Microsoft flaggar för en ny falsk Wi-Fi-attackkampanj

Microsoft utfärdade en varning den 31 juli om en hackergrupp som kallas Storm-2945, som företaget identifierar som en undergrupp till Midnight Blizzard, en Rysslandskopplad hotaktör med en lång historia av statsunderstödda cyberoperationer. Enligt Microsoft driver Storm-2945 för närvarande en attackkampanj som använder falska Wi-Fi-inloggningssidor för att rikta in sig på affärsresenärer över hela världen.

Samtidigt som Microsofts avslöjande fortfarande utvecklas är kärndetaljen tydlig: angriparna utnyttjar det ögonblick då resenärer ansluter till offentliga eller hotellbaserade Wi-Fi-nätverk och använder vilseledande inloggningsportaler för att kompromettera enheter eller stjäla inloggningsuppgifter. Det här är inte första gången Microsoft tillskriver ett intrång till en Rysslandskopplad grupp; företaget spårade också ransomwareattacken mot isstadion Thialf till en separat hotgrupp, vilket understryker hur ofta Microsofts hotunderrättelseteam nu offentligt namnger och spårar dessa aktörer.

Så fungerar vanligtvis en attack med falsk Wi-Fi-inloggning

Falska Wi-Fi-inloggningssidor, som ibland kallas "ond tvilling"-attacker eller skadliga infångningsportaler, bygger på ett enkelt knep: de efterliknar den legitima inloggningsskärmen som en resenär förväntar sig att se i en flygplatslounge, på ett hotell eller en konferenslokal. Istället för att ansluta till det riktiga nätverket ansluts offrets enhet till ett nätverk som kontrolleras av angriparen, eller omdirigeras genom en förfalskad portal som utformats för att se identisk ut med den äkta.

Därifrån kan angriparen samla in inloggningsuppgifter som matas in på den falska sidan, fånga upp okrypterad trafik eller försöka skicka skadlig programvara till den anslutna enheten. Eftersom affärsresenärer ofta snabbt behöver komma online för att kolla e-post eller gå med i ett samtal, är dessa falska portaler utformade för att smälta in och inte väcka misstankar. Taktiken kräver inte sofistikerad skadlig kod eller en sårbarhetsprogramvara; den utnyttjar förtroende i en välbekant, vardaglig process.

Detta är en del av anledningen till att hotgrupper kopplade till statligt understödda operationer, som den bakom Midnight Blizzard, fortsätter att investera i denna metod. Den är billig, skalbar och effektiv mot en population, affärsresenärer, som ofta rör sig mellan ej betrodda nätverk och har värdefull tillgång till företagssystem, internkommunikation eller känsliga projekt.

Varför affärsresenärer är ett främsta mål

Affärsresenärer är attraktiva mål av flera skäl. De ansluter ofta till nätverk som de inte kontrollerar och inte kan verifiera, de jonglerar ofta med flera enheter och konton, och de kan vara under tidspress som gör dem mindre benägna att noggrant granska en inloggningssida. För en Rysslandskopplad grupp inriktad på spionage eller informationsinhämtning kan kompromettering av en resande chef, diplomat eller forskare ge ett fotfäste in i en organisations bredare nätverk, även om den ursprungligen komprometterade enheten inte är det slutgiltiga målet.

Denna kampanj speglar också en bredare trend: hotaktörer föredrar allt oftare initiala åtkomstmetoder som helt kringgår traditionella nätverksförsvar. Istället för att utnyttja en brist i företagsprogramvara eller en VPN-klient, som sett i fall som IKE-sårbarheten som påverkar Windows VPN-tjänster, riktar sig attacker som denna mot det mänskliga beslutet att klicka på "anslut" på ett obekant nätverk. Det gör medvetenhet och grundläggande operativ hygien lika viktigt som teknisk patchning.

Vad detta innebär för dig

Om du reser i arbetet, även bara ibland, är denna varning en påminnelse om att offentliga Wi-Fi-nätverk, särskilt på flygplatser, hotell och konferenscenter, bör betraktas som i sig opålitliga. Du behöver inte vara en högprofilerad chef för att dras in i en sådan här kampanj; angripare som kastar ett brett nät på en plats kan kompromettera vem som helst som ansluter, för att sedan sortera ut vem som är värdefull i efterhand.

Den goda nyheten är att skyddet mot denna typ av attacker är okomplicerat och inte kräver specialiserade säkerhetsverktyg. Att verifiera nätverksnamn direkt med personalen på plats, undvika nätverk som ber om ovanlig personlig information vid inloggning och att använda en ansedd VPN för att kryptera din trafik på alla offentliga nätverk är alla praktiska steg som meningsfullt minskar risken. Organisationer som regelbundet skickar anställda på affärsresor bör också överväga att förstärka grundläggande Wi-Fi-säkerhetsråd som en del av rutinmässig säkerhetsutbildning, eftersom denna typ av social manipulation inte är beroende av föråldrad programvara eller oparpade system.

Praktiska åtgärder

Inför din nästa affärsresa, bekräfta officiella Wi-Fi-nätverksnamn med hotell- eller evenemangspersonal istället för att lita på vad som dyker upp i din enhets Wi-Fi-lista. Undvik att ange känsliga inloggningsuppgifter på en infångningsportalsida som ser ens aningen obekant ut, och överväg att använda en VPN som standard när du ansluter till ett nätverk du inte kontrollerar. Om din organisation har en policy för resesäkerhet, granska den innan du åker, och rapportera allt misstänkt till din IT- eller säkerhetsavdelning omedelbart. Microsofts varning om Storm-2945 är en användbar påminnelse om att till och med en rutinmässig falsk Wi-Fi-attack kan vara inledningen till ett mycket större intrång, och några minuters försiktighet vid inloggningsskärmen kan förhindra det.