Microsoft сообщила, что хакеры, связанные с российским государством, взломали порталы гостиничного Wi-Fi для распространения вредоносного ПО и кражи токенов аутентификации Microsoft 365 у ничего не подозревающих путешественников. Эта кампания превращает обыденную часть деловых поездок — подключение к гостиничному интернету — в стартовую площадку для кражи учётных данных, подвергая риску корпоративные аккаунты и конфиденциальные данные.
Как работает атака через гостиничный Wi-Fi
По данным Microsoft, злоумышленники атакуют не отдельные устройства, а инфраструктуру, обеспечивающую работу Wi-Fi в отелях и конференц-центрах. Компрометируя шлюзы, управляющие гостевым доступом в интернет, хакеры перенаправляют путешественников на поддельные страницы входа в Microsoft 365, которые практически неотличимы от настоящих. Любой, кто ввёл учётные данные или подтвердил запрос на вход на такой подставной странице, рискует передать действующие токены аутентификации — цифровые ключи, позволяющие злоумышленникам проникнуть в почту, файлы и другие сервисы Microsoft 365, вообще не используя пароль.
Примечательно, что этот подход не требует обмана единственной жертвы, заставляя её перейти по фишинговой ссылке. Вместо этого эксплуатируется доверие к общей сети. Если скомпрометирован сам портал гостиничного Wi-Fi, каждый подключившийся гость становится потенциальной целью, независимо от того, насколько осторожно он обычно относится к вложениям в письмах или подозрительным ссылкам.
Почему деловые путешественники — главная цель
Гостиницы и конференц-центры — естественная охотничья среда для подобных операций. Деловые путешественники и руководители часто подключаются к незнакомым сетям вдали от офиса, нередко в условиях нехватки времени и без той многоуровневой защиты, которая доступна в корпоративной сети. Украденный токен Microsoft 365 может дать злоумышленнику доступ к внутренней переписке, финансовым документам, спискам контактов и календарю — информации, ценной как для шпионажа, так и для последующих атак на организацию.
Это вписывается в более широкую картину действий групп, связанных с российским государством, которые атакуют чиновников, руководителей и организации с помощью повседневных инструментов общения и подключения. В отдельном случае Германия официально приписала фишинговую кампанию, нацеленную на федеральных министров и депутатов Бундестага, спонсируемым государством российским субъектам, что подчёркивает, как эти группы последовательно преследуют особо ценные цели через каналы, которыми люди пользуются ежедневно и которым склонны доверять.
Защита учётной записи Microsoft 365 при использовании гостиничного Wi-Fi
Хорошая новость в том, что путешественники и IT-команды могут значительно снизить этот риск с помощью нескольких практических привычек.
Всегда используйте VPN, прежде чем делать что-либо ещё в гостиничной или публичной сети. Подключение через надёжный VPN шифрует ваш трафик и направляет его в обход потенциально скомпрометированной локальной сети, что значительно затрудняет перехват или перенаправление попыток входа взломанным шлюзом Wi-Fi.
Включите многофакторную аутентификацию (MFA) для каждой учётной записи Microsoft 365 и обращайте пристальное внимание на неожиданные запросы на подтверждение входа. Украденные пароли становятся гораздо менее полезными для злоумышленников, если требуется второй фактор, однако путешественникам всё равно следует с осторожностью подтверждать запросы MFA, которые они не инициировали.
Проверяйте страницу входа, прежде чем вводить учётные данные. Поддельные страницы входа в Microsoft 365 выглядят почти идентично настоящим, поэтому тщательно проверяйте URL и относитесь с подозрением к любому экрану входа, который появляется сразу после подключения к новой сети Wi-Fi.
Избегайте ввода корпоративных учётных данных непосредственно через гостиничный портал авторизации или любое окно, появляющееся до того, как вы намеренно открыли браузер и перешли на известный сайт. Легитимные порталы Wi-Fi обычно запрашивают только номер комнаты или простое согласие с условиями, а не полноценный вход в учётную запись Microsoft.
Для организаций это также служит напоминанием проинструктировать выезжающих сотрудников о правилах безопасного использования Wi-Fi перед поездкой и сделать использование VPN стандартной частью командировочной политики, а не факультативной рекомендацией.
Что это значит для вас
Если вы ездите по работе и регулярно подключаетесь к гостиничному Wi-Fi, эта кампания — прямое напоминание о том, что сеть, к которой вы подключаетесь, может быть не такой надёжной, как кажется, даже если она выглядит как официальный гостиничный портал. Атака не требует, чтобы вы кликнули на вредоносную ссылку в письме; достаточно просто подключиться к скомпрометированной сети и войти в систему через то, что выглядит как обычный запрос Microsoft 365, чтобы потерять свой токен. Относитесь к гостиничному Wi-Fi как к изначально недоверенному и используйте такие средства защиты, как VPN и MFA, — это закрывает самый лёгкий путь злоумышленников к вашей учётной записи.
Ключевые выводы
Перед следующей поездкой потратьте несколько минут на подготовку: установите и протестируйте VPN, чтобы он был готов к использованию сразу после подключения к гостиничному Wi-Fi; убедитесь, что на вашей учётной записи Microsoft 365 активна MFA; и выработайте привычку внимательно проверять любую страницу входа, появляющуюся сразу после подключения к новой сети. Эти небольшие шаги напрямую противостоят тактике, используемой в данной кампании, и в значительной степени помогают уберечь ваши токены Microsoft 365 и всё, что они защищают, от попадания в чужие руки.




