Microsoft сообщает о новой кампании атак с поддельными Wi-Fi-сетями
31 июля Microsoft выпустила предупреждение о хакерской группе Storm-2945, которую компания определяет как подгруппу Midnight Blizzard — связанного с Россией субъекта угроз, имеющего долгую историю государственно-ориентированных киберопераций. По данным Microsoft, Storm-2945 в настоящее время проводит кампанию атак, использующую поддельные страницы входа в Wi-Fi для нацеливания на деловых путешественников по всему миру.
Хотя раскрытие информации Microsoft ещё продолжается, ключевая деталь ясна: злоумышленники используют момент, когда путешественники подключаются к общественным или гостиничным Wi-Fi-сетям, применяя обманные страницы входа для компрометации устройств или кражи учётных данных. Это не первый случай, когда Microsoft приписывает вторжение группе, связанной с Россией; компания также отследила атаку вымогательского ПО на ледовый стадион Thialf до отдельной группы угроз, что подчёркивает, насколько часто команда Microsoft по анализу угроз теперь публично называет и отслеживает такие субъекты.
Как обычно работает атака с поддельной страницей входа в Wi-Fi
Поддельные страницы входа в Wi-Fi, иногда называемые атаками «злой двойник» или вредоносными порталами авторизации, основаны на простом трюке: они имитируют легитимный экран входа, который путешественник ожидает увидеть в зале аэропорта, отеле или конференц-зале. Вместо подключения к реальной сети устройство жертвы присоединяется к сети, контролируемой злоумышленником, или перенаправляется через поддельный портал, созданный так, чтобы выглядеть идентично настоящему.
С этого момента злоумышленник может собирать учётные данные, введённые на поддельной странице, перехватывать незашифрованный трафик или пытаться внедрить вредоносное ПО на подключённое устройство. Поскольку деловые путешественники часто нуждаются в быстром выходе в интернет, чтобы проверить почту или присоединиться к звонку, эти поддельные порталы созданы так, чтобы сливаться с окружением и не вызывать подозрений. Такая тактика не требует сложного вредоносного ПО или уязвимости в программах; она эксплуатирует доверие к привычному, повседневному процессу.
Именно поэтому группы угроз, связанные с операциями, спонсируемыми государством, — такие как стоящая за Midnight Blizzard, — продолжают вкладываться в этот подход. Он дёшев, масштабируем и эффективен против аудитории деловых путешественников, которые часто перемещаются между ненадёжными сетями и имеют ценный доступ к корпоративным системам, внутренним коммуникациям или чувствительным проектам.
Почему деловые путешественники — главная цель
Деловые путешественники — привлекательная цель по нескольким причинам. Они часто подключаются к сетям, которые не контролируют и не могут проверить, нередко работают с несколькими устройствами и учётными записями и могут находиться под давлением времени, что снижает вероятность тщательного изучения страницы входа. Для группы, связанной с Россией и ориентированной на шпионаж или сбор разведывательной информации, компрометация путешествующего руководителя, дипломата или исследователя может обеспечить плацдарм для проникновения в более широкую сеть организации, даже если изначально скомпрометированное устройство не является конечной целью.
Эта кампания также отражает более широкую тенденцию: злоумышленники всё чаще отдают предпочтение методам получения первоначального доступа, которые полностью обходят традиционные сетевые средства защиты. Вместо эксплуатации уязвимости в корпоративном ПО или VPN-клиенте, как это было в случаях, подобных уязвимости IKE, затрагивающей VPN-сервисы Windows, такие атаки нацелены на решение человека нажать «подключиться» в незнакомой сети. Поэтому осведомлённость и базовая операционная гигиена так же важны, как и установка технических исправлений.
Что это значит для вас
Если вы путешествуете по работе, даже изредка, это предупреждение — напоминание о том, что общественные Wi-Fi-сети, особенно в аэропортах, отелях и конференц-центрах, следует рассматривать как изначально не заслуживающие доверия. Вам не нужно быть высокопоставленным руководителем, чтобы попасть под удар подобной кампании; злоумышленники, забрасывающие широкую сеть в каком-либо месте, могут скомпрометировать любого подключившегося, а затем уже разобраться, кто представляет ценность.
Хорошая новость в том, что защита от подобных атак проста и не требует специализированных средств безопасности. Уточнение названия сети непосредственно у персонала заведения, избегание сетей, запрашивающих необычную личную информацию при входе, и использование надёжного VPN для шифрования трафика в любой общественной сети — всё это практические шаги, существенно снижающие риск. Организациям, регулярно отправляющим сотрудников в командировки, также стоит подумать о закреплении базовых правил безопасности Wi-Fi в рамках регулярного обучения по вопросам безопасности, поскольку такая социальная инженерия не зависит от устаревшего ПО или неустранённых уязвимостей.
Практические выводы
Перед следующей деловой поездкой уточните официальное название Wi-Fi-сети у сотрудников отеля или организаторов мероприятия, а не полагайтесь на то, что отображается в списке сетей вашего устройства. Избегайте ввода важных учётных данных на страницах авторизации, которые выглядят хоть немного незнакомо, и рассмотрите использование VPN по умолчанию при каждом подключении к сети, которую вы не контролируете. Если в вашей организации есть политика безопасности для поездок, ознакомьтесь с ней перед отъездом и незамедлительно сообщайте обо всём подозрительном в IT-отдел или службу безопасности. Предупреждение Microsoft о Storm-2945 — полезное напоминание о том, что даже рядовая поддельная Wi-Fi-атака может стать первым шагом в гораздо более масштабном вторжении, и несколько минут осторожности на экране входа способны его предотвратить.




