En ny vri på en gammel offentlig Wi-Fi-risiko

Sikkerhetsforskere har identifisert en trusselaktør som hacker seg inn i offentlige Wi-Fi-gatewayer, maskinvaren bak captive Wi-Fi-portaler du ser på flyplasser, hoteller, kafeer og konferansesentre, for å samle inn bedrifters Microsoft 365-pålogginger. I stedet for å sette opp et falskt hotspot eller forfalske en påloggingsside fra bunnen av, kompromitterer angriperen den legitime infrastrukturen som bedrifter og arenaer allerede stoler på for å autentisere gjester før de gir nettilgang.

Dette er viktig fordi captive portaler er en av de mest pålitelige, og minst granskede, delene av opplevelsen med offentlig Wi-Fi. Millioner av reisende klikker seg gjennom disse «godta vilkår og koble til»-sidene hver dag uten å tenke seg om. Hvis selve gatewayen er kapret, kan påloggingssiden brukeren ser virke fullstendig autentisk, fordi det på en måte er den ekte infrastrukturen, bare omgjort til tyveri.

Slik fungerer angrepet

Captive Wi-Fi-gatewayer er enhetene som sitter mellom et offentlig nettverk og det åpne internett, og ber vanligvis brukere om å logge inn, godta vilkår eller oppgi en e-postadresse før surfing kan begynne. Ifølge rapportering om denne kampanjen har trusselaktøren kompromittert disse enhetene direkte og brukt dem til å angripe Microsoft 365-kontoene til bedriftsansatte mens de er på reise.

Fordi Microsoft 365 er ryggraden i e-post, fillagring og samarbeid for en stor andel av verdens virksomheter, kan ett enkelt sett med stjålne pålogginger åpne døren til innbokser, delte dokumenter, internkommunikasjon og potensielt dypere nettverkstilgang dersom flerfaktorautentisering ikke er skikkelig håndhevet. For angripere er det effektivt å målrette forretningsreisende på gateway-nivå: i stedet for å jage enkeltofre, kompromitterer de flaskehalsen mange ulike reisende tvinges gjennom.

Denne tilnærmingen omgår også noen av de vanlige rådene om å oppdage falske hotspots. Brukere kobler seg ikke nødvendigvis til et useriøst nettverksnavn eller en åpenbart mistenkelig side. De bruker Wi-Fi-nettet arenaen faktisk tilbyr, som ganske enkelt er vendt mot dem på infrastrukturnivå.

Hvorfor dette er et personvern- og sikkerhetsproblem for alle

Implikasjonene her går utover en enkelt bedrifts IT-avdeling. Offentlig Wi-Fi har lenge vært forstått som et svakt ledd i personvernet, men denne kampanjen viser hvordan den svakheten skaleres når den rammer forretningsreisende som bærer pålogginger til bedriftssystemer. En kompromittert Microsoft 365-pålogging er ikke bare en ulempe; den kan føre til kompromittering av bedrifts-e-post, dataeksponering og videre phishing-kampanjer lansert fra en pålitelig intern konto.

Det er en nyttig påminnelse om at verktøyene folk stoler på for personvern og sikkerhet har reelle, spesifikke begrensninger. Som vi har dekket i vår gjennomgang av hva en VPN faktisk beskytter mot, krypterer en VPN trafikken din mellom enheten din og VPN-serveren, noe som er virkelig verdifullt på offentlig Wi-Fi. Men den hindrer deg ikke i å skrive dine ekte pålogginger inn i en påloggingsskjerm som en captive portal allerede har kompromittert før VPN-forbindelsen din i det hele tatt starter. Å forstå dette skillet er nøkkelen til å bruke disse verktøyene effektivt, i stedet for å anta at de er en universalløsning.

Det er også verdt å merke seg at personvernverktøy som VPN-er i økende grad er en del av bredere politiske samtaler, inkludert regulatorisk gransking som den vi diskuterte i vår dekning av Storbritannias foreslåtte regler for aldersverifisering for VPN. Etter hvert som disse verktøyene får mer oppmerksomhet fra regulatorer, blir det enda viktigere for vanlige brukere og bedrifter å forstå nøyaktig hva de beskytter mot, og hva de ikke beskytter mot.

Hva dette betyr for deg

Hvis du eller dine ansatte reiser i jobbsammenheng og jevnlig kobler til offentlig Wi-Fi på flyplasser, hoteller eller konferansearenaer, er denne kampanjen et signal om å stramme inn vanene rundt hvordan bedriftskontoer aksesseres utenfor kontoret. Det betyr ikke at offentlig Wi-Fi helt bør unngås, men det betyr at påloggingsøyeblikket, selve captive portal-skjermen, fortjener mer gransking enn de fleste gir den.

For IT- og sikkerhetsteam er dette et sterkt argument for å håndheve flerfaktorautentisering på alle Microsoft 365-kontoer uten unntak, siden MFA kan dempe konsekvensene selv om et passord blir stjålet. Det er også en grunn til å vurdere bruk av mobilt hotspot eller en pålitelig VPN-forbindelse etablert før noen sensitiv pålogging finner sted, i stedet for å stole på det nettverket en arena tilbyr som standard.

Praktiske råd

  • Aktiver flerfaktorautentisering på alle Microsoft 365- og andre bedriftskontoer, slik at et stjålet passord alene ikke er nok til å gi tilgang.
  • Unngå å logge på bedriftskontoer umiddelbart etter tilkobling til en offentlig Wi-Fi-captive portal; bruk der det er mulig et mobilt hotspot eller koble til via en VPN først.
  • Behandle captive portal-påloggingssider med samme forsiktighet som enhver ukjent påloggingsskjerm, og oppgi aldri mer informasjon enn et nettverk virkelig krever for å gi tilgang.
  • Oppfordre reisende ansatte til å rapportere alt uvanlig ved en Wi-Fi-påloggingsopplevelse, som uventede forespørsler om pålogging, til sitt IT- eller sikkerhetsteam.
  • Husk at en VPN er et verdifullt beskyttelseslag på offentlig Wi-Fi, men den er ikke en erstatning for forsiktighet på påloggingsstadiet; å forstå dens reelle beskyttelsesomfang hjelper deg å bruke den riktig.

Ettersom trusselaktører fortsetter å finne nye måter å utnytte infrastrukturen reisende allerede stoler på, er det å holde seg informert om hvordan disse angrepene faktisk fungerer, i stedet for å stole på utdaterte antakelser om offentlig Wi-Fi-risiko, et av de mest effektive forsvarene som finnes.