マイクロソフトは、ホテルのWi-Fiネットワークを悪用してMicrosoft 365のログイン資格情報を盗み、Windows PCにマルウェアを送り込む広範なロシアのハッキングキャンペーンを確認した。Windowsユーザーに直接発せられたこの警告は、ホスピタリティネットワークを資格情報窃取のホットスポットとして名指ししており、ホテルのロビーや会議室から仕事用メールにログインしたことのある人は誰でも注意すべきである。
マイクロソフトが警告している内容
マイクロソフトによると、このキャンペーンは特に、ビジネス旅行者がノートパソコンを接続するホテルや同様の会場で使用されるWi-Fiインフラを標的にしている。攻撃者はネットワークトラフィックを傍受するか、ログインポータルをなりすまして、Microsoft 365の資格情報(世界中の何百万人ものユーザーにとって、企業メール、クラウドストレージ、社内ビジネスツールを利用するためのユーザー名とパスワード)を収集していると伝えられている。
ロシアの攻撃者によるものとされるこのキャンペーンは、単なる金銭目的の詐欺ではなく、スパイ活動、企業情報の収集、機密通信へのアクセスといった、国家が関与する他の作戦と同様のカテゴリーに分類される。ホテルのWi-Fiは、自宅やオフィスのネットワークよりも本質的に信頼性が低いものとして長らく扱われてきたが、今回のキャンペーンは、理論上のリスクが、文書化された標的(旅行中にMicrosoft 365に接続するWindows PCユーザー)を伴う、現在進行形の脅威となっていることを示している。
ホテルのネットワークが格好の標的となる理由
ホテルのWi-Fiは、攻撃者にとって魅力的な弱点の独特な組み合わせを備えている。宿泊客は、精査することなくキャプティブポータルのログインページをクリックして進むように慣らされており、多くの施設ではネットワーク管理が外部委託されているか不十分にしか保守されておらず、接続と切断を繰り返す膨大な数の一時的なデバイスのせいで、悪意ある活動をリアルタイムで特定することが困難になっている。
攻撃者がネットワーク上に足場を築くか、サインインページそのものをなりすますと、旅行者がMicrosoft 365サービスに対して認証を行う際に資格情報を傍受できる。そこから、盗まれた資格情報はメール、文書、カレンダーへのアクセスに使用されたり、接続されたデバイスに直接マルウェアを送り込むための足がかりとして使われたりする。このことはWindows PCにとって特に懸念される。なぜなら、侵害されたログイン情報と未修正のシステムが組み合わさることで、より深刻な侵入への扉が開かれる可能性があるからだ。攻撃者は資格情報の窃取とWindowsの脆弱性の悪用を組み合わせる一貫したパターンを示しており、MiniPlasmaゼロデイ脆弱性の開示は、デバイス上の足場がいかに迅速に、完全にパッチが適用されたマシンであっても完全なシステムアクセスへとエスカレートし得るかを示している。
ビジネス旅行者にとってのプライバシーリスク
ほとんどの人にとって、Microsoft 365のパスワードが盗まれることは単なる不便ではなく、そのアカウントに結びつくすべてのものへの入り口である。企業のメールスレッド、共有ドライブ、会議のスケジュールや旅行計画が明らかになるカレンダーの招待状、そしてOneDriveやOutlookに保存されたあらゆる個人情報が、潜在的に露出する可能性がある。特にビジネス旅行者にとっては、これが複合的なプライバシー問題を生み出す。つまり、脆弱なホテルのネットワークに接続せざるを得ない出張そのものが、クライアント契約書から戦略的計画文書に至るまで、最も機密性の高い仕事の資料を持ち運ぶ旅行であることが多いのだ。
Microsoft 365アカウントは組織全体のシングルサインオンシステムと頻繁に連携しているため、1つの資格情報が侵害されるだけで、他の接続されたサービスへのアクセスに連鎖的につながる可能性がある。このことは、今回のキャンペーンが、1つのパスワードが盗まれる以上に、安全でないネットワーク上での1回の不注意なログインによって組織のデジタルフットプリント全体がさらに広範に露出する問題であることを意味している。
あなたにとっての意味
仕事で旅行し、WindowsノートパソコンでMicrosoft 365を使用しているなら、この警告は直接当てはまる。中核となるリスクは目新しいものではない。それは、デバイスとネットワークの間に保護層を設けずに、ホテルのWi-Fiに接続してメールやクラウドサービスにログインするという日常的な行為である。攻撃者は、ログイン画面で資格情報を傍受したり、偽のポータルに入力させたりできるのであれば、暗号化を破ったり、無名のソフトウェアのバグを悪用したりする必要はない。
現実的な対策は単純明快だ。すべてのホテルのネットワークをデフォルトで信頼できないものとして扱うことである。Microsoftアカウントにログインする前にVPNを使用してトラフィックを暗号化し、資格情報を入力する前にキャプティブポータルのページを注意深く確認し、多要素認証を有効にして、盗まれたパスワードだけではアクセスを許可しないようにすること。盗まれた資格情報と未修正の脆弱性を組み合わせた攻撃者は、資格情報の窃取単体よりもはるかに大きな被害をもたらす可能性があるため、Windows PCを完全に最新の状態に保つことも重要である。
実践すべき対策
- ホテルや公共のWi-Fiネットワークは信頼できないものと想定し、可能な限りVPN経由で機密性の高いログインを行う。
- Microsoft 365やその他のビジネスアカウントで多要素認証を有効にし、盗まれたパスワードだけでは使用できないようにする。
- 資格情報を入力する前に、ホテルのWi-Fiサインインページになりすましの兆候がないか再確認する。
- 攻撃者は盗んだログイン情報とデバイスレベルのエクスプロイトを組み合わせてより深いアクセスを得ようとすることが多いため、Windowsを完全にパッチ適用した状態に保つ。
このキャンペーンは、今日ビジネスユーザーが直面する最大のプライバシーリスクの1つが、高度な攻撃だけではなく、基本的な旅行習慣に依然としてあることを思い起こさせる。接続前の数分間の用心が、後のより大きな頭痛の種を防ぐことができる。




