マイクロソフトは、ホテルWi-Fiに対する世界的な攻撃キャンペーンを、ロシア国家と関連する脅威アクター「Midnight Blizzard」(APT29としても知られる)によるものと正式に特定した。この特定により、出張者や外交官、経営幹部が利用するホスピタリティネットワークが、Microsoft 365アカウントへのアクセスを狙う攻撃者にとって意図的な侵入口となっていることが、セキュリティ研究者が数週間前から疑っていた通りに確認された。

このキャンペーンは、マイクロソフト自身のアドバイザリですでに文書化されており、ロシアのハッカーがホテルWi-Fiを乗っ取りM365トークンを窃取する方法についての以前の報道でも取り上げられている。今回新たなのは、Midnight Blizzardへの正式な関連付けだ。このグループは、政府機関、シンクタンク、企業を標的としたスパイ活動型の侵入で長い実績を持つ。活動を既知の潤沢なリソースを持つアクターに結びつけることで、組織がこのリスクにどれほど真剣に対処すべきかが変わり、公共ネットワークに対して誰もがどれほどの信頼を置けるのかという新たな疑問が生じる。

ホテルWi-Fi攻撃の仕組み

このキャンペーンの中心にあるのは、単純だが効果的なアイデアだ。標的の自宅やオフィスのネットワークを攻撃する代わりに、旅行者が何の疑いもなく接続する共有Wi-Fiインフラを侵害するのである。ホテルや会議場のネットワークは通常、サードパーティによって管理され、厳密に監視されることは稀で、まさにMidnight Blizzardのような国家関連グループが到達したいと考える、経営幹部、政府関係者、ジャーナリストといった高価値の標的が利用している。

マイクロソフトの調査結果によると、攻撃者はカスタムメイドのマルウェアを使用してセッションを傍受し、旅行者を偽のMicrosoft 365ログインフローへ誘導し、最終的に認証トークンと資格情報を収集していた。Microsoft 365は、多くの組織でメール、ファイルストレージ、シングルサインオンの中心に位置しているため、1つのアカウントが侵害されるだけで、より広範な内部システムへの扉が開かれる可能性がある。これは、マイクロソフトがホテルWi-Fiネットワーク上のロシアのハッカーについて警告する報道で説明されているのと同じ核心的なメカニズムであり、なぜホスピタリティセクターが資格情報窃取の格好の場となっているかを浮き彫りにしている。

APT29への特定が重要な理由

セキュリティチームはしばしば、日和見的なサイバー犯罪と標的型の国家支援スパイ活動を区別し、その区別が防御の構築方法を形作る。Midnight Blizzard(APT29としても追跡され、ロシアの情報機関の支援を受けていると広く考えられている)は、 smash-and-grab 型の作戦ではない。歴史的に、このグループは素早い金銭的利益よりも、長期的なアクセス、静かな持続性、そして諜報価値を優先する。

この文脈は、ホテルWi-Fi攻撃が自分たちに関係するかどうかを検討するすべての人にとって重要だ。組織が機密性の高い通信を扱っている場合、政府契約に関わっている場合、防衛、政策、エネルギー、ジャーナリズムの分野で活動している場合、あるいは単に国際的に旅行する幹部がいる場合、このキャンペーンは、公共および半公共のネットワークが受動的な便宜ではなく、活発な戦場であることを直接的に思い起こさせる。旅行者を標的とする攻撃のより広範なパターンと、他の現在の脅威は、ホテルWi-Fi攻撃とZimbraのゼロデイを取り上げた最近のまとめでも指摘されており、旅行関連インフラが毎週の脅威サマリーの中で他の主要な脆弱性と並んでどれほど頻繁に登場するかが示されている。

これがあなたにとって意味すること

仕事で出張し、ホテルや会議場のWi-Fiに接続するなら、このキャンペーンはインシデントが発生してからではなく、今すぐ習慣を変えるべき合図だ。リスクは明らかに怪しいネットワークに限らない。この攻撃の前提全体は、通常の期待されるホテルWi-Fiが、目に見える警告サインなしに静かに侵害されうるということだ。このキャンペーンに関する複数のレポートで繰り返されているマイクロソフトのガイダンスは、ホテルや会議場のWi-Fiをデフォルトで信頼できないものとして扱い、仕事用アカウントに関連するものを扱う際には、可能な限りプライベートなセルラーデータや、管理された組織承認済みの接続を優先することだ。

ITおよびセキュリティチームにとって、これはMicrosoft 365認証がどのように保護されているかを見直す良い機会でもある。多要素認証は役立つが、セッショントークン自体が取得された場合、トークン窃取の手法がMFAをバイパスできることがある。条件付きアクセスポリシー、デバイスコンプライアンスチェック、予期しない場所やデバイスからのログインの監視は、この種の攻撃に対して有意義な摩擦を加える。資格情報とポータルベースの攻撃が大規模なユーザー集団全体に急速に広がるという同じ教訓は、ポータルアクセス自体が障害点となったハートフォードHUSKYメディケイド侵害に関する報道で詳述された露出など、他の最近のインシデントでも示されている。

実行可能なポイント

ホテル、空港、会議場のWi-Fiは、ログインポータルがどれほど公式に見えても、信頼できないネットワークとして扱うこと。可能であれば、仕事用アカウントに関連する作業には、共有Wi-Fiの代わりに個人用または会社支給のモバイルホットスポットを使用すること。すべてのMicrosoft 365アカウントで多要素認証が有効になっていることを確認し、ITチームに、見慣れないデバイスや場所からのログインをフラグする条件付きアクセスポリシーが設定されているか尋ねること。最後に、業界、役割、機密データへのアクセス権限などの理由で、自分自身または組織がより価値の高い標的であると考える理由がある場合は、出張セキュリティ意識を後回しにせず、定期的なトレーニングに組み込むこと。Midnight BlizzardのホテルWi-Fiキャンペーンは、セキュリティチェーンの最も弱い部分が常にオフィスネットワーク内にあるとは限らず、時にはホテルのルームキーカードに印刷されたWi-Fiパスワードであることを明確に示している。