Microsoftは、ロシア国家に関連するハッカーがホテルのWi-Fiポータルを乗っ取り、マルウェアを配布して、無警戒の旅行者からMicrosoft 365の認証トークンを盗み出していたことを明らかにしました。このキャンペーンは、出張時の日常的な行動であるホテルのインターネット接続を、資格情報を盗むための出発点に変え、企業アカウントや機密データを危険にさらします。

ホテルのWi-Fi攻撃の仕組み

Microsoftによると、攻撃者は個々のデバイスではなく、ホテルや会議場のWi-Fiネットワークの背後にあるインフラを標的にしました。ゲストのインターネットアクセスを管理するゲートウェイを侵害することで、ハッカーは旅行者を本物そっくりの偽のMicrosoft 365ログインページに誘導することができました。こうした偽ページで資格情報を入力したり、ログインプロンプトを承認したりした人は、アクティブな認証トークンを渡してしまう危険があります。このトークンは、パスワードをまったく必要とせずに、メールやファイル、その他のMicrosoft 365サービスに攻撃者がアクセスするためのデジタルキーです。

この手法が注目されるのは、一人の被害者を騙してフィッシングリンクをクリックさせる必要がない点です。代わりに、共有ネットワークへの信頼を悪用します。ホテルのWi-Fiポータル自体が侵害されている場合、接続するすべてのゲストが標的になる可能性があり、普段どんなに慎重にメールの添付ファイルや不審なリンクを扱っていても関係ありません。

ビジネス旅行者が主要な標的となる理由

ホテルや会議場は、こうした活動にとって格好の狩り場です。ビジネス旅行者や役員は、オフィスを離れている間、よく知らないネットワークに接続し、時間に追われることも多く、社内ネットワークで利用できる多層的なセキュリティ保護もありません。Microsoft 365のトークンが盗まれれば、攻撃者は内部のやり取り、財務書類、連絡先リスト、予定表の詳細にアクセスでき、スパイ活動だけでなく組織への二次攻撃にとっても価値のある情報が手に入ります。

これは、ロシア国家につながるグループが、日常的なコミュニケーションツールや接続ツールを通じて政府関係者や幹部、組織を標的にする、より広範なパターンに合致します。別の事例では、ドイツが連邦大臣や連邦議会議員を標的としたフィッシングキャンペーンをロシアの国家支援アクターによるものと正式に断定し、これらのグループが、人々が毎日使い、信頼しがちな経路を通じて一貫して価値の高い標的を狙っていることを浮き彫りにしました。

ホテルのWi-FiでMicrosoft 365アカウントを保護する方法

朗報は、旅行者とITチームがいくつかの実践的な習慣でこのリスクを有意に減らせることです。

ホテルや公共のWi-Fiでは、何よりも先にVPNを使用してください。信頼できるVPNを経由して接続すると、トラフィックが暗号化され、侵害された可能性のあるローカルネットワークから離れて経路が確保されるため、乗っ取られたWi-Fiゲートウェイがログイン試行を傍受したり、リダイレクトしたりするのがはるかに難しくなります。

すべてのMicrosoft 365アカウントで多要素認証(MFA)を有効にし、予期しない認証プロンプトに細心の注意を払ってください。第二の要素が求められる場合、盗まれたパスワードの価値は大幅に下がります。ただし、自分が開始していないMFA要求を承認する際には、依然として注意が必要です。

資格情報を入力する前にログインページを確認してください。偽のMicrosoft 365サインインページは本物とほぼ同じに見えるように設計されているため、URLを慎重に確認し、新しいWi-Fiネットワークに接続した直後に表示されるサインイン画面には疑いを持ってください。

ホテルのキャプティブポータルや、意図的にブラウザを開いて既知のサイトに移動する前に表示されるプロンプトを通じて、企業の資格情報を直接入力しないでください。正規のWi-Fiポータルは、通常、部屋番号や利用規約への単純な同意だけを求め、Microsoftアカウントの完全なログインは要求しません。

組織にとっては、出張前の従業員に安全なWi-Fiの習慣を周知し、VPNの使用を任意の推奨事項ではなく、出張規定の標準的な一部にすることの重要性を再確認する契機にもなります。

これはあなたにとって何を意味するか

仕事で旅行し、定期的にホテルのWi-Fiに接続する場合、このキャンペーンは、接続するネットワークが公式のホテルポータルのように見えても、見かけほど信頼できないかもしれないことを直接的に思い起こさせます。攻撃は、メール内の悪意のあるリンクをクリックする必要はありません。単に侵害されたネットワークに接続し、通常のMicrosoft 365プロンプトに見える画面にログインするだけで、トークンを失うのに十分です。ホテルのWi-Fiを本質的に信頼できないものとして扱い、VPNやMFAといった保護を重ねることで、攻撃者がアカウントにたどり着く最も簡単な経路を閉ざせます。

重要なポイント

次の出張の前に、数分かけて準備しましょう。ホテルのWi-Fiに接続した瞬間に使えるようにVPNをインストールしてテストし、Microsoft 365アカウントでMFAが有効であることを確認し、新しいネットワークに接続した直後に表示されるログインページを注意深く調べる習慣を身につけましょう。これらの小さなステップは、このキャンペーンの背後にある手口に直接対抗し、Microsoft 365トークンとそれが保護するすべてのものを悪意のある者の手に渡さないために大いに役立ちます。