ไมโครซอฟท์เปิดเผยว่าแฮกเกอร์ที่เชื่อมโยงกับรัฐรัสเซียได้ยึดพอร์ทัล Wi-Fi ของโรงแรมเพื่อแพร่กระจายมัลแวร์และขโมยโทเค็นการตรวจสอบสิทธิ์ Microsoft 365 จากนักเดินทางที่ไม่ทันระวังตัว แคมเปญนี้ได้เปลี่ยนส่วนหนึ่งของการเดินทางเพื่อธุรกิจที่ดูเป็นเรื่องปกติอย่างการเชื่อมต่ออินเทอร์เน็ตของโรงแรม ให้กลายเป็นจุดเริ่มต้นสำหรับการขโมยข้อมูลประจำตัว ซึ่งทำให้บัญชีองค์กรและข้อมูลละเอียดอ่อนตกอยู่ในความเสี่ยง
วิธีการโจมตีผ่าน Wi-Fi โรงแรม
ตามข้อมูลของไมโครซอฟท์ ผู้โจมตีมุ่งเป้าไปที่โครงสร้างพื้นฐานเบื้องหลังเครือข่าย Wi-Fi ของโรงแรมและศูนย์ประชุม มากกว่าที่จะเป็นอุปกรณ์ส่วนบุคคล โดยการบุกรุกเกตเวย์ที่จัดการการเข้าถึงอินเทอร์เน็ตของผู้เข้าพัก แฮกเกอร์สามารถเปลี่ยนเส้นทางนักเดินทางไปยังหน้าล็อกอิน Microsoft 365 ปลอมที่เลียนแบบประสบการณ์การลงชื่อเข้าใช้จริงได้อย่างแนบเนียน ใครก็ตามที่ป้อนข้อมูลประจำตัวหรืออนุมัติคำขอเข้าสู่ระบบบนหน้าเว็บปลอมเหล่านี้ เสี่ยงที่จะส่งมอบโทเค็นการตรวจสอบสิทธิ์ที่ยังใช้งานได้ ซึ่งเป็นกุญแจดิจิทัลที่ให้ผู้โจมตีเข้าถึงอีเมล ไฟล์ และบริการ Microsoft 365 อื่น ๆ โดยไม่ต้องใช้รหัสผ่านเลย
วิธีการนี้โดดเด่นเพราะไม่ต้องอาศัยการหลอกลวงเหยื่อรายเดียวให้คลิกลิงก์ฟิชชิ่ง แต่กลับใช้ประโยชน์จากความไว้วางใจที่มีต่อเครือข่ายที่ใช้ร่วมกัน เมื่อพอร์ทัล Wi-Fi ของโรงแรมถูกบุกรุก แขกทุกคนที่เชื่อมต่อจะกลายเป็นเป้าหมายที่อาจเกิดขึ้นได้ ไม่ว่าพวกเขาจะระมัดระวังแค่ไหนกับไฟล์แนบอีเมลหรือลิงก์ที่น่าสงสัยก็ตาม
เหตุใดนักเดินทางเพื่อธุรกิจจึงเป็นเป้าหมายหลัก
โรงแรมและศูนย์ประชุมเป็นพื้นที่ล่าเหยื่อโดยธรรมชาติสำหรับปฏิบัติการประเภทนี้ นักเดินทางเพื่อธุรกิจและผู้บริหารมักเชื่อมต่อกับเครือข่ายที่ไม่คุ้นเคยขณะอยู่ห่างจากสำนักงาน บ่อยครั้งภายใต้แรงกดดันด้านเวลาและปราศจากการป้องกันด้านความปลอดภัยหลายชั้นแบบเดียวกับที่มีในเครือข่ายองค์กร โทเค็น Microsoft 365 ที่ถูกขโมยสามารถให้ผู้โจมตีเข้าถึงการสื่อสารภายใน เอกสารทางการเงิน รายชื่อผู้ติดต่อ และรายละเอียดปฏิทิน ซึ่งเป็นข้อมูลที่มีคุณค่าทั้งสำหรับการจารกรรมและการโจมตีต่อเนื่องต่อองค์กร
สิ่งนี้สอดคล้องกับรูปแบบที่กว้างขึ้นของกลุ่มที่เชื่อมโยงกับรัฐรัสเซียที่มุ่งเป้าไปที่เจ้าหน้าที่ ผู้บริหาร และองค์กรผ่านเครื่องมือสื่อสารและการเชื่อมต่อที่ใช้ในชีวิตประจำวัน ในอีกกรณีหนึ่ง เยอรมนีได้ระบุอย่างเป็นทางการว่า แคมเปญฟิชชิ่งที่กำหนดเป้าหมายรัฐมนตรีของรัฐบาลกลางและสมาชิกสภาบุนเดสทาค เป็นฝีมือของกลุ่มที่ได้รับการสนับสนุนจากรัฐรัสเซีย ซึ่งตอกย้ำว่ากลุ่มเหล่านี้มุ่งเป้าไปที่เป้าหมายมูลค่าสูงอย่างสม่ำเสมอผ่านช่องทางที่ผู้คนใช้ทุกวันและมักไว้วางใจ
การปกป้องบัญชี Microsoft 365 ของคุณบน Wi-Fi โรงแรม
ข่าวดีก็คือนักเดินทางและทีมไอทีสามารถลดความเสี่ยงนี้ได้อย่างมีนัยสำคัญด้วยพฤติกรรมที่ใช้ได้จริงไม่กี่ข้อ
ใช้ VPN ก่อนทำสิ่งอื่นใดบน Wi-Fi โรงแรมหรือสาธารณะ การเชื่อมต่อผ่าน VPN ที่มีชื่อเสียงจะเข้ารหัสทราฟิกของคุณและกำหนดเส้นทางออกห่างจากเครือข่ายท้องถิ่นที่อาจถูกบุกรุก ทำให้เกตเวย์ Wi-Fi ที่ถูกยึดยากที่จะดักจับหรือเปลี่ยนเส้นทางความพยายามเข้าสู่ระบบของคุณ
เปิดใช้งานการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) ในทุกบัญชี Microsoft 365 และให้ความสนใจอย่างใกล้ชิดกับคำขอการตรวจสอบสิทธิ์ที่ไม่คาดคิด รหัสผ่านที่ถูกขโมยมีประโยชน์น้อยลงมากสำหรับผู้โจมตีหากจำเป็นต้องมีปัจจัยที่สอง แม้ว่านักเดินทางควรยังคงระมัดระวังในการอนุมัติคำขอ MFA ที่พวกเขาไม่ได้เริ่มต้นเอง
ตรวจสอบหน้าล็อกอินก่อนป้อนข้อมูลประจำตัว หน้าลงชื่อเข้าใช้ Microsoft 365 ปลอมถูกออกแบบมาให้ดูแทบจะเหมือนกับของจริง ดังนั้นตรวจสอบ URL อย่างละเอียดและสงสัยไว้ก่อนกับหน้าจอลงชื่อเข้าใช้ใด ๆ ที่ปรากฏขึ้นทันทีหลังจากเข้าร่วมเครือข่าย Wi-Fi ใหม่
หลีกเลี่ยงการป้อนข้อมูลประจำตัวองค์กรโดยตรงผ่านพอร์ทัลเชลยของโรงแรมหรือคำขอใด ๆ ที่ปรากฏขึ้นก่อนที่คุณจะตั้งใจเปิดเบราว์เซอร์และนำทางไปยังเว็บไซต์ที่รู้จัก พอร์ทัล Wi-Fi ที่ถูกกฎหมายมักจะถามแค่หมายเลขห้องหรือการยอมรับเงื่อนไขง่าย ๆ เท่านั้น ไม่ใช่การล็อกอินบัญชี Microsoft แบบเต็มรูปแบบ
สำหรับองค์กร นี่เป็นเครื่องเตือนใจให้แจ้งเตือนพนักงานที่เดินทางเกี่ยวกับแนวทางปฏิบัติ Wi-Fi ที่ปลอดภัยก่อนการเดินทาง และทำให้การใช้ VPN เป็นส่วนหนึ่งของนโยบายการเดินทางมาตรฐานแทนที่จะเป็นคำแนะนำทางเลือก
สิ่งนี้หมายถึงอะไรสำหรับคุณ
หากคุณเดินทางเพื่อทำงานและเชื่อมต่อกับ Wi-Fi โรงแรมเป็นประจำ แคมเปญนี้เป็นเครื่องเตือนใจโดยตรงว่าเครือข่ายที่คุณกำลังเข้าร่วมอาจไม่น่าเชื่อถืออย่างที่เห็น แม้ว่ามันจะดูเหมือนพอร์ทัลทางการของโรงแรมก็ตาม การโจมตีนี้ไม่จำเป็นต้องให้คุณคลิกลิงก์ที่เป็นอันตรายในอีเมล เพียงแค่เชื่อมต่อกับเครือข่ายที่ถูกบุกรุกและล็อกอินเข้าสู่สิ่งที่ดูเหมือนคำขอ Microsoft 365 ปกติก็เพียงพอที่จะสูญเสียโทเค็นของคุณ การปฏิบัติต่อ Wi-Fi โรงแรมว่าไม่น่าไว้วางใจโดยเนื้อแท้ และเพิ่มการป้องกันหลายชั้นอย่าง VPN และ MFA ทับลงไป จะปิดเส้นทางที่ง่ายที่สุดที่ผู้โจมตีมีต่อบัญชีของคุณ
ประเด็นสำคัญ
ก่อนการเดินทางครั้งต่อไปของคุณ ใช้เวลาสักสองสามนาทีเพื่อเตรียมตัว: ติดตั้งและทดสอบ VPN เพื่อให้พร้อมใช้งานทันทีที่คุณเชื่อมต่อกับ Wi-Fi โรงแรม ยืนยันว่า MFA เปิดใช้งานอยู่ในบัญชี Microsoft 365 ของคุณ และสร้างนิสัยในการตรวจสอบหน้าล็อกอินใด ๆ ที่ปรากฏขึ้นทันทีหลังจากเข้าร่วมเครือข่ายใหม่อย่างละเอียด ขั้นตอนเล็ก ๆ เหล่านี้ตอบโต้กลยุทธ์เบื้องหลังแคมเปญนี้ได้โดยตรง และช่วยได้อย่างมากในการรักษาโทเค็น Microsoft 365 ของคุณ และทุกสิ่งที่พวกมันปกป้อง ให้พ้นจากมือของผู้ไม่หวังดี




