Microsoft ujawnił, że powiązani z rosyjskim państwem hakerzy przejmowali portale Wi-Fi w hotelach, aby rozpowszechniać złośliwe oprogramowanie i wykradać tokeny uwierzytelniające Microsoft 365 od niczego niepodejrzewających podróżnych. Kampania ta zmienia rutynowy element podróży służbowych — łączenie się z hotelowym internetem — w wyrzutnię do kradzieży danych uwierzytelniających, narażając konta firmowe i wrażliwe dane na ryzyko.
Jak działa atak na hotelowe Wi-Fi
Według Microsoftu atakujący celowali w infrastrukturę stojącą za sieciami Wi-Fi w hotelach i centrach konferencyjnych, a nie w pojedyncze urządzenia. Kompromitując bramki zarządzające dostępem gości do internetu, hakerzy byli w stanie przekierowywać podróżnych na fałszywe strony logowania Microsoft 365, które bardzo wiernie odwzorowywały prawdziwy proces logowania. Każdy, kto wprowadził dane uwierzytelniające lub zatwierdził monit logowania na jednej z tych podrobionych stron, ryzykował przekazanie aktywnych tokenów uwierzytelniających — cyfrowych kluczy, które pozwalają atakującym dostać się do poczty e-mail, plików i innych usług Microsoft 365 bez potrzeby znajomości hasła.
To podejście jest godne uwagi, ponieważ nie opiera się na oszukaniu pojedynczej ofiary, by kliknęła link phishingowy. Zamiast tego wykorzystuje zaufanie do współdzielonej sieci. Gdy sam portal Wi-Fi hotelu jest skompromitowany, każdy łączący się gość staje się potencjalnym celem, niezależnie od tego, jak bardzo jest ostrożny w przypadku załączników e-mail czy podejrzanych linków.
Dlaczego podróżujący służbowo są głównym celem
Hotele i centra konferencyjne to naturalne tereny łowieckie dla tego rodzaju operacji. Podróżujący służbowo i kadra kierownicza często łączą się z nieznanymi sieciami, będąc poza biurem, często pod presją czasu i bez tych samych warstwowych zabezpieczeń dostępnych w sieci firmowej. Skradziony token Microsoft 365 może dać atakującemu dostęp do wewnętrznej komunikacji, dokumentów finansowych, list kontaktów i szczegółów kalendarza — informacji cennych zarówno dla szpiegostwa, jak i do przeprowadzania kolejnych ataków na organizację.
Wpisuje się to w szerszy schemat działań grup powiązanych z państwem rosyjskim, które biorą na cel urzędników, kadrę kierowniczą i organizacje za pośrednictwem codziennych narzędzi komunikacji i łączności. W odrębnej sprawie Niemcy oficjalnie przypisały kampanię phishingową wymierzoną w ministrów federalnych i członków Bundestagu podmiotom sponsorowanym przez państwo rosyjskie, co podkreśla, jak konsekwentnie grupy te polują na wartościowe cele za pośrednictwem kanałów, z których ludzie korzystają na co dzień i którym zwykle ufają.
Jak chronić swoje konto Microsoft 365 w hotelowym Wi-Fi
Dobra wiadomość jest taka, że podróżni i zespoły IT mogą znacząco zmniejszyć to ryzyko, stosując kilka praktycznych nawyków.
Używaj VPN, zanim zrobisz cokolwiek innego w hotelowej lub publicznej sieci Wi-Fi. Łączenie się przez renomowany VPN szyfruje Twój ruch i kieruje go z dala od potencjalnie skompromitowanej sieci lokalnej, co znacznie utrudnia przejętej bramce Wi-Fi przechwycenie lub przekierowanie Twoich prób logowania.
Włącz uwierzytelnianie wieloskładnikowe (MFA) na każdym koncie Microsoft 365 i zwracaj szczególną uwagę na nieoczekiwane monity uwierzytelniania. Skradzione hasła są znacznie mniej przydatne dla atakujących, jeśli wymagany jest drugi składnik, choć podróżni powinni nadal zachować ostrożność przy zatwierdzaniu żądań MFA, których sami nie zainicjowali.
Zweryfikuj stronę logowania przed wprowadzeniem danych uwierzytelniających. Fałszywe strony logowania Microsoft 365 są zaprojektowane tak, aby wyglądać niemal identycznie jak prawdziwe, dlatego dokładnie sprawdź adres URL i bądź podejrzliwy wobec każdego ekranu logowania, który pojawia się natychmiast po dołączeniu do nowej sieci Wi-Fi.
Unikaj wprowadzania firmowych danych uwierzytelniających bezpośrednio przez hotelowy portal powitalny lub jakikolwiek monit, który pojawia się, zanim celowo otworzysz przeglądarkę i przejdziesz do znanej strony. Legalne portale Wi-Fi zazwyczaj proszą jedynie o numer pokoju lub proste zaakceptowanie warunków, a nie o pełne logowanie do konta Microsoft.
Dla organizacji jest to również przypomnienie, aby przypominać pracownikom podróżującym o zasadach bezpiecznego korzystania z Wi-Fi przed wyjazdami oraz aby uczynić korzystanie z VPN standardowym elementem polityki podróży, a nie opcjonalnym zaleceniem.
Co to oznacza dla Ciebie
Jeśli podróżujesz służbowo i regularnie łączysz się z hotelowym Wi-Fi, ta kampania jest bezpośrednim przypomnieniem, że sieć, do której dołączasz, może nie być tak godna zaufania, jak się wydaje, nawet jeśli wygląda na oficjalny portal hotelowy. Atak nie wymaga kliknięcia złośliwego linku w e-mailu — samo połączenie się ze skompromitowaną siecią i zalogowanie się w czymś, co wygląda na normalny monit Microsoft 365, wystarczy, aby stracić swój token. Traktowanie hotelowego Wi-Fi jako z natury niezaufanego i nakładanie na to zabezpieczeń, takich jak VPN i MFA, zamyka najłatwiejszą ścieżkę, jaką atakujący mają do Twojego konta.
Kluczowe wnioski
Przed następną podróżą poświęć kilka minut na przygotowanie: zainstaluj i przetestuj VPN, aby był gotowy do użycia w momencie połączenia z hotelowym Wi-Fi, potwierdź, że MFA jest aktywne na Twoim koncie Microsoft 365, i nabierz nawyku dokładnego sprawdzania każdej strony logowania, która pojawia się tuż po dołączeniu do nowej sieci. Te małe kroki bezpośrednio przeciwdziałają taktykom stojącym za tą kampanią i znacznie pomagają w utrzymaniu Twoich tokenów Microsoft 365 — i wszystkiego, co chronią — z dala od niepowołanych rąk.




