ไมโครซอฟท์ชี้เป้าแคมเปญโจมตีด้วย Wi-Fi ปลอมครั้งใหม่

ไมโครซอฟท์ออกคำเตือนเมื่อวันที่ 31 กรกฎาคมเกี่ยวกับกลุ่มแฮ็กเกอร์ที่เรียกว่า Storm-2945 ซึ่งบริษัทระบุว่าเป็นกลุ่มย่อยของ Midnight Blizzard ภัยคุกคามที่มีความเชื่อมโยงกับรัสเซียและมีประวัติการปฏิบัติการไซเบอร์ที่สนับสนุนรัฐมาอย่างยาวนาน ตามข้อมูลของไมโครซอฟท์ ขณะนี้ Storm-2945 กำลังดำเนินแคมเปญโจมตีที่ใช้หน้าล็อกอิน Wi-Fi ปลอมเพื่อพุ่งเป้าไปที่นักเดินทางเพื่อธุรกิจทั่วโลก

ในขณะที่การเปิดเผยของไมโครซอฟท์ยังคงพัฒนาต่อไป รายละเอียดหลักนั้นชัดเจน: ผู้โจมตีกำลังฉวยโอกาสในจังหวะที่นักเดินทางเชื่อมต่อกับเครือข่าย Wi-Fi สาธารณะหรือของโรงแรม โดยใช้พอร์ทัลล็อกอินหลอกลวงเพื่อบุกรุกอุปกรณ์หรือขโมยข้อมูลประจำตัว นี่ไม่ใช่ครั้งแรกที่ไมโครซอฟท์ระบุว่าการบุกรุกเป็นฝีมือของกลุ่มที่เชื่อมโยงกับรัสเซีย บริษัทยังสืบสาวไปถึง การโจมตีด้วยแรนซัมแวร์สนามกีฬาน้ำแข็งเธียลฟ์ ว่าเป็นของกลุ่มภัยคุกคามอีกกลุ่มหนึ่ง ซึ่งตอกย้ำให้เห็นว่าทีมข่าวกรองภัยคุกคามของไมโครซอฟท์กำลังเปิดเผยชื่อและติดตามผู้กระทำผิดเหล่านี้ต่อสาธารณะบ่อยเพียงใด

การโจมตีด้วยหน้าล็อกอิน Wi-Fi ปลอมมักทำงานอย่างไร

หน้าล็อกอิน Wi-Fi ปลอม ซึ่งบางครั้งเรียกว่าการโจมตีแบบ "evil twin" หรือพอร์ทัล captive ที่เป็นอันตราย ใช้กลอุบายง่ายๆ: มันเลียนแบบหน้าจอลงชื่อเข้าใช้ที่ถูกต้องซึ่งนักเดินทางคาดว่าจะเห็นในห้องรับรองสนามบิน โรงแรม หรือสถานที่จัดงานประชุม แทนที่จะเชื่อมต่อกับเครือข่ายจริง อุปกรณ์ของเหยื่อกลับเข้าร่วมเครือข่ายที่ควบคุมโดยผู้โจมตี หรือถูกเปลี่ยนเส้นทางผ่านพอร์ทัลปลอมที่ออกแบบให้ดูเหมือนของจริงทุกประการ

จากจุดนั้น ผู้โจมตีสามารถเก็บเกี่ยวข้อมูลประจำตัวที่ป้อนลงในหน้าปลอม ดักจับการรับส่งข้อมูลที่ไม่ได้เข้ารหัส หรือพยายามผลักซอฟต์แวร์ที่เป็นอันตรายลงในอุปกรณ์ที่เชื่อมต่อ เนื่องจากนักเดินทางเพื่อธุรกิจมักต้องออนไลน์อย่างรวดเร็วเพื่อเช็คอีเมลหรือเข้าร่วมสายสนทนา พอร์ทัลปลอมเหล่านี้จึงถูกออกแบบให้กลมกลืนและไม่ก่อให้เกิดความสงสัย กลยุทธ์นี้ไม่ต้องการมัลแวร์ที่ซับซ้อนหรือช่องโหว่ซอฟต์แวร์ แต่มันใช้ประโยชน์จากความไว้วางใจในกระบวนการที่คุ้นเคยในชีวิตประจำวัน

นี่เป็นส่วนหนึ่งของเหตุผลที่กลุ่มภัยคุกคามที่เชื่อมโยงกับปฏิบัติการที่ได้รับการสนับสนุนจากรัฐ เช่น กลุ่มที่อยู่เบื้องหลัง Midnight Blizzard ยังคงลงทุนในแนวทางนี้ มันต้นทุนต่ำ ปรับขนาดได้ และมีประสิทธิภาพต่อกลุ่มประชากร นักเดินทางเพื่อธุรกิจ ที่ย้ายไปมาระหว่างเครือข่ายที่ไม่น่าไว้ใจบ่อยครั้ง และมีการเข้าถึงที่มีคุณค่าสู่ระบบองค์กร การสื่อสารภายใน หรือโครงการที่ละเอียดอ่อน

ทำไมนักเดินทางเพื่อธุรกิจจึงเป็นเป้าหมายหลัก

นักเดินทางเพื่อธุรกิจเป็นเป้าหมายที่น่าสนใจด้วยหลายเหตุผล พวกเขาเชื่อมต่อกับเครือข่ายที่ควบคุมไม่ได้และตรวจสอบไม่ได้บ่อยครั้ง มักถืออุปกรณ์และบัญชีหลายรายการ และอาจอยู่ภายใต้แรงกดดันด้านเวลาซึ่งทำให้มีโอกาสน้อยที่จะตรวจสอบหน้าล็อกอินอย่างละเอียด สำหรับกลุ่มที่เชื่อมโยงกับรัสเซียซึ่งมุ่งเน้นการจารกรรมหรือการรวบรวมข่าวกรอง การบุกรุกผู้บริหาร นักการทูต หรือนักวิจัยที่กำลังเดินทางสามารถเป็นจุดเริ่มต้นสู่เครือข่ายที่กว้างขึ้นขององค์กร แม้ว่าอุปกรณ์แรกที่ถูกบุกรุกจะไม่ใช่เป้าหมายสูงสุดก็ตาม

แคมเปญนี้ยังสะท้อนแนวโน้มที่กว้างขึ้น: ผู้กระทำผิดภัยคุกคามนิยมวิธีการเข้าถึงเบื้องต้นที่หลบเลี่ยงการป้องกันเครือข่ายแบบเดิมโดยสิ้นเชิง แทนที่จะใช้ประโยชน์จากข้อบกพร่องในซอฟต์แวร์องค์กรหรือไคลเอนต์ VPN อย่างที่เห็นในกรณี ช่องโหว่ IKE ในบริการ VPN ของ Windows การโจมตีเช่นนี้มุ่งเป้าไปที่การตัดสินใจของมนุษย์ที่จะคลิก "เชื่อมต่อ" บนเครือข่ายที่ไม่คุ้นเคย นั่นทำให้ความตระหนักรู้และสุขอนามัยในการปฏิบัติงานพื้นฐานมีความสำคัญพอๆ กับการอัปเดตแพตช์ทางเทคนิค

สิ่งนี้มีความหมายต่อคุณอย่างไร

หากคุณเดินทางไปทำงาน แม้เพียงบางครั้งบางคราว คำเตือนนี้เป็นเครื่องเตือนใจว่าเครือข่าย Wi-Fi สาธารณะ โดยเฉพาะในสนามบิน โรงแรม และศูนย์ประชุม ควรถูกปฏิบัติเสมือนว่าไม่น่าไว้ใจโดยพื้นฐาน คุณไม่จำเป็นต้องเป็นผู้บริหารระดับสูงถึงจะถูกกวาดเข้าไปในแคมเปญแบบนี้ ผู้โจมตีที่ทอดแหกว้างในสถานที่อาจบุกรุกใครก็ตามที่เชื่อมต่อ แล้วจึงคัดแยกผู้ที่มีคุณค่าทีหลัง

ข่าวดีคือการป้องกันการโจมตีประเภทนี้ตรงไปตรงมาและไม่ต้องใช้เครื่องมือรักษาความปลอดภัยเฉพาะทาง การตรวจสอบชื่อเครือข่ายโดยตรงกับพนักงานของสถานที่ หลีกเลี่ยงเครือข่ายที่ขอข้อมูลส่วนตัวที่ผิดปกติระหว่างล็อกอิน และใช้ VPN ที่มีชื่อเสียงเพื่อเข้ารหัสการรับส่งข้อมูลบนเครือข่ายสาธารณะใดๆ ล้วนเป็นขั้นตอนที่นำไปใช้ได้จริงซึ่งลดความเสี่ยงอย่างมีนัยสำคัญ องค์กรที่ส่งพนักงานเดินทางเพื่อธุรกิจเป็นประจำควรพิจารณาเน้นย้ำคำแนะนำความปลอดภัย Wi-Fi ขั้นพื้นฐานเป็นส่วนหนึ่งของการฝึกอบรมด้านความปลอดภัยตามปกติ เนื่องจากวิศวกรรมสังคมแบบนี้ไม่ได้พึ่งพาซอฟต์แวร์ที่ล้าสมัยหรือระบบที่ไม่ได้รับแพตช์

ข้อควรปฏิบัติที่นำไปใช้ได้

ก่อนการเดินทางเพื่อธุรกิจครั้งถัดไปของคุณ ยืนยันชื่อเครือข่าย Wi-Fi อย่างเป็นทางการกับพนักงานโรงแรมหรือสถานที่จัดงาน แทนที่จะเชื่อถือสิ่งที่ปรากฏในรายการ Wi-Fi ของอุปกรณ์คุณ หลีกเลี่ยงการป้อนข้อมูลประจำตัวที่ละเอียดอ่อนบนหน้าพอร์ทัล captive ที่ดูไม่คุ้นตาแม้แต่น้อย และพิจารณาใช้ VPN เป็นค่าเริ่มต้นทุกครั้งที่คุณเชื่อมต่อกับเครือข่ายที่คุณไม่ได้ควบคุม หากองค์กรของคุณมีนโยบายความปลอดภัยด้านการเดินทาง โปรดทบทวนก่อนเดินทาง และรายงานสิ่งที่น่าสงสัยต่อทีมไอทีหรือความปลอดภัยของคุณทันที คำเตือนของไมโครซอฟท์เกี่ยวกับ Storm-2945 เป็นเครื่องเตือนใจที่มีประโยชน์ว่าแม้แต่การโจมตี Wi-Fi ปลอมที่ดูเป็นกิจวัตรก็สามารถเป็นจุดเริ่มต้นของการบุกรุกที่ใหญ่กว่ามาก และการใช้ความระมัดระวังเพียงไม่กี่นาทีที่หน้าจอล็อกอินก็สามารถป้องกันได้