Microsoft официально приписала глобальную кампанию атак через Wi-Fi в отелях группировке Midnight Blizzard, связанному с российским государством злоумышленнику, также известному как APT29. Это подтверждает то, о чём исследователи безопасности подозревали несколько недель: гостиничные сети, используемые командированными сотрудниками, дипломатами и руководителями, стали целенаправленной точкой входа для атакующих, стремящихся получить доступ к учётным записям Microsoft 365.
Сама кампания уже была задокументирована в собственных уведомлениях Microsoft и освещена в более ранних материалах о том, как российские хакеры захватывают Wi-Fi в отелях для кражи токенов M365. Новым здесь является формальная связь с Midnight Blizzard — группой с долгой историей шпионских вторжений в правительственные учреждения, аналитические центры и корпоративные структуры. Привязка активности к известному, хорошо оснащённому субъекту меняет то, насколько серьёзно организациям следует относиться к этому риску, и поднимает новые вопросы о том, насколько вообще можно доверять публичной сети.
Как работают атаки через Wi-Fi в отелях
В основе этой кампании лежит простая, но эффективная идея: вместо атаки на домашнюю или офисную сеть цели — скомпрометировать общую Wi-Fi-инфраструктуру, к которой путешественники подключаются не задумываясь. Гостиничные и конференц-сети, как правило, управляются сторонними организациями, редко находятся под пристальным мониторингом и используются именно теми ценными целями — руководителями, чиновниками, журналистами, — до которых государственная группа вроде Midnight Blizzard хочет добраться.
Согласно выводам Microsoft, атакующие использовали специально созданное вредоносное ПО для перехвата сессий и перенаправления путешественников на поддельные страницы входа в Microsoft 365, в конечном счёте похищая токены аутентификации и учётные данные. Поскольку Microsoft 365 находится в центре электронной почты, файлового хранения и единого входа для очень многих организаций, одна скомпрометированная учётная запись может открыть дверь к гораздо более широкому набору внутренних систем. Это тот же основной механизм, что описан в материале о том, как Microsoft предупреждает о российских хакерах в гостиничных Wi-Fi-сетях, и он подчёркивает, почему гостиничный сектор стал столь привлекательной площадкой для кражи учётных данных.
Почему атрибуция к APT29 имеет значение
Службы безопасности часто различают оппортунистическую киберпреступность и целенаправленный государственный шпионаж, и это различие определяет способ построения защиты. Midnight Blizzard, также отслеживаемая как APT29 и, по широко распространённому мнению, действующая при поддержке российской разведки, — это не операция типа «схватил и убежал». Исторически эта группа отдаёт приоритет долгосрочному доступу, тихому присутствию и разведывательной ценности, а не быстрой финансовой выгоде.
Этот контекст важен для всех, кто оценивает, относятся ли к ним атаки через Wi-Fi в отелях. Если ваша организация обрабатывает конфиденциальные коммуникации, работает с государственными контрактами, действует в сфере обороны, политики, энергетики или журналистики, или просто имеет руководителей, выезжающих за границу, эта кампания — прямое напоминание о том, что публичные и полупубличные сети являются активным полем боя, а не пассивным удобством. Более широкая картина атак на путешественников наряду с другими актуальными угрозами также была отмечена в недавнем обзоре, охватывающем атаки через Wi-Fi в отелях и уязвимость нулевого дня в Zimbra, где отмечалось, как часто связанная с путешествиями инфраструктура теперь появляется вместе с другими крупными уязвимостями в еженедельных сводках угроз.
Что это значит для вас
Если вы путешествуете по работе и подключаетесь к Wi-Fi в отеле или на конференции, эта кампания — сигнал изменить привычки сейчас, а не после инцидента. Риск не ограничивается явно подозрительными сетями; вся суть этой атаки в том, что обычный, ожидаемый гостиничный Wi-Fi может быть незаметно скомпрометирован без видимых предупреждающих знаков. Руководство самой Microsoft, повторяемое в нескольких отчётах об этой кампании, рекомендует по умолчанию относиться к гостиничным и конференц-Wi-Fi как к недоверенным и отдавать предпочтение частной сотовой передаче данных или управляемым, одобренным организацией подключениям при работе с чем-либо, связанным с рабочими учётными записями.
Для ИТ-специалистов и служб безопасности это также хороший момент, чтобы пересмотреть, как защищена аутентификация Microsoft 365. Многофакторная аутентификация помогает, но методы кражи токенов иногда могут обходить MFA, если захвачены сами сессионные токены. Политики условного доступа, проверки соответствия устройств и мониторинг входов из неожиданных мест или с незнакомых устройств создают значительное препятствие для такого рода атак. Тот же урок — что атаки, основанные на учётных данных и порталах, быстро масштабируются на большие группы пользователей, — проявился и в других недавних инцидентах, включая раскрытие данных, описанное в материале об утечке Hartford HUSKY Medicaid, где сам доступ к порталу стал точкой отказа.
Практические выводы
Относитесь к Wi-Fi в отелях, аэропортах и на конференциях как к недоверенным сетям, независимо от того, насколько официально выглядит страница входа. По возможности используйте личную или корпоративную мобильную точку доступа вместо общего Wi-Fi для всего, что связано с рабочими учётными записями. Убедитесь, что многофакторная аутентификация включена для всех учётных записей Microsoft 365, и спросите свою ИТ-команду, действуют ли политики условного доступа для отметки входов с незнакомых устройств или из необычных мест. Наконец, если вы или ваша организация имеете основания полагать, что являетесь целью повышенной ценности — из-за отрасли, должности или доступа к конфиденциальным данным, — включите осведомлённость о безопасности в поездках в регулярное обучение, а не рассматривайте её как второстепенную задачу. Кампания Midnight Blizzard через Wi-Fi в отелях — наглядная демонстрация того, что самое слабое звено в цепи безопасности не всегда находится внутри офисной сети; иногда это пароль от Wi-Fi, напечатанный на карточке от номера в отеле.




