Microsoft ได้ระบุอย่างเป็นทางการว่าแคมเปญโจมตี Wi-Fi โรงแรมทั่วโลกเป็นฝีมือของ Midnight Blizzard ภัยคุกคามที่เชื่อมโยงกับรัฐรัสเซียซึ่งรู้จักกันในชื่อ APT29 การระบุนี้ยืนยันสิ่งที่นักวิจัยด้านความปลอดภัยคาดการณ์มานานหลายสัปดาห์: เครือข่ายโรงแรมที่นักเดินทางเพื่อธุรกิจ นักการทูต และผู้บริหารใช้ ได้กลายเป็นจุดเริ่มต้นที่เจตนาให้ผู้โจมตีใช้เพื่อเข้าถึงบัญชี Microsoft 365
แคมเปญนี้ได้รับการบันทึกไว้แล้วในคำแนะนำของ Microsoft เองและถูกรายงานก่อนหน้านี้เกี่ยวกับวิธีที่ แฮกเกอร์รัสเซียไฮแจ็ก Wi-Fi โรงแรมเพื่อขโมยโทเค็น M365 สิ่งใหม่คือการเชื่อมโยงอย่างเป็นทางการกับ Midnight Blizzard กลุ่มที่มีประวัติยาวนานในการบุกรุกเพื่อจารกรรมต่อหน่วยงานรัฐ สถาบันวิจัย และเป้าหมายองค์กร การผูกกิจกรรมนี้เข้ากับกลุ่มที่มีทรัพยากรพร้อมและรู้จักกันดี ทำให้องค์กรต้องพิจารณาความเสี่ยงอย่างจริงจังมากขึ้น และตั้งคำถามใหม่ว่ามีใครวางใจในเครือข่ายสาธารณะได้มากแค่ไหน
วิธีทำงานของมัลแวร์ Wi-Fi โรงแรม
หัวใจหลักของแคมเปญนี้คือแนวคิดที่เรียบง่ายแต่ได้ผล: แทนที่จะโจมตีเครือข่ายบ้านหรือสำนักงานของผู้เป้าหมาย ให้บุกเข้าไปในโครงสร้างพื้นฐาน Wi-Fi ที่ใช้ร่วมกัน ซึ่งนักเดินทางเชื่อมต่อโดยไม่ทันคิด เครือข่ายโรงแรมและงานประชุมมักถูกจัดการโดยบุคคลที่สาม ไม่ค่อยถูกเฝ้าติดตามอย่างใกล้ชิด และถูกใช้โดยเป้าหมายที่มีมูลค่าสูง เช่น ผู้บริหาร เจ้าหน้าที่ นักข่าว ซึ่งเป็นกลุ่มที่กลุ่มเชื่อมโยงกับรัฐอย่าง Midnight Blizzard ต้องการเข้าถึง
ตามข้อค้นพบของ Microsoft ผู้โจมตีใช้มัลแวร์ที่สร้างขึ้นเป็นพิเศษเพื่อดักจับเซสชันและนำนักเดินทางไปยังหน้าล็อกอิน Microsoft 365 ปลอม ในที่สุดจึงเก็บเกี่ยวโทเค็นยืนยันตนและข้อมูลรับรอง เนื่องจาก Microsoft 365 เป็นศูนย์กลางของอีเมล ที่เก็บไฟล์ และการลงชื่อเข้าใช้ครั้งเดียวสำหรับหลายองค์กร การที่บัญชีเดียวถูกบุกรุกสามารถเปิดประตูสู่ระบบภายในที่กว้างขึ้น นี่คือกลไกหลักเดียวกันกับที่อธิบายในการรายงานว่า Microsoft เตือนถึงแฮกเกอร์รัสเซียบนเครือข่าย Wi-Fi โรงแรม และตอกย้ำว่าเหตุใดภาคธุรกิจบริการจึงกลายเป็นพื้นที่เตรียมการที่น่าสนใจสำหรับการขโมยข้อมูลรับรอง
เหตุใดการระบุว่าเป็น APT29 จึงสำคัญ
ทีมความปลอดภัยมักแยกแยะระหว่างอาชญากรรมไซเบอร์เชิงโอกาสกับการจารกรรมที่ได้รับการสนับสนุนจากรัฐ และการจำแนกนี้ส่งผลต่อวิธีสร้างการป้องกัน Midnight Blizzard หรือที่รู้จักในชื่อ APT29 ซึ่งเชื่อกันอย่างกว้างขวางว่าได้รับการสนับสนุนจากหน่วยข่าวกรองรัสเซีย ไม่ใช่ปฏิบัติการแบบฉกฉวย ในอดีต กลุ่มนี้ให้ความสำคัญกับการเข้าถึงระยะยาว การคงอยู่อย่างเงียบเชียบ และคุณค่าทางข่าวกรอง มากกว่าผลตอบแทนทางการเงินอย่างรวดเร็ว
บริบทนี้สำคัญสำหรับผู้ที่กำลังชั่งน้ำหนักว่าการโจมตี Wi-Fi โรงแรมเกี่ยวข้องกับตนหรือไม่ หากองค์กรของคุณจัดการการสื่อสารที่ละเอียดอ่อน ทำงานกับสัญญาราชการ ดำเนินการในด้านกลาโหม นโยบาย พลังงาน หรือวารสารศาสตร์ หรือมีผู้บริหารที่เดินทางไปต่างประเทศ แคมเปญนี้คือเครื่องเตือนใจโดยตรงว่าเครือข่ายสาธารณะและกึ่งสาธารณะคือสนามรบที่แท้จริง ไม่ใช่สิ่งอำนวยความสะดวกที่ปลอดภัย รูปแบบการโจมตีที่มุ่งเป้านักเดินทางควบคู่กับภัยคุกคามอื่น ๆ ในปัจจุบันยังถูกชี้ให้เห็นในการสรุปข่าวล่าสุดที่ครอบคลุม การโจมตี Wi-Fi โรงแรมและซีโร่เดย์ Zimbra ซึ่งระบุว่าโครงสร้างพื้นฐานเกี่ยวกับการเดินทางปรากฏขึ้นบ่อยครั้งเพียงใดเคียงข้างช่องโหว่สำคัญอื่น ๆ ในสรุปภัยคุกคามรายสัปดาห์
สิ่งนี้หมายถึงอะไรสำหรับคุณ
หากคุณเดินทางเพื่อทำงานและเชื่อมต่อ Wi-Fi โรงแรมหรืองานประชุม แคมเปญนี้คือสัญญาณให้เปลี่ยนนิสัยเสียแต่เนิ่น ๆ ไม่ใช่หลังเกิดเหตุการณ์ ความเสี่ยงไม่ได้จำกัดแค่เครือข่ายที่ดูน่าสงสัยอย่างชัดเจน หลักทั้งหมดของการโจมตีนี้คือ Wi-Fi โรงแรมธรรมดาที่คาดหวังได้ สามารถถูกบุกรุกอย่างเงียบเชียบโดยไม่มีสัญญาณเตือนที่มองเห็นได้ คำแนะนำของ Microsoft ที่สะท้อนในรายงานหลายฉบับเกี่ยวกับแคมเปญนี้ คือให้ถือว่า Wi-Fi โรงแรมและงานประชุมไม่น่าเชื่อถือตามค่าเริ่มต้น และเลือกใช้ข้อมูลเซลลูลาร์ส่วนตัว หรือการเชื่อมต่อแบบมีการจัดการที่องค์กรอนุมัติ เมื่อต้องจัดการสิ่งใดก็ตามที่ผูกกับบัญชีงาน
สำหรับทีมไอทีและความปลอดภัย นี่เป็นช่วงเวลาที่ดีที่จะทบทวนว่าการยืนยันตนของ Microsoft 365 ได้รับการปกป้องอย่างไร การยืนยันตัวตนหลายปัจจัยช่วยได้ แต่เทคนิคการขโมยโทเค็นบางครั้งสามารถข้าม MFA ได้หากโทเค็นเซสชันเองถูกขโมย นโยบายการเข้าถึงแบบมีเงื่อนไข การตรวจสอบการปฏิบัติตามของอุปกรณ์ และการเฝ้าติดตามการเข้าสู่ระบบจากตำแหน่งหรืออุปกรณ์ที่ไม่คาดคิด เพิ่มอุปสรรคที่มีความหมายต่อการโจมตีประเภทนี้ บทเรียนเดียวกันที่ว่าการโจมตีเชิงข้อมูลรับรองและพอร์ทัลขยายวงกว้างอย่างรวดเร็วผ่านฐานผู้ใช้ขนาดใหญ่ ได้ปรากฏในเหตุการณ์อื่น ๆ ล่าสุด รวมถึงการเปิดเผยที่ระบุในการรายงาน การละเมิดข้อมูล Hartford HUSKY Medicaid ซึ่งการเข้าถึงพอร์ทัลเองกลายเป็นจุดล้มเหลว
ข้อปฏิบัติที่นำไปใช้ได้จริง
ถือว่า Wi-Fi โรงแรม สนามบิน และงานประชุมเป็นเครือข่ายที่ไม่น่าเชื่อถือ ไม่ว่าหน้าพอร์ทัลล็อกอินจะดูเป็นทางการเพียงใด หากเป็นไปได้ ใช้ฮอตสปอตมือถือส่วนตัวหรือของบริษัทแทน Wi-Fi ที่ใช้ร่วมกัน สำหรับกิจกรรมใดก็ตามที่เกี่ยวกับบัญชีงาน ตรวจสอบให้แน่ใจว่าเปิดใช้การยืนยันตัวตนหลายปัจจัยในทุกบัญชี Microsoft 365 และสอบถามทีมไอทีว่ามีนโยบายการเข้าถึงแบบมีเงื่อนไขเพื่อตั้งค่าสถานะการเข้าสู่ระบบจากอุปกรณ์หรือตำแหน่งที่ไม่คุ้นเคยหรือไม่ สุดท้าย หากคุณหรือองค์กรของคุณมีเหตุผลให้เชื่อว่าคุณเป็นเป้าหมายที่มีมูลค่าสูงกว่า ไม่ว่าจะเพราะอุตสาหกรรม บทบาท หรือการเข้าถึงข้อมูลที่ละเอียดอ่อน จงสร้างความตระหนักรู้ด้านความปลอดภัยในการเดินทางให้เป็นส่วนหนึ่งของการฝึกอบรมประจำ แทนที่จะคิดเป็นเรื่องตามหลัง แคมเปญ Wi-Fi โรงแรมของ Midnight Blizzard เป็นการแสดงให้เห็นอย่างชัดเจนว่าจุดอ่อนที่สุดในสายโซ่ความปลอดภัยไม่ได้อยู่ในเครือข่ายสำนักงานเสมอไป บางครั้งมันคือรหัสผ่าน Wi-Fi ที่พิมพ์บนคีย์การ์ดห้องพักโรงแรม


 เป็นอีกกรณีของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนที่ผู้ป้องกันจะรู้ว่าต้องมองหา จุดร่วมคือผู้โจมตีไปที่ซึ่งการเข้าถึงกระจุกตัวอยู่
ด้านเครื่องมือก็สำคัญเช่นกัน ผู้โจมตีมีความสามารถมากขึ้นในการซื้อขีดความสามารถในการหลบเลี่ยง ดังที่แสดงโดยตลาดสำหรับ [EDR evasion ที่ขายเป็นบริการสมัครสมาชิก](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) มัลแวร์กำหนดเองบนอุปกรณ์ขอบเครือข่าย ซึ่งเครื่องมือความปลอดภัยปลายทางมักไม่สามารถรันได้เลย ยิ่งเพิ่มข้อได้เปรียบนั้น
## สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้เชี่ยวชาญด้านความปลอดภัยหรือไอทีในองค์กรที่ใช้ NetScaler ให้ถือเรื่องนี้เป็นเรื่องเร่งด่วน ยืนยันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ นำการแก้ไขของผู้ขายไปใช้ และตรวจสอบตัวบ่งชี้การบุกรุกที่นักวิจัยเผยแพร่ สมมติว่าการแพตช์เพียงอย่างเดียวไม่ได้พิสูจน์ว่าคุณสะอาด
หากคุณเป็นพนักงานที่ทำงานระยะไกล คุณไม่สามารถแพตช์เกตเวย์ของนายจ้างได้ แต่คุณยังสามารถดำเนินการได้ รายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด การบังคับรีเซ็ตรหัสผ่าน หรือพฤติกรรมการเข้าถึงที่ผิดปกติต่อทีมไอทีของคุณอย่างรวดเร็ว ใช้การรับรองความถูกต้องหลายปัจจัยทุกที่ที่มีให้ และอัปเดตอุปกรณ์ของคุณเองให้ทันสมัยเพื่อไม่ให้เป็นเส้นทางที่สองที่ง่ายต่อการเข้าถึง
หากคุณใช้ VPN ส่วนตัว โปรดทราบว่าเรื่องนี้เกี่ยวข้องกับผลิตภัณฑ์เกตเวย์ระดับองค์กร ไม่ใช่บริการ VPN สำหรับผู้บริโภค บทเรียนที่กว้างขวางยังคงใช้ได้: จุดเข้าถึงใดๆ ที่หันหน้าสู่อินเทอร์เน็ตจะปลอดภัยเท่ากับการอัปเดตล่าสุดของมันเท่านั้น
## สิ่งที่องค์กรและพนักงานระยะไกลสามารถทำได้ตอนนี้
- **สำรวจอุปกรณ์ขอบเครือข่ายของคุณ** คุณไม่สามารถแพตช์สิ่งที่คุณไม่รู้ว่ามีอยู่ได้ ระบุรายการเกตเวย์และอุปกรณ์ที่หันหน้าสู่อินเทอร์เน็ตทุกชิ้น
- **แพตช์อย่างรวดเร็ว แล้วสืบสวน** นำการแก้ไขสำหรับช่องโหว่ NetScaler ที่เปิดเผยไปใช้ แล้วค้นหาสัญญาณของการบุกรุกก่อนหน้าโดยใช้ตัวบ่งชี้ที่เผยแพร่
- **จำกัดการเปิดเผย** จำกัดอินเทอร์เฟซการจัดการจากอินเทอร์เน็ตสาธารณะและแบ่งส่วนสิ่งที่เกตเวย์สามารถเข้าถึงได้ภายใน
- **ตรวจสอบขอบเครือข่าย** ส่งบันทึกของอุปกรณ์ไปยังระบบส่วนกลางและเฝ้าระวังเซสชันหรือการเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ
- **เตรียมพร้อมสำหรับครั้งต่อไป** มีแผนสำหรับการแพตช์ฉุกเฉินนอกช่วงเวลาบำรุงรักษาปกติ
## บทสรุป
การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day แสดงให้เห็นว่าเกตเวย์สำหรับการเข้าถึงระยะไกลยังคงเป็นเป้าหมายหลัก และช่วงเวลาก่อนการเปิดเผยคือเมื่อผู้ป้องกันมองไม่เห็นมากที่สุด ใครอยู่เบื้องหลังแคมเปญนี้และทำไมการเปิดเผยจึงใช้เวลานานยังคงเป็นคำถามเปิด แต่ขั้นตอนการป้องกันไม่ขึ้นอยู่กับคำตอบ ลองดูใหม่ว่าองค์กรของคุณรักษาความปลอดภัยของการเข้าถึงระยะไกลและแพตช์อุปกรณ์ขอบเครือข่ายอย่างไร และอ่านความครอบคลุมของเราเกี่ยวกับ [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นกรณีคู่ขนานของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนการเปิดเผย](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)

