Новый поворот старого риска общественного Wi-Fi

Исследователи безопасности выявили злоумышленника, взламывающего общественные Wi-Fi-шлюзы — оборудование, стоящее за порталами авторизации Wi-Fi, которые можно встретить в аэропортах, отелях, кафе и конференц-центрах, с целью кражи корпоративных учётных данных Microsoft 365. Вместо того чтобы создавать поддельную точку доступа или поддельную страницу входа с нуля, злоумышленник компрометирует легитимную инфраструктуру, которую предприятия и заведения уже используют для аутентификации гостей перед предоставлением доступа в интернет.

Это важно, потому что порталы авторизации — одна из самых доверенных и наименее проверяемых составляющих опыта использования общественного Wi-Fi. Миллионы путешественников ежедневно, не задумываясь, проходят через страницы «согласиться с условиями и подключиться». Если сам шлюз был взломан, страница, запрашивающая учётные данные, которую видит пользователь, может выглядеть полностью подлинной, ведь в некотором смысле это и есть настоящая инфраструктура, просто перепрофилированная для кражи.

Как работает атака

Порталы авторизации Wi-Fi — это устройства, расположенные между общедоступной сетью и открытым интернетом, которые обычно предлагают пользователю войти, принять условия или ввести адрес электронной почты, прежде чем начать просмотр. Согласно сообщениям об этой кампании, злоумышленник непосредственно взламывает такие устройства и использует их для атаки на учётные записи Microsoft 365 корпоративных сотрудников во время их поездок.

Поскольку Microsoft 365 является основой электронной почты, хранения файлов и совместной работы для огромной доли компаний по всему миру, один украденный набор учётных данных может открыть доступ к почтовым ящикам, общим документам, внутренним коммуникациям и потенциально более глубокому доступу к сети, если многофакторная аутентификация не применяется должным образом. Для злоумышленников нацеливаться на командированных сотрудников на уровне шлюза эффективно: вместо того чтобы гнаться за отдельными жертвами, они компрометируют бутылочное горлышко, через которое вынуждены проходить множество разных путешественников.

Такой подход также обходит многие привычные советы по выявлению поддельных точек доступа. Пользователи не подключаются к мошенническому имени сети или явно подозрительной странице. Они пользуются Wi-Fi, который действительно предоставляется заведением, только эта сеть была обращена против них на уровне инфраструктуры.

Почему это проблема конфиденциальности и безопасности для всех

Последствия здесь выходят за рамки одного IT-отдела. Общественный Wi-Fi давно считается слабым звеном с точки зрения личной конфиденциальности, но эта кампания показывает, как эта уязвимость масштабируется, когда она затрагивает деловых путешественников, имеющих учётные данные корпоративных систем. Скомпрометированный вход в Microsoft 365 — это не просто неудобство, он может привести к компрометации деловой электронной почты, раскрытию данных и дальнейшим фишинговым кампаниям, запускаемым из доверенной внутренней учётной записи.

Это полезное напоминание о том, что инструменты, на которые люди полагаются для обеспечения конфиденциальности и безопасности, имеют реальные, конкретные ограничения. Как мы рассказывали в нашем разборе о том, что на самом деле защищает VPN, VPN шифрует ваш трафик между устройством и VPN-сервером, что действительно ценно при использовании общественного Wi-Fi. Но он не мешает вам вводить настоящие учётные данные на экране входа, который сам портал авторизации уже скомпрометировал до того, как ваше VPN-соединение вообще установится. Понимание этого различия — ключ к эффективному использованию этих инструментов, а не восприятию их как панацеи.

Стоит также отметить, что инструменты конфиденциальности, такие как VPN, всё чаще становятся частью более широких политических дискуссий, включая внимание со стороны регулирующих органов, как это обсуждалось в нашем материале о предлагаемых в Великобритании правилах возрастной верификации для VPN. Поскольку эти инструменты привлекают всё больше внимания регуляторов, понимание того, от чего они действительно защищают, а от чего нет, становится ещё более важным как для обычных пользователей, так и для бизнеса.

Что это значит для вас

Если вы или ваши сотрудники путешествуете по работе и регулярно подключаетесь к общественному Wi-Fi в аэропортах, отелях или конференц-залах, эта кампания — сигнал к тому, чтобы ужесточить привычки, связанные с доступом к корпоративным учётным записям вне офиса. Это не значит, что от общественного Wi-Fi следует полностью отказаться, но это означает, что момент входа, сам экран портала авторизации, заслуживает более пристального внимания, чем ему уделяет большинство людей.

Для IT-специалистов и служб безопасности это весомый аргумент в пользу обязательного применения многофакторной аутентификации для всех учётных записей Microsoft 365 без исключения, поскольку MFA может смягчить последствия даже в случае кражи пароля. Это также повод рассмотреть использование мобильной точки доступа или установление доверенного VPN-соединения до выполнения какого-либо чувствительного входа, а не полагаться на сеть, которую заведение предоставляет по умолчанию.

Практические рекомендации

  • Включите многофакторную аутентификацию для всех учётных записей Microsoft 365 и других бизнес-аккаунтов, чтобы одного украденного пароля было недостаточно для получения доступа.
  • Избегайте входа в корпоративные учётные записи сразу после подключения к порталу авторизации общественного Wi-Fi; по возможности используйте мобильную точку доступа или сначала подключитесь через VPN.
  • Относитесь к страницам входа порталов авторизации с той же осторожностью, что и к любому незнакомому экрану входа, и никогда не вводите больше информации, чем действительно требуется сети для предоставления доступа.
  • Поощряйте путешествующих сотрудников сообщать обо всём необычном в процессе входа в Wi-Fi, например о неожиданных запросах учётных данных, своему отделу IT или службе безопасности.
  • Помните, что VPN — это ценный уровень защиты в общественных сетях Wi-Fi, но он не заменяет осторожности на этапе входа в систему; понимание его реальных возможностей защиты помогает использовать его правильно.

Поскольку злоумышленники продолжают находить новые способы эксплуатации инфраструктуры, которой путешественники уже доверяют, оставаться в курсе того, как на самом деле работают эти атаки, а не полагаться на устаревшие представления о рисках общественного Wi-Fi, — одна из самых эффективных доступных мер защиты.