Microsoft đã chính thức quy kết một chiến dịch tấn công Wi-Fi khách sạn trên toàn cầu cho Midnight Blizzard, nhóm tác nhân đe dọa có liên kết với nhà nước Nga còn được biết đến với tên gọi APT29. Sự quy kết này xác nhận điều mà các nhà nghiên cứu bảo mật đã nghi ngờ trong nhiều tuần: các mạng lưới khách sạn được sử dụng bởi doanh nhân, nhà ngoại giao và giám đốc điều hành đã trở thành một điểm xâm nhập có chủ đích cho những kẻ tấn công tìm cách truy cập vào tài khoản Microsoft 365.

Chiến dịch này đã được ghi nhận trong các khuyến cáo của chính Microsoft và được đề cập trong các báo cáo trước đây về cách tin tặc Nga chiếm quyền điều khiển Wi-Fi khách sạn để đánh cắp token M365. Điểm mới ở đây là mối liên kết chính thức với Midnight Blizzard, một nhóm có bề dày thành tích về các vụ xâm nhập nhằm mục đích gián điệp chống lại các cơ quan chính phủ, tổ chức nghiên cứu và các mục tiêu doanh nghiệp. Việc gắn hoạt động này với một tác nhân đã được biết đến và có nguồn lực dồi dào làm thay đổi mức độ nghiêm túc mà các tổ chức nên đối xử với rủi ro, đồng thời đặt ra những câu hỏi mới về mức độ tin tưởng mà bất kỳ ai có thể đặt vào một mạng công cộng.

Cách Thức Hoạt Động Của Các Cuộc Tấn Công Wi-Fi Khách Sạn

Trọng tâm của chiến dịch này là một ý tưởng đơn giản nhưng hiệu quả: thay vì tấn công mạng gia đình hoặc văn phòng của mục tiêu, hãy xâm phạm cơ sở hạ tầng Wi-Fi dùng chung mà khách du lịch kết nối mà không cần suy nghĩ. Các mạng khách sạn và hội nghị thường được quản lý bởi bên thứ ba, hiếm khi được giám sát chặt chẽ và được sử dụng bởi chính những loại mục tiêu có giá trị cao — giám đốc điều hành, quan chức, nhà báo — mà một nhóm có liên kết với nhà nước như Midnight Blizzard muốn tiếp cận.

Theo phát hiện của Microsoft, những kẻ tấn công đã sử dụng phần mềm độc hại được tùy chỉnh để chặn các phiên làm việc và đẩy khách du lịch về phía các luồng đăng nhập Microsoft 365 giả mạo, cuối cùng thu thập token xác thực và thông tin đăng nhập. Bởi vì Microsoft 365 nằm ở trung tâm của email, lưu trữ tệp và đăng nhập một lần cho rất nhiều tổ chức, một tài khoản bị xâm phạm duy nhất có thể mở ra cánh cửa cho một loạt các hệ thống nội bộ rộng lớn hơn nhiều. Đây chính là cơ chế cốt lõi đã được mô tả trong báo cáo về cách Microsoft cảnh báo về tin tặc Nga trên các mạng Wi-Fi khách sạn, và nó nhấn mạnh lý do tại sao ngành khách sạn đã trở thành một bãi tập kết hấp dẫn cho việc đánh cắp thông tin đăng nhập.

Tại Sao Sự Quy Kết Cho APT29 Lại Quan Trọng

Các đội ngũ bảo mật thường phân biệt giữa tội phạm mạng cơ hội và gián điệp có chủ đích được nhà nước bảo trợ, và sự phân biệt đó định hình cách xây dựng hệ thống phòng thủ. Midnight Blizzard, cũng được theo dõi với tên gọi APT29 và được cho là hoạt động với sự hậu thuẫn từ tình báo Nga, không phải là một chiến dịch đánh nhanh rút gọn. Trong lịch sử, nhóm này ưu tiên truy cập lâu dài, sự hiện diện âm thầm và giá trị tình báo hơn là lợi nhuận tài chính nhanh chóng.

Bối cảnh đó rất quan trọng đối với bất kỳ ai đang cân nhắc liệu các cuộc tấn công Wi-Fi khách sạn có liên quan đến họ hay không. Nếu tổ chức của bạn xử lý các thông tin liên lạc nhạy cảm, làm việc với các hợp đồng chính phủ, hoạt động trong lĩnh vực quốc phòng, chính sách, năng lượng hoặc báo chí, hoặc đơn giản là có các giám đốc điều hành đi công tác quốc tế, chiến dịch này là một lời nhắc nhở trực tiếp rằng các mạng công cộng và bán công cộng là một chiến trường đang hoạt động, không phải là một tiện ích thụ động. Mô hình tấn công rộng hơn nhắm vào khách du lịch cùng với các mối đe dọa hiện tại khác cũng đã được gắn cờ trong một bản tổng hợp gần đây về các cuộc tấn công Wi-Fi khách sạn và lỗ hổng zero-day Zimbra, trong đó ghi nhận tần suất cơ sở hạ tầng liên quan đến du lịch hiện nay xuất hiện cùng với các lỗ hổng lớn khác trong các bản tóm tắt đe dọa hàng tuần.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn đi công tác và kết nối với Wi-Fi khách sạn hoặc hội nghị, chiến dịch này là một tín hiệu để thay đổi thói quen ngay bây giờ thay vì sau khi sự cố xảy ra. Rủi ro không giới hạn ở các mạng đáng ngờ rõ ràng; toàn bộ tiền đề của cuộc tấn công này là Wi-Fi khách sạn thông thường, được mong đợi có thể bị xâm phạm một cách âm thầm mà không có dấu hiệu cảnh báo rõ ràng. Hướng dẫn của chính Microsoft, được lặp lại trong nhiều báo cáo về chiến dịch này, là hãy coi Wi-Fi khách sạn và hội nghị là không đáng tin cậy theo mặc định và ưu tiên dữ liệu di động riêng tư hoặc các kết nối được quản lý, được tổ chức phê duyệt khi xử lý bất kỳ thứ gì liên quan đến tài khoản công việc.

Đối với các đội ngũ CNTT và bảo mật, đây cũng là thời điểm tốt để xem xét lại cách bảo vệ xác thực Microsoft 365. Xác thực đa yếu tố có ích, nhưng các kỹ thuật đánh cắp token đôi khi có thể vượt qua MFA nếu chính các token phiên bị bắt giữ. Các chính sách truy cập có điều kiện, kiểm tra tuân thủ thiết bị và giám sát các lần đăng nhập từ các vị trí hoặc thiết bị không mong đợi tạo ra rào cản có ý nghĩa chống lại loại tấn công này. Cùng một bài học — rằng các cuộc tấn công dựa trên thông tin đăng nhập và cổng thông tin có thể mở rộng nhanh chóng trên một lượng lớn người dùng — đã xuất hiện trong các sự cố gần đây khác, bao gồm cả việc lộ dữ liệu được mô tả chi tiết trong báo cáo về vụ vi phạm dữ liệu Hartford HUSKY Medicaid, nơi chính quyền truy cập cổng thông tin đã trở thành điểm thất bại.

Các Biện Pháp Có Thể Thực Hiện Ngay

Hãy coi Wi-Fi khách sạn, sân bay và hội nghị là các mạng không đáng tin cậy, bất kể cổng đăng nhập trông có vẻ chính thức đến đâu. Khi có thể, hãy sử dụng điểm phát sóng di động cá nhân hoặc do công ty cấp thay vì Wi-Fi dùng chung cho bất kỳ việc gì liên quan đến tài khoản công việc. Đảm bảo xác thực đa yếu tố được bật trên tất cả các tài khoản Microsoft 365 và hỏi đội ngũ CNTT của bạn xem các chính sách truy cập có điều kiện đã được áp dụng để gắn cờ các lần đăng nhập từ các thiết bị hoặc vị trí không quen thuộc hay chưa. Cuối cùng, nếu bạn hoặc tổ chức của bạn có lý do để tin rằng mình là mục tiêu có giá trị cao hơn — dù là do ngành nghề, vai trò hay quyền truy cập vào dữ liệu nhạy cảm — hãy tích hợp nhận thức về an ninh khi đi du lịch vào đào tạo thường xuyên thay vì coi đó như một suy nghĩ muộn màng. Chiến dịch Wi-Fi khách sạn của Midnight Blizzard là một minh chứng rõ ràng rằng mắt xích yếu nhất trong chuỗi bảo mật không phải lúc nào cũng nằm trong mạng văn phòng; đôi khi đó là mật khẩu Wi-Fi được in trên thẻ chìa khóa phòng khách sạn.