O Nouă Întorsătură a unui Vechi Risc al Wi-Fi-ului Public

Cercetătorii în securitate au identificat un actor de amenințare care sparge gateway-uri Wi-Fi publice, echipamentele din spatele portalurilor captive pe care le vezi în aeroporturi, hoteluri, cafenele și centre de conferințe, pentru a colecta date de autentificare Microsoft 365 corporative. În loc să creeze un hotspot fals sau să falsifice o pagină de autentificare de la zero, atacatorul compromite infrastructura legitimă pe care afacerile și locațiile se bazează deja pentru a autentifica oaspeții înainte de a le acorda acces la internet.

Acest lucru contează deoarece portalurile captive sunt una dintre cele mai de încredere și mai puțin verificate părți ale experienței Wi-Fi public. Milioane de călători dau clic pe aceste pagini „acceptați termenii și conectați-vă” în fiecare zi fără să stea pe gânduri. Dacă gateway-ul în sine a fost deturnat, pagina de colectare a datelor de autentificare pe care o vede utilizatorul poate părea complet autentică, deoarece, într-un sens, este infrastructura reală, doar reutilizată pentru furt.

Cum Funcționează Atacul

Gateway-urile Wi-Fi captive sunt echipamentele care stau între o rețea publică și internetul deschis, solicitând de obicei utilizatorilor să se autentifice, să accepte termenii sau să introducă o adresă de e-mail înainte de a începe navigarea. Conform raportărilor despre această campanie, actorul de amenințare a compromis direct aceste echipamente și le folosește pentru a viza conturile Microsoft 365 ale angajaților corporativi în timpul călătoriilor.

Deoarece Microsoft 365 este coloana vertebrală a e-mailului, stocării fișierelor și colaborării pentru o mare parte a afacerilor din întreaga lume, un singur set de date de autentificare furate poate deschide ușa către inboxuri, documente partajate, comunicații interne și, potențial, acces mai adânc la rețea dacă autentificarea multi-factor nu este aplicată corespunzător. Pentru atacatori, vizarea călătorilor de afaceri la nivel de gateway este eficientă: în loc să urmărească victime individuale, ei compromit punctul de control prin care mulți călători diferiți sunt obligați să treacă.

Această abordare evită, de asemenea, o parte din sfaturile obișnuite despre identificarea hotspot-urilor false. Utilizatorii nu se conectează neapărat la un nume de rețea nesigur sau la o pagină evident suspectă. Ei folosesc Wi-Fi-ul pe care locația îl oferă de fapt, care pur și simplu a fost întors împotriva lor la nivel de infrastructură.

De Ce Este Aceasta o Problemă de Confidențialitate și Securitate pentru Toată Lumea

Implicațiile de aici depășesc departamentul IT al unei singure companii. Wi-Fi-ul public a fost mult timp înțeles ca o verigă slabă în confidențialitatea personală, dar această campanie subliniază modul în care acea slăbiciune se amplifică atunci când lovește călători de afaceri care poartă date de autentificare către sisteme corporative. Un cont Microsoft 365 compromis nu este doar un inconvenient, ci poate duce la compromiterea e-mailului de afaceri, expunerea datelor și campanii de phishing ulterioare lansate dintr-un cont intern de încredere.

Este un memento util că instrumentele pe care oamenii se bazează pentru confidențialitate și securitate au limite reale și specifice. După cum am acoperit în analiza noastră despre ceea ce protejează de fapt un VPN și ce nu, un VPN îți criptează traficul între dispozitivul tău și serverul VPN, ceea ce este cu adevărat valoros pe Wi-Fi public. Dar nu te împiedică să îți introduci datele de autentificare reale într-un ecran de autentificare pe care un portal captiv l-a compromis deja înainte ca conexiunea VPN să înceapă. Înțelegerea acestei distincții este esențială pentru a folosi aceste instrumente eficient, mai degrabă decât a presupune că sunt un panaceu.

De asemenea, merită remarcat faptul că instrumentele de confidențialitate precum VPN-urile fac parte din ce în ce mai mult din conversațiile de politici mai ample, inclusiv controlul de reglementare, cum ar fi cel discutat în articolul nostru despre regulile propuse în Regatul Unit pentru verificarea vârstei pentru VPN-uri. Pe măsură ce aceste instrumente primesc mai multă atenție din partea autorităților de reglementare, înțelegerea exactă a ceea ce protejează și împotriva a ce nu protejează devine și mai importantă pentru utilizatorii obișnuiți și pentru afaceri deopotrivă.

Ce Înseamnă Acest Lucru Pentru Tine

Dacă tu sau angajații tăi călătoriți în interes de servici și vă conectați în mod obișnuit la Wi-Fi public în aeroporturi, hoteluri sau centre de conferințe, această campanie este un semnal pentru a înăspri obiceiurile legate de modul în care sunt accesate conturile corporative în afara biroului. Asta nu înseamnă că Wi-Fi-ul public ar trebui evitat complet, dar înseamnă că momentul autentificării, acel ecran al portalului captiv, merită mai multă atenție decât îi acordă majoritatea oamenilor.

Pentru echipele IT și de securitate, acesta este un argument puternic pentru impunerea autentificării multi-factor pentru toate conturile Microsoft 365, fără excepție, deoarece MFA poate atenua impactul chiar dacă o parolă este furată. De asemenea, este un motiv pentru a lua în considerare utilizarea unui hotspot mobil sau a unei conexiuni VPN de încredere stabilită înainte de orice autentificare sensibilă, mai degrabă decât să te bazezi pe orice rețea oferă locația în mod implicit.

Recomandări Acționabile

  • Activează autentificarea multi-factor pentru toate conturile Microsoft 365 și alte conturi de afaceri, astfel încât o parolă furată să nu fie suficientă pentru a acorda acces.
  • Evită autentificarea în conturi corporative imediat după conectarea la un portal captiv Wi-Fi public; acolo unde este posibil, folosește un hotspot celular sau conectează-te mai întâi printr-un VPN.
  • Tratează paginile de autentificare ale portalurilor captive cu aceeași precauție ca orice ecran de autentificare necunoscut și nu introduce niciodată mai multe informații decât sunt necesare cu adevărat pentru ca o rețea să acorde acces.
  • Încurajează angajații care călătoresc să raporteze orice lucru neobișnuit legat de experiența de autentificare Wi-Fi, cum ar fi solicitări neașteptate de date de autentificare, echipei lor IT sau de securitate.
  • Amintește-ți că un VPN este un strat valoros de protecție pe Wi-Fi public, dar nu este un substitut pentru prudență în etapa de autentificare; înțelegerea sferei sale reale de protecție te ajută să îl folosești corect.

Pe măsură ce actorii de amenințare continuă să găsească noi modalități de a exploata infrastructura în care călătorii au deja încredere, a rămâne informat despre modul în care funcționează de fapt aceste atacuri, mai degrabă decât a te baza pe presupuneri depășite despre riscul Wi-Fi-ului public, reprezintă una dintre cele mai eficiente apărări disponibile.