a fajta közösségi manipuláció nem támaszkodik elavult szoftverre vagy javítatlan rendszerekre.

Gyakorlatban hasznosítható tanulságok

A következő üzleti útja előtt erősítse meg a hivatalos Wi-Fi hálózat nevét a szálloda vagy a rendezvény személyzetével, ahelyett, hogy megbízna abban, ami az eszköze Wi-Fi listájában megjelenik. Kerülje az érzékeny hitelesítő adatok megadását olyan captive portál oldalon, amely akár csak kissé is ismeretlennek tűnik, és fontolja meg egy VPN alapértelmezett használatát, valahányszor olyan hálózathoz csatlakozik, amelyet nem Ön irányít. Ha a szervezetének van utazási biztonsági szabályzata, indulás előtt nézze át, és haladéktalanul jelezzen bármilyen gyanús dolgot az IT- vagy biztonsági csapatának. A Microsoft Storm-2945-re vonatkozó figyelmeztetése hasznos emlékeztető arra, hogy egy rutinszerű hamis Wi-Fi támadás is lehet a nyitólépése egy sokkal nagyobb behatolásnak, és a bejelentkező képernyőnél eltöltött néhány percnyi óvatosság megelőzheti azt.