Microsoft ha attribuito formalmente una campagna globale di attacchi Wi-Fi negli hotel a Midnight Blizzard, l'attore delle minacce legato allo Stato russo noto anche come APT29. L'attribuzione conferma ciò che i ricercatori di sicurezza sospettavano da settimane: le reti del settore alberghiero utilizzate da viaggiatori d'affari, diplomatici e dirigenti sono diventate un punto di ingresso deliberato per gli aggressori che cercano di accedere agli account Microsoft 365.

La campagna è già stata documentata negli avvisi di Microsoft e trattata in precedenti report su come gli hacker russi dirottano il Wi-Fi degli hotel per rubare token M365. La novità qui è il collegamento formale a Midnight Blizzard, un gruppo con una lunga storia di intrusioni a scopo di spionaggio contro agenzie governative, think tank e obiettivi aziendali. Collegare l'attività a un attore noto e ben finanziato cambia la serietà con cui le organizzazioni dovrebbero considerare il rischio, e solleva nuovi interrogativi su quanta fiducia si possa riporre in una rete pubblica.

Come funzionano gli attacchi Wi-Fi negli hotel

Al centro di questa campagna c'è un'idea semplice ma efficace: invece di attaccare la rete domestica o aziendale di un bersaglio, compromettere l'infrastruttura Wi-Fi condivisa a cui i viaggiatori si connettono senza pensarci due volte. Le reti di hotel e centri congressi sono in genere gestite da terze parti, raramente monitorate con attenzione e utilizzate proprio dal tipo di bersagli di alto valore – dirigenti, funzionari, giornalisti – che un gruppo legato a uno Stato come Midnight Blizzard vuole raggiungere.

Secondo i risultati di Microsoft, gli aggressori hanno utilizzato malware creato su misura per intercettare le sessioni e indirizzare i viaggiatori verso flussi di accesso fraudolenti a Microsoft 365, raccogliendo infine token di autenticazione e credenziali. Poiché Microsoft 365 è al centro di posta elettronica, archiviazione file e single sign-on per moltissime organizzazioni, un singolo account compromesso può aprire le porte a un insieme molto più ampio di sistemi interni. È lo stesso meccanismo fondamentale descritto nel report su come Microsoft avverte degli hacker russi sulle reti Wi-Fi degli hotel, e sottolinea perché il settore alberghiero sia diventato un terreno di lancio così attraente per il furto di credenziali.

Perché l'attribuzione ad APT29 è importante

I team di sicurezza spesso distinguono tra cybercriminalità opportunistica e spionaggio mirato sponsorizzato da uno Stato, e questa distinzione determina il modo in cui viene costruita una difesa. Midnight Blizzard, tracciato anche come APT29 e ampiamente ritenuto operare con il sostegno dell'intelligence russa, non è un'operazione mordi e fuggi. Storicamente, questo gruppo dà priorità all'accesso a lungo termine, alla persistenza silenziosa e al valore dell'intelligence rispetto a guadagni finanziari rapidi.

Questo contesto è importante per chiunque valuti se gli attacchi Wi-Fi negli hotel siano rilevanti per loro. Se la tua organizzazione gestisce comunicazioni sensibili, lavora con contratti governativi, opera nei settori della difesa, della politica, dell'energia o del giornalismo, o semplicemente ha dirigenti che viaggiano all'estero, questa campagna è un chiaro promemoria che le reti pubbliche e semi-pubbliche sono un campo di battaglia attivo, non una comodità passiva. Il modello più ampio di attacchi contro i viaggiatori insieme ad altre minacce attuali è stato segnalato anche in un recente riepilogo che trattava attacchi Wi-Fi negli hotel e una zero-day di Zimbra, che notava con quanta frequenza le infrastrutture legate ai viaggi compaiano ora accanto ad altre grandi vulnerabilità nei riepiloghi settimanali delle minacce.

Cosa significa per te

Se viaggi per lavoro e ti connetti al Wi-Fi di hotel o centri congressi, questa campagna è un segnale per cambiare abitudini ora anziché dopo un incidente. Il rischio non è limitato a reti palesemente sospette; l'intera premessa di questo attacco è che il Wi-Fi ordinario e atteso degli hotel può essere silenziosamente compromesso senza segnali visibili di avvertimento. Le indicazioni di Microsoft, ribadite in diversi report su questa campagna, sono di trattare il Wi-Fi di hotel e centri congressi come non affidabile per impostazione predefinita e di privilegiare connessioni dati cellulari private o connessioni gestite e approvate dall'organizzazione quando si gestisce qualsiasi cosa legata agli account di lavoro.

Per i team IT e di sicurezza, questo è anche un buon momento per verificare come è protetta l'autenticazione a Microsoft 365. L'autenticazione a più fattori aiuta, ma le tecniche di furto dei token possono talvolta bypassare l'MFA se i token di sessione stessi vengono catturati. Le politiche di accesso condizionato, i controlli di conformità dei dispositivi e il monitoraggio degli accessi da posizioni o dispositivi imprevisti aggiungono un significativo attrito contro questo tipo di attacco. La stessa lezione, secondo cui gli attacchi basati su credenziali e portali si diffondono rapidamente tra grandi popolazioni di utenti, è emersa in altri incidenti recenti, inclusa l'esposizione dettagliata nel report sulla violazione di Hartford HUSKY Medicaid, dove l'accesso al portale stesso è diventato il punto di cedimento.

Consigli pratici

Tratta le reti Wi-Fi di hotel, aeroporti e centri congressi come reti non affidabili, indipendentemente da quanto sembri ufficiale il portale di accesso. Quando possibile, utilizza un hotspot mobile personale o aziendale invece del Wi-Fi condiviso per qualsiasi cosa coinvolga gli account di lavoro. Assicurati che l'autenticazione a più fattori sia abilitata su tutti gli account Microsoft 365 e chiedi al tuo team IT se sono in atto politiche di accesso condizionato per segnalare accessi da dispositivi o posizioni non familiari. Infine, se tu o la tua organizzazione avete motivo di credere di essere un bersaglio di alto valore, a causa del settore, del ruolo o dell'accesso a dati sensibili, inserite la consapevolezza della sicurezza nei viaggi nella formazione di routine invece di considerarla un pensiero secondario. La campagna Wi-Fi negli hotel di Midnight Blizzard è una chiara dimostrazione che l'anello più debole della catena della sicurezza non è sempre all'interno della rete aziendale; a volte è la password del Wi-Fi stampata sulla chiave magnetica della camera d'albergo.