Microsoft ได้ระบุอย่างเป็นทางการว่าแคมเปญโจมตี Wi-Fi โรงแรมทั่วโลกเป็นฝีมือของ Midnight Blizzard ภัยคุกคามที่เชื่อมโยงกับรัฐรัสเซียซึ่งรู้จักกันในชื่อ APT29 การระบุนี้ยืนยันสิ่งที่นักวิจัยด้านความปลอดภัยคาดการณ์มานานหลายสัปดาห์: เครือข่ายโรงแรมที่นักเดินทางเพื่อธุรกิจ นักการทูต และผู้บริหารใช้ ได้กลายเป็นจุดเริ่มต้นที่เจตนาให้ผู้โจมตีใช้เพื่อเข้าถึงบัญชี Microsoft 365

แคมเปญนี้ได้รับการบันทึกไว้แล้วในคำแนะนำของ Microsoft เองและถูกรายงานก่อนหน้านี้เกี่ยวกับวิธีที่ แฮกเกอร์รัสเซียไฮแจ็ก Wi-Fi โรงแรมเพื่อขโมยโทเค็น M365 สิ่งใหม่คือการเชื่อมโยงอย่างเป็นทางการกับ Midnight Blizzard กลุ่มที่มีประวัติยาวนานในการบุกรุกเพื่อจารกรรมต่อหน่วยงานรัฐ สถาบันวิจัย และเป้าหมายองค์กร การผูกกิจกรรมนี้เข้ากับกลุ่มที่มีทรัพยากรพร้อมและรู้จักกันดี ทำให้องค์กรต้องพิจารณาความเสี่ยงอย่างจริงจังมากขึ้น และตั้งคำถามใหม่ว่ามีใครวางใจในเครือข่ายสาธารณะได้มากแค่ไหน

วิธีทำงานของมัลแวร์ Wi-Fi โรงแรม

หัวใจหลักของแคมเปญนี้คือแนวคิดที่เรียบง่ายแต่ได้ผล: แทนที่จะโจมตีเครือข่ายบ้านหรือสำนักงานของผู้เป้าหมาย ให้บุกเข้าไปในโครงสร้างพื้นฐาน Wi-Fi ที่ใช้ร่วมกัน ซึ่งนักเดินทางเชื่อมต่อโดยไม่ทันคิด เครือข่ายโรงแรมและงานประชุมมักถูกจัดการโดยบุคคลที่สาม ไม่ค่อยถูกเฝ้าติดตามอย่างใกล้ชิด และถูกใช้โดยเป้าหมายที่มีมูลค่าสูง เช่น ผู้บริหาร เจ้าหน้าที่ นักข่าว ซึ่งเป็นกลุ่มที่กลุ่มเชื่อมโยงกับรัฐอย่าง Midnight Blizzard ต้องการเข้าถึง

ตามข้อค้นพบของ Microsoft ผู้โจมตีใช้มัลแวร์ที่สร้างขึ้นเป็นพิเศษเพื่อดักจับเซสชันและนำนักเดินทางไปยังหน้าล็อกอิน Microsoft 365 ปลอม ในที่สุดจึงเก็บเกี่ยวโทเค็นยืนยันตนและข้อมูลรับรอง เนื่องจาก Microsoft 365 เป็นศูนย์กลางของอีเมล ที่เก็บไฟล์ และการลงชื่อเข้าใช้ครั้งเดียวสำหรับหลายองค์กร การที่บัญชีเดียวถูกบุกรุกสามารถเปิดประตูสู่ระบบภายในที่กว้างขึ้น นี่คือกลไกหลักเดียวกันกับที่อธิบายในการรายงานว่า Microsoft เตือนถึงแฮกเกอร์รัสเซียบนเครือข่าย Wi-Fi โรงแรม และตอกย้ำว่าเหตุใดภาคธุรกิจบริการจึงกลายเป็นพื้นที่เตรียมการที่น่าสนใจสำหรับการขโมยข้อมูลรับรอง

เหตุใดการระบุว่าเป็น APT29 จึงสำคัญ

ทีมความปลอดภัยมักแยกแยะระหว่างอาชญากรรมไซเบอร์เชิงโอกาสกับการจารกรรมที่ได้รับการสนับสนุนจากรัฐ และการจำแนกนี้ส่งผลต่อวิธีสร้างการป้องกัน Midnight Blizzard หรือที่รู้จักในชื่อ APT29 ซึ่งเชื่อกันอย่างกว้างขวางว่าได้รับการสนับสนุนจากหน่วยข่าวกรองรัสเซีย ไม่ใช่ปฏิบัติการแบบฉกฉวย ในอดีต กลุ่มนี้ให้ความสำคัญกับการเข้าถึงระยะยาว การคงอยู่อย่างเงียบเชียบ และคุณค่าทางข่าวกรอง มากกว่าผลตอบแทนทางการเงินอย่างรวดเร็ว

บริบทนี้สำคัญสำหรับผู้ที่กำลังชั่งน้ำหนักว่าการโจมตี Wi-Fi โรงแรมเกี่ยวข้องกับตนหรือไม่ หากองค์กรของคุณจัดการการสื่อสารที่ละเอียดอ่อน ทำงานกับสัญญาราชการ ดำเนินการในด้านกลาโหม นโยบาย พลังงาน หรือวารสารศาสตร์ หรือมีผู้บริหารที่เดินทางไปต่างประเทศ แคมเปญนี้คือเครื่องเตือนใจโดยตรงว่าเครือข่ายสาธารณะและกึ่งสาธารณะคือสนามรบที่แท้จริง ไม่ใช่สิ่งอำนวยความสะดวกที่ปลอดภัย รูปแบบการโจมตีที่มุ่งเป้านักเดินทางควบคู่กับภัยคุกคามอื่น ๆ ในปัจจุบันยังถูกชี้ให้เห็นในการสรุปข่าวล่าสุดที่ครอบคลุม การโจมตี Wi-Fi โรงแรมและซีโร่เดย์ Zimbra ซึ่งระบุว่าโครงสร้างพื้นฐานเกี่ยวกับการเดินทางปรากฏขึ้นบ่อยครั้งเพียงใดเคียงข้างช่องโหว่สำคัญอื่น ๆ ในสรุปภัยคุกคามรายสัปดาห์

สิ่งนี้หมายถึงอะไรสำหรับคุณ

หากคุณเดินทางเพื่อทำงานและเชื่อมต่อ Wi-Fi โรงแรมหรืองานประชุม แคมเปญนี้คือสัญญาณให้เปลี่ยนนิสัยเสียแต่เนิ่น ๆ ไม่ใช่หลังเกิดเหตุการณ์ ความเสี่ยงไม่ได้จำกัดแค่เครือข่ายที่ดูน่าสงสัยอย่างชัดเจน หลักทั้งหมดของการโจมตีนี้คือ Wi-Fi โรงแรมธรรมดาที่คาดหวังได้ สามารถถูกบุกรุกอย่างเงียบเชียบโดยไม่มีสัญญาณเตือนที่มองเห็นได้ คำแนะนำของ Microsoft ที่สะท้อนในรายงานหลายฉบับเกี่ยวกับแคมเปญนี้ คือให้ถือว่า Wi-Fi โรงแรมและงานประชุมไม่น่าเชื่อถือตามค่าเริ่มต้น และเลือกใช้ข้อมูลเซลลูลาร์ส่วนตัว หรือการเชื่อมต่อแบบมีการจัดการที่องค์กรอนุมัติ เมื่อต้องจัดการสิ่งใดก็ตามที่ผูกกับบัญชีงาน

สำหรับทีมไอทีและความปลอดภัย นี่เป็นช่วงเวลาที่ดีที่จะทบทวนว่าการยืนยันตนของ Microsoft 365 ได้รับการปกป้องอย่างไร การยืนยันตัวตนหลายปัจจัยช่วยได้ แต่เทคนิคการขโมยโทเค็นบางครั้งสามารถข้าม MFA ได้หากโทเค็นเซสชันเองถูกขโมย นโยบายการเข้าถึงแบบมีเงื่อนไข การตรวจสอบการปฏิบัติตามของอุปกรณ์ และการเฝ้าติดตามการเข้าสู่ระบบจากตำแหน่งหรืออุปกรณ์ที่ไม่คาดคิด เพิ่มอุปสรรคที่มีความหมายต่อการโจมตีประเภทนี้ บทเรียนเดียวกันที่ว่าการโจมตีเชิงข้อมูลรับรองและพอร์ทัลขยายวงกว้างอย่างรวดเร็วผ่านฐานผู้ใช้ขนาดใหญ่ ได้ปรากฏในเหตุการณ์อื่น ๆ ล่าสุด รวมถึงการเปิดเผยที่ระบุในการรายงาน การละเมิดข้อมูล Hartford HUSKY Medicaid ซึ่งการเข้าถึงพอร์ทัลเองกลายเป็นจุดล้มเหลว

ข้อปฏิบัติที่นำไปใช้ได้จริง

ถือว่า Wi-Fi โรงแรม สนามบิน และงานประชุมเป็นเครือข่ายที่ไม่น่าเชื่อถือ ไม่ว่าหน้าพอร์ทัลล็อกอินจะดูเป็นทางการเพียงใด หากเป็นไปได้ ใช้ฮอตสปอตมือถือส่วนตัวหรือของบริษัทแทน Wi-Fi ที่ใช้ร่วมกัน สำหรับกิจกรรมใดก็ตามที่เกี่ยวกับบัญชีงาน ตรวจสอบให้แน่ใจว่าเปิดใช้การยืนยันตัวตนหลายปัจจัยในทุกบัญชี Microsoft 365 และสอบถามทีมไอทีว่ามีนโยบายการเข้าถึงแบบมีเงื่อนไขเพื่อตั้งค่าสถานะการเข้าสู่ระบบจากอุปกรณ์หรือตำแหน่งที่ไม่คุ้นเคยหรือไม่ สุดท้าย หากคุณหรือองค์กรของคุณมีเหตุผลให้เชื่อว่าคุณเป็นเป้าหมายที่มีมูลค่าสูงกว่า ไม่ว่าจะเพราะอุตสาหกรรม บทบาท หรือการเข้าถึงข้อมูลที่ละเอียดอ่อน จงสร้างความตระหนักรู้ด้านความปลอดภัยในการเดินทางให้เป็นส่วนหนึ่งของการฝึกอบรมประจำ แทนที่จะคิดเป็นเรื่องตามหลัง แคมเปญ Wi-Fi โรงแรมของ Midnight Blizzard เป็นการแสดงให้เห็นอย่างชัดเจนว่าจุดอ่อนที่สุดในสายโซ่ความปลอดภัยไม่ได้อยู่ในเครือข่ายสำนักงานเสมอไป บางครั้งมันคือรหัสผ่าน Wi-Fi ที่พิมพ์บนคีย์การ์ดห้องพักโรงแรม