Microsoft попереджає про нову кампанію атак з використанням фальшивих Wi-Fi мереж
31 липня Microsoft випустив попередження про хакерське угруповання Storm-2945, яке компанія ідентифікує як підгрупу Midnight Blizzard — пов'язаного з Росією суб'єкта загроз із довгою історією державних кібероперацій. За даними Microsoft, Storm-2945 наразі проводить атакувальну кампанію, яка використовує фальшиві сторінки входу до Wi-Fi для націлювання на бізнес-мандрівників по всьому світу.
Хоча розкриття інформації від Microsoft все ще розвивається, ключова деталь зрозуміла: зловмисники використовують момент, коли мандрівники підключаються до публічних або готельних Wi-Fi мереж, використовуючи оманливі портали входу для компрометації пристроїв або крадіжки облікових даних. Це не перший випадок, коли Microsoft приписує вторгнення групі, пов'язаній з Росією; компанія також пов'язала атаку програм-вимагачів на льодову арену Thialf з окремим угрупованням, що підкреслює, як часто команда розвідки загроз Microsoft тепер публічно називає та відстежує цих суб'єктів.
Як зазвичай працює атака з використанням фальшивої сторінки входу до Wi-Fi
Фальшиві сторінки входу до Wi-Fi, які іноді називають атаками "злого близнюка" або шкідливими порталами авторизації, покладаються на простий трюк: вони імітують легітимний екран входу, який мандрівник очікує побачити в залі аеропорту, готелі чи на конференції. Замість підключення до справжньої мережі, пристрій жертви приєднується до мережі, контрольованої зловмисником, або перенаправляється через підроблений портал, створений так, щоб виглядати ідентично справжньому.
Після цього зловмисник може збирати облікові дані, введені на фальшивій сторінці, перехоплювати незашифрований трафік або намагатися проштовхнути шкідливе програмне забезпечення на підключений пристрій. Оскільки бізнес-мандрівникам часто потрібно швидко вийти в мережу, щоб перевірити пошту або приєднатися до дзвінка, ці фальшиві портали розроблені так, щоб зливатися з оточенням і не викликати підозр. Така тактика не вимагає складного шкідливого ПЗ або вразливості в програмному забезпеченні; вона використовує довіру до знайомого, повсякденного процесу.
Це одна з причин, чому угруповання загроз, пов'язані зі спонсорованими державою операціями, як-от те, що стоїть за Midnight Blizzard, продовжують інвестувати в цей підхід. Він маловитратний, масштабований та ефективний проти популяції — бізнес-мандрівників, які часто переміщуються між ненадійними мережами та мають цінний доступ до корпоративних систем, внутрішніх комунікацій або чутливих проєктів.
Чому бізнес-мандрівники є головною ціллю
Бізнес-мандрівники є привабливими цілями з кількох причин. Вони часто підключаються до мереж, які не контролюють і не можуть перевірити, часто жонглюють кількома пристроями та обліковими записами, а також можуть перебувати під тиском часу, що робить їх менш схильними ретельно перевіряти сторінку входу. Для групи, пов'язаної з Росією та зосередженої на шпигунстві чи зборі розвідувальних даних, компрометація керівника, дипломата чи дослідника, який подорожує, може забезпечити точку опори в ширшій мережі організації, навіть якщо початково скомпрометований пристрій не є кінцевою ціллю.
Ця кампанія також відображає ширшу тенденцію: суб'єкти загроз дедалі частіше надають перевагу методам початкового доступу, які повністю обходять традиційні мережеві засоби захисту. Замість того, щоб використовувати вади в корпоративному програмному забезпеченні або VPN-клієнті, як це було у випадках, подібних до вразливості IKE, що впливає на VPN-сервіси Windows, атаки, як ця, націлені на людське рішення натиснути "підключитися" в незнайомій мережі. Це робить обізнаність та базову операційну гігієну такими ж важливими, як і технічне виправлення.
Що це означає для вас
Якщо ви подорожуєте по роботі, навіть час від часу, це попередження є нагадуванням, що до публічних Wi-Fi мереж, особливо в аеропортах, готелях і конференц-центрах, слід ставитися як до апріорі ненадійних. Вам не обов'язково бути високопоставленим керівником, щоб потрапити під таку кампанію; зловмисники, які закидають широку сітку в якомусь місці, можуть скомпрометувати будь-кого, хто підключиться, а потім уже визначати, хто є цінним.
Хороша новина полягає в тому, що захист від такого роду атак є простим і не вимагає спеціалізованих інструментів безпеки. Уточнення назви мережі безпосередньо в персоналу закладу, уникання мереж, які запитують незвичну особисту інформацію під час входу, та використання надійного VPN для шифрування вашого трафіку в будь-якій публічній мережі — це практичні кроки, які значно знижують ризик. Організаціям, які регулярно відправляють співробітників у відрядження, слід також розглянути можливість посилення базових рекомендацій щодо безпеки Wi-Fi як частини регулярного навчання з безпеки, оскільки цей вид соціальної інженерії не покладається на застаріле програмне забезпечення або невиправлені системи.
Практичні висновки
Перед наступним відрядженням підтвердьте офіційні назви Wi-Fi мереж у персоналу готелю чи заходу, а не довіряйте тому, що з'являється у списку Wi-Fi вашого пристрою. Уникайте введення конфіденційних облікових даних на сторінці порталу авторизації, яка виглядає хоча б трохи незнайомою, і розгляньте можливість використання VPN за замовчуванням щоразу, коли підключаєтеся до мережі, яку не контролюєте. Якщо у вашій організації є політика безпеки для подорожей, перегляньте її перед поїздкою та негайно повідомте про все підозріле вашій ІТ-команді або команді безпеки. Попередження Microsoft про Storm-2945 є корисним нагадуванням, що навіть рутинна атака з фальшивим Wi-Fi може стати початком набагато більшого вторгнення, і кілька хвилин обережності на екрані входу можуть йому запобігти.




