Новий поворот старого ризику публічного Wi‑Fi

Дослідники безпеки виявили зловмисника, який зламує публічні Wi‑Fi шлюзи — обладнання, що стоїть за порталами авторизації Wi‑Fi, які ви бачите в аеропортах, готелях, кафе та конференц-центрах, — щоб збирати корпоративні облікові дані Microsoft 365. Замість того щоб створювати фальшиву точку доступу або підробляти сторінку входу з нуля, зловмисник компрометує легітимну інфраструктуру, на яку бізнес і заклади вже покладаються для автентифікації гостей перед наданням доступу до інтернету.

Це важливо, тому що портали авторизації — одна з найбільш довірених і найменш досліджених частин досвіду публічного Wi‑Fi. Мільйони подорожувальників щодня, не замислюючись, проходять через ці сторінки «погодьтеся з умовами та підключіться». Якщо сам шлюз зламано, сторінка для збору облікових даних, яку бачить користувач, може виглядати абсолютно справжньою, тому що в певному сенсі це і є реальна інфраструктура, просто перетворена на інструмент крадіжки.

Як працює атака

Портали авторизації Wi‑Fi — це пристрої, які стоять між публічною мережею та відкритим інтернетом, зазвичай пропонуючи користувачеві увійти, прийняти умови або ввести адресу електронної пошти, перш ніж розпочнеться перегляд. Згідно зі звітами про цю кампанію, зловмисник безпосередньо компрометує такі пристрої та використовує їх для полювання на облікові записи Microsoft 365 корпоративних працівників під час їхніх поїздок.

Оскільки Microsoft 365 є основою електронної пошти, файлового сховища та співпраці для значної частки бізнесів у всьому світі, один комплект викрадених облікових даних може відкрити двері до поштових скриньок, спільних документів, внутрішніх комунікацій і потенційно глибшого доступу до мережі, якщо багатофакторна автентифікація не налаштована належним чином. Для зловмисників атака на ділових мандрівників на рівні шлюзу є ефективною: замість того щоб переслідувати окремих жертв, вони компрометують точку перетину, через яку змушені проходити багато різних мандрівників.

Такий підхід також обходить деякі звичні поради щодо виявлення фальшивих точок доступу. Користувачі не обов’язково підключаються до підозрілої назви мережі або очевидно сумнівної сторінки. Вони використовують той Wi‑Fi, який справді надає заклад, — просто його обернули проти них на рівні інфраструктури.

Чому це проблема конфіденційності та безпеки для всіх

Наслідки тут виходять далеко за межі ІТ‑відділу однієї компанії. Публічний Wi‑Fi давно вважався слабкою ланкою особистої конфіденційності, але ця кампанія підкреслює, як ця слабкість масштабується, коли вражає ділових мандрівників, які носять із собою облікові дані до корпоративних систем. Скомпрометований вхід у Microsoft 365 — це не просто незручність, він може призвести до компрометації ділової електронної пошти, витоку даних і подальших фішингових кампаній, запущених із довіреного внутрішнього облікового запису.

Це добре нагадування про те, що інструменти, на які люди покладаються для конфіденційності та безпеки, мають реальні, конкретні обмеження. Як ми писали в нашому розборі того, від чого насправді захищає VPN, а від чого ні, VPN шифрує ваш трафік між пристроєм і VPN‑сервером, і це справді цінно в публічному Wi‑Fi. Але це не завадить вам ввести справжні облікові дані на сторінку входу, яку портал авторизації було скомпрометовано ще до того, як запрацювало ваше VPN‑з’єднання. Розуміння цієї різниці є ключовим для того, щоб використовувати ці інструменти ефективно, а не вважати їх панацеєю.

Варто також зазначити, що інструменти конфіденційності, такі як VPN, дедалі частіше стають частиною ширших політичних дискусій, зокрема регуляторної уваги, як‑от обговорювана у нашому матеріалі про запропоновані Великою Британією правила вікової верифікації для VPN. Оскільки ці інструменти привертають більше уваги регуляторів, розуміння того, від чого вони насправді захищають, а від чого ні, стає ще важливішим як для звичайних користувачів, так і для бізнесу.

Що це означає для вас

Якщо ви або ваші працівники подорожуєте по роботі і регулярно підключаєтеся до публічного Wi‑Fi в аеропортах, готелях або на конференціях, ця кампанія — сигнал до того, щоб затягнути звички доступу до корпоративних облікових записів поза офісом. Це не означає, що публічного Wi‑Fi слід уникати повністю, але це означає, що момент входу, той самий екран порталу авторизації, заслуговує більшої уваги, ніж йому приділяє більшість людей.

Для ІТ‑команд та команд безпеки це вагомий аргумент на користь обов’язкового впровадження багатофакторної автентифікації на всіх облікових записах Microsoft 365 без винятку, оскільки MFA може пом’якшити наслідки, навіть якщо пароль викрадено. Це також привід розглянути використання мобільної точки доступу або надійного VPN‑з’єднання, встановленого до будь-якого чутливого входу, замість того щоб покладатися на ту мережу, яку заклад надає за замовчуванням.

Практичні висновки

  • Увімкніть багатофакторну автентифікацію на всіх облікових записах Microsoft 365 та інших бізнес-акаунтах, щоб одного викраденого пароля було недостатньо для доступу.
  • Уникайте входу в корпоративні облікові записи одразу після підключення до публічного порталу авторизації Wi‑Fi; за можливості використовуйте мобільну точку доступу або спочатку підключіться через VPN.
  • Ставтеся до сторінок входу порталів авторизації з такою ж обережністю, як до будь-якого незнайомого екрану входу, і ніколи не вводьте більше інформації, ніж мережа справді потребує для надання доступу.
  • Заохочуйте працівників, які перебувають у відрядженнях, повідомляти своїй ІТ‑команді або команді безпеки про будь-що незвичайне в процесі входу до Wi‑Fi, зокрема про неочікувані запити облікових даних.
  • Пам’ятайте, що VPN — це цінний рівень захисту в публічному Wi‑Fi, але він не замінює обережності на етапі входу, і розуміння його реального обсягу захисту допомагає використовувати його правильно.

Оскільки зловмисники й далі знаходять нові способи використовувати інфраструктуру, якій мандрівники вже довіряють, залишатися поінформованим про те, як насправді працюють ці атаки, замість того щоб покладатися на застарілі уявлення про ризики публічного Wi‑Fi, — один із найефективніших доступних засобів захисту.