En ny twist på en gammal risk med offentligt Wi-Fi
Säkerhetsforskare har identifierat en hotaktör som hackar sig in i offentliga Wi-Fi-gateways, hårdvaran bakom de infångningsportaler för Wi-Fi som du ser på flygplatser, hotell, kaféer och konferenscenter, i syfte att samla in företagsinloggningar till Microsoft 365. Istället för att sätta upp en falsk hotspot eller förfalska en inloggningssida från grunden, komprometterar angriparen den legitima infrastruktur som företag och anläggningar redan förlitar sig på för att autentisera gäster innan de beviljas internetåtkomst.
Detta spelar roll eftersom infångningsportaler är en av de mest betrodda och minst granskade delarna av upplevelsen av offentligt Wi-Fi. Miljontals resenärer klickar sig igenom dessa "godkänn villkor och anslut"-sidor varje dag utan att tänka efter. Om själva gatewayen har kapats kan den sida för insamling av inloggningsuppgifter som användaren ser se helt äkta ut, eftersom den i viss mening är den riktiga infrastrukturen, bara omgjord för stöld.
Hur attacken fungerar
Infångningsportaler för Wi-Fi är de apparater som sitter mellan ett offentligt nätverk och det öppna internet, och som vanligtvis uppmanar användare att logga in, godkänna villkor eller ange en e-postadress innan surfandet börjar. Enligt rapporteringen om denna kampanj har hotaktören komprometterat dessa apparater direkt och använt dem för att rikta in sig på Microsoft 365-konton som tillhör anställda i företag medan de reser.
Eftersom Microsoft 365 är ryggraden i e-post, fillagring och samarbete för en stor andel företag världen över, kan en enda uppsättning stulna inloggningsuppgifter öppna dörren till inkorgar, delade dokument, intern kommunikation och potentiellt djupare nätverksåtkomst om inte multifaktorautentisering tillämpas korrekt. För angripare är det effektivt att rikta in sig på affärsresenärer på gateway-nivå: istället för att jaga enskilda offer komprometterar de flaskhalsen som många olika resenärer tvingas passera genom.
Detta tillvägagångssätt kringgår också en del av de vanliga råden om att upptäcka falska hotspots. Användare ansluter inte nödvändigtvis till ett falskt nätverksnamn eller en uppenbart misstänkt sida. De använder det Wi-Fi som platsen faktiskt tillhandahåller, och som helt enkelt har vänts mot dem på infrastrukturnivå.
Varför detta är ett integritets- och säkerhetsproblem för alla
Konsekvenserna här sträcker sig bortom ett enskilt företags IT-avdelning. Offentligt Wi-Fi har länge betraktats som en svag länk i den personliga integriteten, men denna kampanj visar hur den svagheten skalas upp när den drabbar affärsresenärer som bär med sig inloggningsuppgifter till företagssystem. En komprometterad Microsoft 365-inloggning är inte bara ett besvär, den kan leda till intrång i företags-e-post, dataexponering och ytterligare nätfiskekampanjer som lanseras från ett betrott internt konto.
Det är en användbar påminnelse om att de verktyg människor förlitar sig på för integritet och säkerhet har verkliga, specifika begränsningar. Som vi har tagit upp i vår genomgång av vad ett VPN faktiskt skyddar mot, krypterar ett VPN din trafik mellan din enhet och VPN-servern, vilket är genuint värdefullt på offentligt Wi-Fi. Men det hindrar dig inte från att skriva in dina riktiga inloggningsuppgifter på en inloggningsskärm som en infångningsportal redan har komprometterat innan din VPN-anslutning ens har startat. Att förstå den skillnaden är nyckeln till att använda dessa verktyg effektivt snarare än att anta att de är en universallösning.
Det är också värt att notera att integritetsverktyg som VPN i allt högre grad ingår i bredare policydiskussioner, inklusive regulatorisk granskning som den vi diskuterade i vår rapportering om Storbritanniens föreslagna åldersverifieringsregler för VPN. När dessa verktyg får mer uppmärksamhet från tillsynsmyndigheter blir det ännu viktigare för både vanliga användare och företag att förstå exakt vad de skyddar mot och inte skyddar mot.
Vad detta betyder för dig
Om du eller dina anställda reser i arbetet och regelbundet ansluter till offentligt Wi-Fi på flygplatser, hotell eller konferensanläggningar är denna kampanj en signal att skärpa vanorna kring hur företagskonton används utanför kontoret. Det betyder inte att offentligt Wi-Fi helt ska undvikas, men det innebär att inloggningsögonblicket, den där infångningsportalsidan, förtjänar mer granskning än de flesta ger den.
För IT- och säkerhetsteam är detta ett starkt argument för att tillämpa multifaktorautentisering på alla Microsoft 365-konton utan undantag, eftersom MFA kan mildra effekten även om ett lösenord stjäls. Det är också en anledning att överväga användning av mobil hotspot eller en betrodd VPN-anslutning som upprättas innan någon känslig inloggning sker, snarare än att förlita sig på det nätverk som en plats erbjuder som standard.
Praktiska råd
- Aktivera multifaktorautentisering på alla Microsoft 365- och andra företagskonton, så att ett stulet lösenord i sig inte räcker för att ge åtkomst.
- Undvik att logga in på företagskonton omedelbart efter anslutning till en infångningsportal för offentligt Wi-Fi; använd om möjligt en mobil hotspot eller anslut via ett VPN först.
- Behandla inloggningssidor på infångningsportaler med samma försiktighet som alla obekanta inloggningsskärmar, och ange aldrig mer information än vad nätverket verkligen kräver för att ge åtkomst.
- Uppmuntra resande anställda att rapportera allt ovanligt med en Wi-Fi-inloggningsupplevelse, till exempel oväntade förfrågningar om inloggningsuppgifter, till sitt IT- eller säkerhetsteam.
- Kom ihåg att ett VPN är ett värdefullt skyddslager på offentligt Wi-Fi, men det är ingen ersättning för försiktighet vid inloggningssteget; genom att förstå dess verkliga skyddsomfång kan du använda det på rätt sätt.
Eftersom hotaktörer fortsätter att hitta nya sätt att utnyttja infrastruktur som resenärer redan litar på, är det ett av de mest effektiva försvaren som finns att hålla sig informerad om hur dessa attacker faktiskt fungerar, snarare än att förlita sig på föråldrade antaganden om riskerna med offentligt Wi-Fi.




