A Microsoft nyilvánosságra hozta, hogy orosz állami kötődésű hackerek szállodai Wi-Fi portálokat térítettek el, hogy rosszindulatú szoftvereket terjesszenek és Microsoft 365 hitelesítési tokeneket lopjanak el gyanútlan utazóktól. A kampány az üzleti utazás egy rutinszerű részét, a szállodai internethez való csatlakozást, a hitelesítő adatok lopásának kiindulópontjává változtatja, veszélyeztetve a vállalati fiókokat és az érzékeny adatokat.
Hogyan működik a szállodai Wi-Fi-s támadás
A Microsoft tájékoztatása szerint a támadók nem az egyéni eszközöket, hanem a szállodai és konferenciaközponti Wi-Fi hálózatok mögötti infrastruktúrát vették célba. A vendégek internet-hozzáférését kezelő átjárók kompromittálásával a hackerek képesek voltak az utazókat hamis Microsoft 365 bejelentkezési oldalakra irányítani, amelyek megtévesztően hasonlítottak a valódi bejelentkezési felületre. Aki hitelesítő adatokat adott meg vagy jóváhagyott egy bejelentkezési kérést ezen hamisított oldalak egyikén, azt kockáztatta, hogy aktív hitelesítési tokeneket ad át, azokat a digitális kulcsokat, amelyek lehetővé teszik a támadók számára, hogy jelszó nélkül is hozzáférjenek e-mailekhez, fájlokhoz és más Microsoft 365 szolgáltatásokhoz.
Ez a megközelítés azért figyelemre méltó, mert nem egyetlen áldozat adathalász linkre kattintására épít. Ehelyett egy megosztott hálózatba vetett bizalmat használ ki. Amikor egy szálloda Wi-Fi portálja maga kompromittálódik, minden csatlakozó vendég potenciális célponttá válik, függetlenül attól, hogy általában mennyire óvatosak az e-mail mellékletekkel vagy a gyanús linkekkel.
Miért elsődleges célpontok az üzleti utazók
A szállodák és konferenciaközpontok természetes vadászterületet jelentenek az ilyen típusú műveletekhez. Az üzleti utazók és vezetők gyakran csatlakoznak ismeretlen hálózatokhoz az irodától távol, sokszor időnyomás alatt és a vállalati hálózaton elérhető réteges biztonsági védelem nélkül. Egy ellopott Microsoft 365 token hozzáférést biztosíthat a támadónak belső kommunikációkhoz, pénzügyi dokumentumokhoz, kapcsolati listákhoz és naptárrészletekhez, olyan információkhoz, amelyek értékesek mind a kémkedés, mind a szervezet ellen indított további támadások szempontjából.
Ez illeszkedik egy tágabb mintába, amelyben az orosz állami kötődésű csoportok tisztviselőket, vezetőket és szervezeteket céloznak meg hétköznapi kommunikációs és kapcsolódási eszközökön keresztül. Egy külön esetben Németország hivatalosan is orosz államilag támogatott szereplők számlájára írt egy szövetségi minisztereket és a Bundestag tagjait célzó adathalász kampányt, hangsúlyozva, hogy ezek a csoportok következetesen nagy értékű célpontokra vadásznak olyan csatornákon keresztül, amelyeket az emberek naponta használnak és általában megbíznak bennük.
Microsoft 365 fiókja védelme szállodai Wi-Fi-n
A jó hír az, hogy az utazók és az informatikai csapatok néhány gyakorlati szokással jelentősen csökkenthetik ezt a kockázatot.
Használjon VPN-t, mielőtt bármi mást tenne szállodai vagy nyilvános Wi-Fi-n. Egy jó hírű VPN-en keresztüli csatlakozás titkosítja a forgalmát és elvezeti azt egy potenciálisan kompromittált helyi hálózattól, ami sokkal nehezebbé teszi egy eltérített Wi-Fi átjáró számára, hogy elfogja vagy átirányítsa a bejelentkezési kísérleteit.
Engedélyezze a többtényezős hitelesítést (MFA) minden Microsoft 365 fiókon, és fordítson kiemelt figyelmet a váratlan hitelesítési kérésekre. Az ellopott jelszavak sokkal kevésbé hasznosak a támadók számára, ha második tényezőre is szükség van, bár az utazóknak továbbra is óvatosnak kell lenniük az olyan MFA kérések jóváhagyásával, amelyeket nem ők kezdeményeztek.
Ellenőrizze a bejelentkezési oldalt, mielőtt megadja hitelesítő adatait. A hamis Microsoft 365 bejelentkezési oldalakat úgy tervezték, hogy szinte teljesen megegyezzenek a valódival, ezért gondosan ellenőrizze az URL-címet, és legyen gyanakvó minden olyan bejelentkezési képernyővel szemben, amely közvetlenül egy új Wi-Fi hálózathoz való csatlakozás után jelenik meg.
Kerülje a vállalati hitelesítő adatok közvetlen megadását egy szálloda captive portálján vagy bármely olyan felületen, amely azelőtt jelenik meg, hogy szándékosan megnyitott volna egy böngészőt és elnavigált volna egy ismert webhelyre. A törvényes Wi-Fi portálok általában csak egy szobaszámot vagy a feltételek egyszerű elfogadását kérik, nem pedig egy teljes Microsoft fiókos bejelentkezést.
A szervezetek számára ez egyben emlékeztető is, hogy az utazások előtt emlékeztessék az utazó alkalmazottakat a biztonságos Wi-Fi használati szokásokra, és tegyék a VPN használatát az utazási irányelvek szokásos részévé, ne pedig opcionális ajánlássá.
Mit jelent ez Önnek
Ha munkavégzés céljából utazik és rendszeresen csatlakozik szállodai Wi-Fi-hez, ez a kampány közvetlen emlékeztető arra, hogy a hálózat, amelyhez csatlakozik, nem feltétlenül olyan megbízható, mint amilyennek látszik, még akkor sem, ha hivatalos szállodai portálnak tűnik. A támadáshoz nem kell rosszindulatú linkre kattintania egy e-mailben; elég pusztán csatlakozni egy kompromittált hálózathoz, és bejelentkezni egy normál Microsoft 365 kérésnek tűnő felületen ahhoz, hogy elveszítse a tokenjét. Ha a szállodai Wi-Fi-t eleve nem megbízhatónak tekinti, és olyan védelmi rétegeket alkalmaz, mint a VPN és az MFA, az lezárja a támadók számára a fiókjához vezető legkönnyebb utat.
Főbb tanulságok
A következő utazása előtt szánjon néhány percet a felkészülésre: telepítsen és teszteljen egy VPN-t, hogy készen álljon a használatra, amint csatlakozik a szállodai Wi-Fi-hez, ellenőrizze, hogy az MFA aktív-e a Microsoft 365 fiókján, és szokjon rá minden olyan bejelentkezési oldal alapos átvizsgálására, amely közvetlenül egy új hálózathoz való csatlakozás után jelenik meg. Ezek az apró lépések közvetlenül ellensúlyozzák a kampány mögött álló taktikákat, és nagyban hozzájárulnak ahhoz, hogy Microsoft 365 tokenjei és mindaz, amit védenek, ne kerülhessenek rossz kezekbe.




