Microsoft a dezvăluit că hackeri afiliați statului rus au deturnat portaluri Wi-Fi ale hotelurilor pentru a distribui malware și a fura token-uri de autentificare Microsoft 365 de la călători neavizați. Campania transformă o parte banală a călătoriilor de afaceri – conectarea la internetul hotelului – într-o rampă de lansare pentru furtul de acreditări, punând în pericol conturile corporative și datele sensibile.

Cum funcționează atacul prin Wi-Fi hotelier

Potrivit Microsoft, atacatorii au vizat infrastructura din spatele rețelelor Wi-Fi ale hotelurilor și centrelor de conferințe, nu dispozitivele individuale. Prin compromiterea gateway-urilor care gestionează accesul la internet al oaspeților, hackerii au putut redirecționa călătorii către pagini false de autentificare Microsoft 365, care imitau fidel experiența reală de conectare. Oricine introducea acreditările sau aproba o solicitare de autentificare pe una dintre aceste pagini falsificate risca să predea token-uri de autentificare active, cheile digitale care permit atacatorilor să acceseze e-mailuri, fișiere și alte servicii Microsoft 365 fără a mai fi nevoie de o parolă.

Această abordare este remarcabilă pentru că nu se bazează pe păcălirea unei singure victime să dea click pe un link de phishing. În schimb, exploatează încrederea într-o rețea partajată. Atunci când portalul Wi-Fi al unui hotel este compromis, fiecare oaspete care se conectează devine o potențială țintă, indiferent cât de atent este în mod normal cu atașamentele de e-mail sau link-urile suspecte.

De ce călătorii de afaceri sunt ținte principale

Camerele de hotel și centrele de conferințe sunt terenuri naturale de vânătoare pentru acest tip de operațiune. Oamenii de afaceri și directorii se conectează frecvent la rețele necunoscute în timp ce sunt departe de birou, adesea sub presiunea timpului și fără aceleași protecții de securitate stratificate disponibile într-o rețea corporativă. Un token Microsoft 365 furat poate oferi unui atacator acces la comunicații interne, documente financiare, liste de contacte și detalii din calendar, informații valoroase atât pentru spionaj, cât și pentru atacuri ulterioare asupra unei organizații.

Acest lucru se înscrie într-un tipar mai larg al grupurilor afiliate statului rus care vizează oficiali, directori și organizații prin intermediul instrumentelor de comunicare și conectivitate de zi cu zi. Într-un caz separat, Germania a atribuit oficial o campanie de phishing care vizează miniștri federali și membri ai Bundestagului unor actori sponsorizați de statul rus, subliniind modul în care aceste grupuri vizează în mod constant ținte de mare valoare prin canalele pe care oamenii le folosesc zilnic și în care au tendința să aibă încredere.

Cum să vă protejați contul Microsoft 365 pe Wi-Fi-ul hotelier

Vestea bună este că atât călătorii, cât și echipele IT pot reduce semnificativ acest risc prin câteva obiceiuri practice.

Folosiți un VPN înainte de orice altceva pe Wi-Fi-ul hotelului sau pe o rețea publică. Conectarea printr-un VPN de încredere vă criptează traficul și îl direcționează departe de o rețea locală potențial compromisă, făcând mult mai dificil pentru un gateway Wi-Fi deturnat să intercepteze sau să redirecționeze încercările dvs. de autentificare.

Activați autentificarea multi-factor (MFA) pe fiecare cont Microsoft 365 și acordați o atenție deosebită solicitărilor de autentificare neașteptate. Parolele furate sunt mult mai puțin utile pentru atacatori dacă este necesar un al doilea factor, deși călătorii ar trebui să fie totuși precauți în aprobarea solicitărilor MFA pe care nu le-au inițiat.

Verificați pagina de autentificare înainte de a introduce acreditările. Paginile false de autentificare Microsoft 365 sunt concepute să arate aproape identic cu cele reale, așa că verificați cu atenție adresa URL și fiți suspicioși față de orice ecran de conectare care apare imediat după ce v-ați alăturat unei noi rețele Wi-Fi.

Evitați să introduceți acreditări corporative direct prin portalul captiv al hotelului sau prin orice solicitare care apare înainte de a deschide intenționat un browser și de a naviga spre un site cunoscut. Portalurile Wi-Fi legitime cer de obicei doar numărul camerei sau o simplă acceptare a termenilor, nu o autentificare completă cu cont Microsoft.

Pentru organizații, acesta este și un memento de a reaminti angajaților care călătoresc practicile sigure de Wi-Fi înainte de plecare și de a face utilizarea VPN-ului o parte standard a politicii de călătorie, nu doar o recomandare opțională.

Ce înseamnă asta pentru dvs.

Dacă călătoriți în interes de serviciu și vă conectați regulat la Wi-Fi-ul hotelier, această campanie este un memento direct că rețeaua la care vă alăturați poate să nu fie la fel de sigură pe cât pare, chiar și atunci când arată ca un portal oficial al hotelului. Atacul nu necesită să faceți clic pe un link malițios dintr-un e-mail; simpla conectare la o rețea compromisă și autentificarea la ceea ce pare a fi o solicitare normală Microsoft 365 este suficientă pentru a vă pierde token-ul. Tratând Wi-Fi-ul hotelier ca fiind inerent nesigur și suprapunând protecții precum un VPN și MFA, blocați cea mai ușoară cale pe care o au atacatorii către contul dvs.

Puncte cheie

Înainte de următoarea călătorie, rezervați câteva minute pentru a vă pregăti: instalați și testați un VPN, astfel încât să fie gata de utilizare imediat ce vă conectați la Wi-Fi-ul hotelului, confirmați că MFA este activ pe contul dvs. Microsoft 365 și obișnuiți-vă să examinați orice pagină de conectare care apare imediat după alăturarea la o rețea nouă. Acești pași mici contracarează direct tacticile din spatele acestei campanii și contribuie semnificativ la păstrarea token-urilor dvs. Microsoft 365, și a tot ceea ce protejează acestea, departe de mâinile greșite.