Microsoft повідомила, що російські хакери, пов’язані з державою, зламали портали готельного Wi-Fi для поширення шкідливого ПЗ та викрадення токенів автентифікації Microsoft 365 у нічого не підозрюючих мандрівників. Ця кампанія перетворює звичайну частину ділової поїздки – підключення до інтернету в готелі – на стартовий майданчик для викрадення облікових даних, ставлячи під загрозу корпоративні облікові записи та конфіденційні дані.

Як працює атака через Wi-Fi готелів

За даними Microsoft, зловмисники атакували не окремі пристрої, а інфраструктуру, що забезпечує роботу мереж Wi-Fi готелів і конференц-центрів. Скомпрометувавши шлюзи, які керують гостьовим доступом до інтернету, хакери отримали змогу перенаправляти мандрівників на підроблені сторінки входу Microsoft 365, які майже не відрізнялися від справжніх. Кожен, хто вводив облікові дані або схвалював запит на вхід на такій підробленій сторінці, ризикував передати активні токени автентифікації — цифрові ключі, які відкривають зловмисникам доступ до електронної пошти, файлів та інших сервісів Microsoft 365 взагалі без потреби в паролі.

Такий підхід примітний тим, що він не покладається на обман однієї жертви, яка натискає фішингове посилання. Натомість використовується довіра до спільної мережі. Якщо скомпрометовано сам портал готельного Wi-Fi, потенційною ціллю стає кожен гість, який підключається, незалежно від того, наскільки обережно він зазвичай ставиться до вкладень електронної пошти чи підозрілих посилань.

Чому ділові мандрівники є основними цілями

Готелі та конференц-центри – природне мисливське угіддя для таких операцій. Ділові мандрівники й керівники часто підключаються до незнайомих мереж поза офісом, нерідко під тиском часу та без тих багаторівневих засобів захисту, які доступні в корпоративній мережі. Викрадений токен Microsoft 365 може дати зловмисникові доступ до внутрішніх комунікацій, фінансових документів, списків контактів і деталей календаря – інформації, цінної як для шпигунства, так і для подальших атак на організацію.

Це вписується в ширшу модель поведінки груп, пов’язаних із російською державою, які націлюються на посадовців, керівників і організації через повсякденні інструменти комунікації та зв’язку. В окремому випадку Німеччина офіційно приписала фішингову кампанію, спрямовану на федеральних міністрів і членів Бундестагу, спонсорованим російською державою суб’єктам, що підкреслює, як ці групи постійно атакують високоцінні цілі через канали, якими люди користуються щодня і яким схильні довіряти.

Як захистити обліковий запис Microsoft 365 у готельному Wi-Fi

Хороша новина в тому, що мандрівники та ІТ-команди можуть суттєво зменшити цей ризик, дотримуючись кількох практичних звичок.

Використовуйте VPN перед будь-якими іншими діями в готельному або публічному Wi-Fi. Підключення через надійний VPN шифрує ваш трафік і спрямовує його в обхід потенційно скомпрометованої локальної мережі, що значно ускладнює для зламаного Wi-Fi шлюзу перехоплення або перенаправлення ваших спроб входу.

Увімкніть багатофакторну автентифікацію (MFA) для кожного облікового запису Microsoft 365 і звертайте особливу увагу на неочікувані запити автентифікації. Викрадені паролі стають значно менш корисними для зловмисників, якщо потрібен другий фактор, однак мандрівникам усе одно слід бути обережними, схвалюючи MFA-запити, які вони не ініціювали.

Перевіряйте сторінку входу, перш ніж вводити облікові дані. Підроблені сторінки входу Microsoft 365 розроблені так, щоб виглядати майже ідентично до справжніх, тому уважно перевіряйте URL-адресу та з підозрою ставтеся до будь-якого екрана входу, який з’являється одразу після приєднання до нової мережі Wi-Fi.

Уникайте введення корпоративних облікових даних безпосередньо через гостьовий портал готелю або будь-який запит, що виникає до того, як ви свідомо відкрили браузер і перейшли на відомий сайт. Легітимні портали Wi-Fi зазвичай просять лише номер кімнати або просте прийняття умов, а не повний вхід в обліковий запис Microsoft.

Для організацій це також нагадування нагадувати співробітникам про безпечні практики користування Wi-Fi перед поїздками та зробити використання VPN стандартним пунктом політики відряджень, а не додатковою рекомендацією.

Що це означає для вас

Якщо ви подорожуєте по роботі й регулярно підключаєтеся до готельного Wi-Fi, ця кампанія – пряме нагадування про те, що мережа, до якої ви приєднуєтеся, може бути не такою надійною, як здається, навіть якщо вона виглядає як офіційний готельний портал. Атака не вимагає від вас натискати шкідливе посилання в електронному листі; досить просто підключитися до скомпрометованої мережі та увійти в те, що виглядає як звичайний запит Microsoft 365, щоб втратити свій токен. Ставтеся до готельного Wi-Fi як до апріорно ненадійного середовища та додайте такі засоби захисту, як VPN і MFA, – це закриє найпростіший шлях зловмисників до вашого облікового запису.

Ключові висновки

Перед наступною поїздкою приділіть кілька хвилин підготовці: встановіть і протестуйте VPN, щоб він був готовий до використання тієї ж миті, коли ви підключитеся до готельного Wi-Fi; переконайтеся, що на вашому обліковому записі Microsoft 365 активна MFA; і візьміть за звичку уважно перевіряти будь-яку сторінку входу, яка з’являється одразу після приєднання до нової мережі. Ці невеликі кроки безпосередньо протидіють тактикам, застосованим у цій кампанії, і значною мірою допоможуть зберегти ваші токени Microsoft 365 – і все, що вони захищають, – у безпеці.