Microsoft semnalează o nouă campanie de atacuri prin Wi-Fi fals

Microsoft a emis o avertizare pe 31 iulie cu privire la un grup de hacking numit Storm-2945, pe care compania îl identifică drept un subgrup al Midnight Blizzard, un actor de amenințare afiliat Rusiei, cu o lungă istorie de operațiuni cibernetice aliniate statului. Potrivit Microsoft, Storm-2945 desfășoară în prezent o campanie de atacuri care utilizează pagini false de autentificare Wi-Fi pentru a viza călătorii de afaceri din întreaga lume.

Deși dezvăluirea Microsoft este încă în desfășurare, detaliul esențial este clar: atacatorii exploatează momentul în care călătorii se conectează la rețele Wi-Fi publice sau de hotel, folosind portaluri de autentificare înșelătoare pentru a compromite dispozitivele sau a fura datele de autentificare. Aceasta nu este prima dată când Microsoft atribuie o intruziune unui grup afiliat Rusiei; compania a legat, de asemenea, atacul ransomware asupra stadionului de gheață Thialf de un grup de amenințare separat, subliniind cât de frecvent numește și urmărește acum public echipa de informații despre amenințări a Microsoft acești actori.

Cum funcționează de obicei un atac prin pagină falsă de autentificare Wi-Fi

Paginile false de autentificare Wi-Fi, numite uneori atacuri de tip „geamăn malefic” sau portaluri captive malițioase, se bazează pe un truc simplu: imită ecranul legitim de autentificare pe care un călător se așteaptă să îl vadă într-un lounge de aeroport, hotel sau loc de conferințe. În loc să se conecteze la rețeaua reală, dispozitivul victimei se alătură unei rețele controlate de atacator sau este redirecționat printr-un portal falsificat, conceput să arate identic cu cel autentic.

De acolo, atacatorul poate colecta datele de autentificare introduse pe pagina falsă, poate intercepta traficul necriptat sau poate încerca să trimită software malițios pe dispozitivul conectat. Deoarece călătorii de afaceri au adesea nevoie să se conecteze rapid la internet pentru a-și verifica e-mailul sau a se alătura unui apel, aceste portaluri false sunt concepute să se integreze perfect și să evite să trezească suspiciuni. Tactica nu necesită malware sofisticat sau o vulnerabilitate software; exploatează încrederea într-un proces familiar, cotidian.

Acesta este unul dintre motivele pentru care grupurile de amenințare legate de operațiuni sponsorizate de stat, precum cel din spatele Midnight Blizzard, continuă să investească în această abordare. Este ieftină, scalabilă și eficientă împotriva unei populații — călătorii de afaceri — care se deplasează frecvent între rețele nesigure și are acces valoros la sisteme corporative, comunicații interne sau proiecte sensibile.

De ce sunt călătorii de afaceri o țintă principală

Călătorii de afaceri sunt ținte atractive din mai multe motive. Se conectează frecvent la rețele pe care nu le controlează și nu le pot verifica, jonglează adesea cu mai multe dispozitive și conturi și pot fi sub presiunea timpului, ceea ce îi face mai puțin predispuși să examineze atent o pagină de autentificare. Pentru un grup afiliat Rusiei, concentrat pe spionaj sau colectare de informații, compromiterea unui director, diplomat sau cercetător aflat în călătorie poate oferi un punct de intrare în rețeaua mai largă a unei organizații, chiar dacă dispozitivul inițial compromis nu este ținta finală.

Această campanie reflectă, de asemenea, o tendință mai amplă: actorii de amenințare favorizează tot mai mult metodele de acces inițial care ocolesc complet apărările tradiționale ale rețelei. În loc să exploateze o vulnerabilitate într-un software de enterprise sau un client VPN, așa cum s-a văzut în cazuri precum vulnerabilitatea IKE care afectează serviciile VPN Windows, atacuri ca acesta vizează decizia umană de a face clic pe „conectare” într-o rețea necunoscută. Asta face ca vigilența și igiena operațională de bază să fie la fel de importante ca aplicarea patch-urilor tehnice.

Ce înseamnă asta pentru tine

Dacă călătorești în interes de serviciu, chiar și ocazional, această avertizare este un memento că rețelele Wi-Fi publice, în special în aeroporturi, hoteluri și centre de conferințe, ar trebui tratate ca fiind în mod inerent nesigure. Nu trebuie să fii un director de rang înalt pentru a fi prins într-o astfel de campanie; atacatorii care aruncă o plasă largă într-o locație pot compromite pe oricine se conectează, iar apoi triază cine este valoros.

Vestea bună este că apărările împotriva acestui tip de atac sunt simple și nu necesită instrumente de securitate specializate. Verificarea numelor rețelelor direct cu personalul locației, evitarea rețelelor care solicită informații personale neobișnuite la autentificare și utilizarea unui VPN de încredere pentru a cripta traficul pe orice rețea publică sunt toate măsuri practice care reduc semnificativ riscul. Organizațiile care trimit în mod regulat angajați în călătorii de afaceri ar trebui, de asemenea, să ia în considerare consolidarea ghidurilor de bază privind siguranța Wi-Fi ca parte a instruirii de securitate de rutină, deoarece acest tip de inginerie socială nu se bazează pe software învechit sau sisteme fără patch-uri.

Măsuri practice

Înainte de următoarea călătorie de afaceri, confirmă numele oficiale ale rețelelor Wi-Fi cu personalul hotelului sau al evenimentului, în loc să ai încredere în ceea ce apare în lista de rețele a dispozitivului tău. Evită să introduci date de autentificare sensibile pe o pagină de portal captiv care arată chiar și ușor nefamiliar și ia în considerare utilizarea implicită a unui VPN ori de câte ori te conectezi la o rețea pe care nu o controlezi. Dacă organizația ta are o politică de securitate pentru călătorii, revizuiește-o înainte de a pleca și raportează prompt orice suspect echipei IT sau de securitate. Avertizarea Microsoft despre Storm-2945 este un memento util că până și un atac banal prin Wi-Fi fals poate fi mișcarea de deschidere a unei intruziuni mult mai ample, iar câteva minute de precauție la ecranul de autentificare o pot preveni.