マイクロソフトが新たな偽Wi-Fi攻撃キャンペーンを警告
マイクロソフトは7月31日、Storm-2945と呼ばれるハッキンググループについて警告を発しました。同社はこれを、ロシアに関連する脅威アクターであるMidnight Blizzardのサブグループと特定しており、Midnight Blizzardは長年にわたる国家に連携したサイバー活動の歴史を持っています。マイクロソフトによると、Storm-2945は現在、偽のWi-Fiログインページを使用して世界中のビジネス旅行者を標的にする攻撃キャンペーンを実施しています。
マイクロソフトによる開示はまだ発展途上ですが、核心的な詳細は明らかです。攻撃者は、旅行者が公共またはホテルのWi-Fiネットワークに接続する瞬間を悪用し、偽のログインポータルを使ってデバイスの侵害や認証情報の窃取を図っています。マイクロソフトがロシアに関連するグループによる侵入を特定したのはこれが初めてではなく、同社はThialfアイススタジアムへのランサムウェア攻撃についても別の脅威グループによるものと追跡しており、マイクロソフトの脅威インテリジェンスチームが現在、こうしたアクターを公に名指しして追跡する頻度の高さを浮き彫りにしています。
偽Wi-Fiログイン攻撃の典型的な手口
偽のWi-Fiログインページ(「イービルツイン」攻撃や悪意のあるキャプティブポータルとも呼ばれる)は、単純な仕掛けに依存しています。それは、旅行者が空港ラウンジやホテル、会議場などで表示されるであろう正規のサインイン画面を模倣するというものです。被害者のデバイスは本物のネットワークに接続する代わりに、攻撃者が制御するネットワークに接続されるか、あるいは本物とそっくりに作られた偽のポータルを通じてリダイレクトされます。
そこから攻撃者は、偽のページに入力されたログイン認証情報を収集したり、暗号化されていないトラフィックを傍受したり、接続されたデバイスに悪意のあるソフトウェアを送り込もうとしたりします。ビジネス旅行者は、メールをチェックしたり通話に参加するために急いでオンラインになる必要があることが多いため、こうした偽ポータルは目立たず、疑いを抱かせないように設計されています。この手法は高度なマルウェアやソフトウェアの脆弱性を必要とせず、日常的なプロセスへの信頼を悪用するものです。
国家主導の作戦に関連する脅威グループ(Midnight Blizzardの背後にいるグループなど)が、このアプローチに引き続き投資している理由の一端がここにあります。低コストで拡張性があり、ビジネス旅行者――信頼できないネットワーク間を頻繁に移動し、企業システムや内部コミュニケーション、機密プロジェクトへの価値あるアクセス権を持つ人々――に対して効果的だからです。
ビジネス旅行者が格好の標的となる理由
ビジネス旅行者が魅力的な標的となる理由はいくつかあります。彼らは自分が管理できず検証もできないネットワークに頻繁に接続し、複数のデバイスやアカウントを同時に扱うことが多く、時間的なプレッシャーからログインページを注意深く精査する可能性が低くなるからです。スパイ活動や情報収集に焦点を当てたロシア関連のグループにとって、旅行中の役員や外交官、研究者を侵害することは、最初に侵害されたデバイスが最終的な標的でなくても、組織のより広範なネットワークへの足がかりとなります。
このキャンペーンは、脅威アクターが従来のネットワーク防御を完全に回避する初期アクセス手段をますます好むようになっている、より広範な傾向も反映しています。IKEの脆弱性がWindows VPNサービスに影響を与えるケースのような、エンタープライズソフトウェアやVPNクライアントの欠陥を悪用するのではなく、今回の攻撃は未知のネットワークで「接続」をクリックするという人間の判断を標的にしています。そのため、認識と基本的な運用衛生が技術的なパッチ適用と同様に重要になります。
あなたにとっての意味
仕事で旅行する機会があるなら、たとえ時々であっても、この警告は、空港、ホテル、会議センターの公衆Wi-Fiネットワークを本質的に信頼できないものとして扱うべきだという注意喚起です。このようなキャンペーンに巻き込まれるのに、知名度の高い役員である必要はありません。会場に広く網を投げる攻撃者は、接続してきた誰もを侵害し、後で価値のある人物を選別する可能性があります。
幸いなことに、この種の攻撃に対する防御策は簡単で、特別なセキュリティツールを必要としません。ネットワーク名を会場スタッフに直接確認すること、ログイン時に通常とは異なる個人情報を要求するネットワークを避けること、そして信頼できるVPNを使用して公衆ネットワーク上のトラフィックを暗号化することはすべて、リスクを有意に減らす実践的な手段です。定期的に従業員を出張させる組織は、日常的なセキュリティトレーニングの一環として、基本的なWi-Fi安全ガイダンスを強化することも検討すべきです。なぜなら、この種のソーシャルエンジニアリングは、古いソフトウェアや未パッチのシステムに依存しないからです。
実行可能な対策
次の出張の前には、デバイスのWi-Fiリストに表示されるものを信頼するのではなく、ホテルやイベントのスタッフに正規のWi-Fiネットワーク名を確認してください。少しでも見慣れないキャプティブポータルページに機密の認証情報を入力するのは避け、自分が管理していないネットワークに接続する際はデフォルトでVPNの使用を検討してください。組織に出張時のセキュリティポリシーがある場合は、出発前にそれを確認し、疑わしい点があれば速やかにIT部門やセキュリティチームに報告してください。マイクロソフトのStorm-2945に関する警告は、日常的な偽Wi-Fi攻撃でさえ、はるかに大規模な侵入の最初の一手になり得ること、そしてログイン画面での数分の注意でそれを防げることを思い出させてくれます。




