ไมโครซอฟท์ชี้เป้าแคมเปญโจมตีด้วย Wi-Fi ปลอมครั้งใหม่
ไมโครซอฟท์ออกคำเตือนเมื่อวันที่ 31 กรกฎาคมเกี่ยวกับกลุ่มแฮ็กเกอร์ที่เรียกว่า Storm-2945 ซึ่งบริษัทระบุว่าเป็นกลุ่มย่อยของ Midnight Blizzard ภัยคุกคามที่มีความเชื่อมโยงกับรัสเซียและมีประวัติการปฏิบัติการไซเบอร์ที่สนับสนุนรัฐมาอย่างยาวนาน ตามข้อมูลของไมโครซอฟท์ ขณะนี้ Storm-2945 กำลังดำเนินแคมเปญโจมตีที่ใช้หน้าล็อกอิน Wi-Fi ปลอมเพื่อพุ่งเป้าไปที่นักเดินทางเพื่อธุรกิจทั่วโลก
ในขณะที่การเปิดเผยของไมโครซอฟท์ยังคงพัฒนาต่อไป รายละเอียดหลักนั้นชัดเจน: ผู้โจมตีกำลังฉวยโอกาสในจังหวะที่นักเดินทางเชื่อมต่อกับเครือข่าย Wi-Fi สาธารณะหรือของโรงแรม โดยใช้พอร์ทัลล็อกอินหลอกลวงเพื่อบุกรุกอุปกรณ์หรือขโมยข้อมูลประจำตัว นี่ไม่ใช่ครั้งแรกที่ไมโครซอฟท์ระบุว่าการบุกรุกเป็นฝีมือของกลุ่มที่เชื่อมโยงกับรัสเซีย บริษัทยังสืบสาวไปถึง การโจมตีด้วยแรนซัมแวร์สนามกีฬาน้ำแข็งเธียลฟ์ ว่าเป็นของกลุ่มภัยคุกคามอีกกลุ่มหนึ่ง ซึ่งตอกย้ำให้เห็นว่าทีมข่าวกรองภัยคุกคามของไมโครซอฟท์กำลังเปิดเผยชื่อและติดตามผู้กระทำผิดเหล่านี้ต่อสาธารณะบ่อยเพียงใด
การโจมตีด้วยหน้าล็อกอิน Wi-Fi ปลอมมักทำงานอย่างไร
หน้าล็อกอิน Wi-Fi ปลอม ซึ่งบางครั้งเรียกว่าการโจมตีแบบ "evil twin" หรือพอร์ทัล captive ที่เป็นอันตราย ใช้กลอุบายง่ายๆ: มันเลียนแบบหน้าจอลงชื่อเข้าใช้ที่ถูกต้องซึ่งนักเดินทางคาดว่าจะเห็นในห้องรับรองสนามบิน โรงแรม หรือสถานที่จัดงานประชุม แทนที่จะเชื่อมต่อกับเครือข่ายจริง อุปกรณ์ของเหยื่อกลับเข้าร่วมเครือข่ายที่ควบคุมโดยผู้โจมตี หรือถูกเปลี่ยนเส้นทางผ่านพอร์ทัลปลอมที่ออกแบบให้ดูเหมือนของจริงทุกประการ
จากจุดนั้น ผู้โจมตีสามารถเก็บเกี่ยวข้อมูลประจำตัวที่ป้อนลงในหน้าปลอม ดักจับการรับส่งข้อมูลที่ไม่ได้เข้ารหัส หรือพยายามผลักซอฟต์แวร์ที่เป็นอันตรายลงในอุปกรณ์ที่เชื่อมต่อ เนื่องจากนักเดินทางเพื่อธุรกิจมักต้องออนไลน์อย่างรวดเร็วเพื่อเช็คอีเมลหรือเข้าร่วมสายสนทนา พอร์ทัลปลอมเหล่านี้จึงถูกออกแบบให้กลมกลืนและไม่ก่อให้เกิดความสงสัย กลยุทธ์นี้ไม่ต้องการมัลแวร์ที่ซับซ้อนหรือช่องโหว่ซอฟต์แวร์ แต่มันใช้ประโยชน์จากความไว้วางใจในกระบวนการที่คุ้นเคยในชีวิตประจำวัน
นี่เป็นส่วนหนึ่งของเหตุผลที่กลุ่มภัยคุกคามที่เชื่อมโยงกับปฏิบัติการที่ได้รับการสนับสนุนจากรัฐ เช่น กลุ่มที่อยู่เบื้องหลัง Midnight Blizzard ยังคงลงทุนในแนวทางนี้ มันต้นทุนต่ำ ปรับขนาดได้ และมีประสิทธิภาพต่อกลุ่มประชากร นักเดินทางเพื่อธุรกิจ ที่ย้ายไปมาระหว่างเครือข่ายที่ไม่น่าไว้ใจบ่อยครั้ง และมีการเข้าถึงที่มีคุณค่าสู่ระบบองค์กร การสื่อสารภายใน หรือโครงการที่ละเอียดอ่อน
ทำไมนักเดินทางเพื่อธุรกิจจึงเป็นเป้าหมายหลัก
นักเดินทางเพื่อธุรกิจเป็นเป้าหมายที่น่าสนใจด้วยหลายเหตุผล พวกเขาเชื่อมต่อกับเครือข่ายที่ควบคุมไม่ได้และตรวจสอบไม่ได้บ่อยครั้ง มักถืออุปกรณ์และบัญชีหลายรายการ และอาจอยู่ภายใต้แรงกดดันด้านเวลาซึ่งทำให้มีโอกาสน้อยที่จะตรวจสอบหน้าล็อกอินอย่างละเอียด สำหรับกลุ่มที่เชื่อมโยงกับรัสเซียซึ่งมุ่งเน้นการจารกรรมหรือการรวบรวมข่าวกรอง การบุกรุกผู้บริหาร นักการทูต หรือนักวิจัยที่กำลังเดินทางสามารถเป็นจุดเริ่มต้นสู่เครือข่ายที่กว้างขึ้นขององค์กร แม้ว่าอุปกรณ์แรกที่ถูกบุกรุกจะไม่ใช่เป้าหมายสูงสุดก็ตาม
แคมเปญนี้ยังสะท้อนแนวโน้มที่กว้างขึ้น: ผู้กระทำผิดภัยคุกคามนิยมวิธีการเข้าถึงเบื้องต้นที่หลบเลี่ยงการป้องกันเครือข่ายแบบเดิมโดยสิ้นเชิง แทนที่จะใช้ประโยชน์จากข้อบกพร่องในซอฟต์แวร์องค์กรหรือไคลเอนต์ VPN อย่างที่เห็นในกรณี ช่องโหว่ IKE ในบริการ VPN ของ Windows การโจมตีเช่นนี้มุ่งเป้าไปที่การตัดสินใจของมนุษย์ที่จะคลิก "เชื่อมต่อ" บนเครือข่ายที่ไม่คุ้นเคย นั่นทำให้ความตระหนักรู้และสุขอนามัยในการปฏิบัติงานพื้นฐานมีความสำคัญพอๆ กับการอัปเดตแพตช์ทางเทคนิค
สิ่งนี้มีความหมายต่อคุณอย่างไร
หากคุณเดินทางไปทำงาน แม้เพียงบางครั้งบางคราว คำเตือนนี้เป็นเครื่องเตือนใจว่าเครือข่าย Wi-Fi สาธารณะ โดยเฉพาะในสนามบิน โรงแรม และศูนย์ประชุม ควรถูกปฏิบัติเสมือนว่าไม่น่าไว้ใจโดยพื้นฐาน คุณไม่จำเป็นต้องเป็นผู้บริหารระดับสูงถึงจะถูกกวาดเข้าไปในแคมเปญแบบนี้ ผู้โจมตีที่ทอดแหกว้างในสถานที่อาจบุกรุกใครก็ตามที่เชื่อมต่อ แล้วจึงคัดแยกผู้ที่มีคุณค่าทีหลัง
ข่าวดีคือการป้องกันการโจมตีประเภทนี้ตรงไปตรงมาและไม่ต้องใช้เครื่องมือรักษาความปลอดภัยเฉพาะทาง การตรวจสอบชื่อเครือข่ายโดยตรงกับพนักงานของสถานที่ หลีกเลี่ยงเครือข่ายที่ขอข้อมูลส่วนตัวที่ผิดปกติระหว่างล็อกอิน และใช้ VPN ที่มีชื่อเสียงเพื่อเข้ารหัสการรับส่งข้อมูลบนเครือข่ายสาธารณะใดๆ ล้วนเป็นขั้นตอนที่นำไปใช้ได้จริงซึ่งลดความเสี่ยงอย่างมีนัยสำคัญ องค์กรที่ส่งพนักงานเดินทางเพื่อธุรกิจเป็นประจำควรพิจารณาเน้นย้ำคำแนะนำความปลอดภัย Wi-Fi ขั้นพื้นฐานเป็นส่วนหนึ่งของการฝึกอบรมด้านความปลอดภัยตามปกติ เนื่องจากวิศวกรรมสังคมแบบนี้ไม่ได้พึ่งพาซอฟต์แวร์ที่ล้าสมัยหรือระบบที่ไม่ได้รับแพตช์
ข้อควรปฏิบัติที่นำไปใช้ได้
ก่อนการเดินทางเพื่อธุรกิจครั้งถัดไปของคุณ ยืนยันชื่อเครือข่าย Wi-Fi อย่างเป็นทางการกับพนักงานโรงแรมหรือสถานที่จัดงาน แทนที่จะเชื่อถือสิ่งที่ปรากฏในรายการ Wi-Fi ของอุปกรณ์คุณ หลีกเลี่ยงการป้อนข้อมูลประจำตัวที่ละเอียดอ่อนบนหน้าพอร์ทัล captive ที่ดูไม่คุ้นตาแม้แต่น้อย และพิจารณาใช้ VPN เป็นค่าเริ่มต้นทุกครั้งที่คุณเชื่อมต่อกับเครือข่ายที่คุณไม่ได้ควบคุม หากองค์กรของคุณมีนโยบายความปลอดภัยด้านการเดินทาง โปรดทบทวนก่อนเดินทาง และรายงานสิ่งที่น่าสงสัยต่อทีมไอทีหรือความปลอดภัยของคุณทันที คำเตือนของไมโครซอฟท์เกี่ยวกับ Storm-2945 เป็นเครื่องเตือนใจที่มีประโยชน์ว่าแม้แต่การโจมตี Wi-Fi ปลอมที่ดูเป็นกิจวัตรก็สามารถเป็นจุดเริ่มต้นของการบุกรุกที่ใหญ่กว่ามาก และการใช้ความระมัดระวังเพียงไม่กี่นาทีที่หน้าจอล็อกอินก็สามารถป้องกันได้



 เป็นอีกกรณีของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนที่ผู้ป้องกันจะรู้ว่าต้องมองหา จุดร่วมคือผู้โจมตีไปที่ซึ่งการเข้าถึงกระจุกตัวอยู่
ด้านเครื่องมือก็สำคัญเช่นกัน ผู้โจมตีมีความสามารถมากขึ้นในการซื้อขีดความสามารถในการหลบเลี่ยง ดังที่แสดงโดยตลาดสำหรับ [EDR evasion ที่ขายเป็นบริการสมัครสมาชิก](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) มัลแวร์กำหนดเองบนอุปกรณ์ขอบเครือข่าย ซึ่งเครื่องมือความปลอดภัยปลายทางมักไม่สามารถรันได้เลย ยิ่งเพิ่มข้อได้เปรียบนั้น
## สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้เชี่ยวชาญด้านความปลอดภัยหรือไอทีในองค์กรที่ใช้ NetScaler ให้ถือเรื่องนี้เป็นเรื่องเร่งด่วน ยืนยันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ นำการแก้ไขของผู้ขายไปใช้ และตรวจสอบตัวบ่งชี้การบุกรุกที่นักวิจัยเผยแพร่ สมมติว่าการแพตช์เพียงอย่างเดียวไม่ได้พิสูจน์ว่าคุณสะอาด
หากคุณเป็นพนักงานที่ทำงานระยะไกล คุณไม่สามารถแพตช์เกตเวย์ของนายจ้างได้ แต่คุณยังสามารถดำเนินการได้ รายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด การบังคับรีเซ็ตรหัสผ่าน หรือพฤติกรรมการเข้าถึงที่ผิดปกติต่อทีมไอทีของคุณอย่างรวดเร็ว ใช้การรับรองความถูกต้องหลายปัจจัยทุกที่ที่มีให้ และอัปเดตอุปกรณ์ของคุณเองให้ทันสมัยเพื่อไม่ให้เป็นเส้นทางที่สองที่ง่ายต่อการเข้าถึง
หากคุณใช้ VPN ส่วนตัว โปรดทราบว่าเรื่องนี้เกี่ยวข้องกับผลิตภัณฑ์เกตเวย์ระดับองค์กร ไม่ใช่บริการ VPN สำหรับผู้บริโภค บทเรียนที่กว้างขวางยังคงใช้ได้: จุดเข้าถึงใดๆ ที่หันหน้าสู่อินเทอร์เน็ตจะปลอดภัยเท่ากับการอัปเดตล่าสุดของมันเท่านั้น
## สิ่งที่องค์กรและพนักงานระยะไกลสามารถทำได้ตอนนี้
- **สำรวจอุปกรณ์ขอบเครือข่ายของคุณ** คุณไม่สามารถแพตช์สิ่งที่คุณไม่รู้ว่ามีอยู่ได้ ระบุรายการเกตเวย์และอุปกรณ์ที่หันหน้าสู่อินเทอร์เน็ตทุกชิ้น
- **แพตช์อย่างรวดเร็ว แล้วสืบสวน** นำการแก้ไขสำหรับช่องโหว่ NetScaler ที่เปิดเผยไปใช้ แล้วค้นหาสัญญาณของการบุกรุกก่อนหน้าโดยใช้ตัวบ่งชี้ที่เผยแพร่
- **จำกัดการเปิดเผย** จำกัดอินเทอร์เฟซการจัดการจากอินเทอร์เน็ตสาธารณะและแบ่งส่วนสิ่งที่เกตเวย์สามารถเข้าถึงได้ภายใน
- **ตรวจสอบขอบเครือข่าย** ส่งบันทึกของอุปกรณ์ไปยังระบบส่วนกลางและเฝ้าระวังเซสชันหรือการเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ
- **เตรียมพร้อมสำหรับครั้งต่อไป** มีแผนสำหรับการแพตช์ฉุกเฉินนอกช่วงเวลาบำรุงรักษาปกติ
## บทสรุป
การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day แสดงให้เห็นว่าเกตเวย์สำหรับการเข้าถึงระยะไกลยังคงเป็นเป้าหมายหลัก และช่วงเวลาก่อนการเปิดเผยคือเมื่อผู้ป้องกันมองไม่เห็นมากที่สุด ใครอยู่เบื้องหลังแคมเปญนี้และทำไมการเปิดเผยจึงใช้เวลานานยังคงเป็นคำถามเปิด แต่ขั้นตอนการป้องกันไม่ขึ้นอยู่กับคำตอบ ลองดูใหม่ว่าองค์กรของคุณรักษาความปลอดภัยของการเข้าถึงระยะไกลและแพตช์อุปกรณ์ขอบเครือข่ายอย่างไร และอ่านความครอบคลุมของเราเกี่ยวกับ [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นกรณีคู่ขนานของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนการเปิดเผย](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)
