Microsoft Cảnh Báo Chiến Dịch Tấn Công Wi-Fi Giả Mạo Mới
Microsoft đã đưa ra cảnh báo vào ngày 31 tháng 7 về một nhóm tin tặc có tên Storm-2945, được công ty xác định là một nhóm con của Midnight Blizzard, một tác nhân đe dọa có liên kết với Nga với lịch sử lâu dài về các hoạt động mạng do nhà nước hậu thuẫn. Theo Microsoft, Storm-2945 hiện đang tiến hành một chiến dịch tấn công sử dụng các trang đăng nhập Wi-Fi giả mạo để nhắm mục tiêu vào khách doanh nhân trên toàn thế giới.
Trong khi tiết lộ của Microsoft vẫn đang được phát triển, chi tiết cốt lõi rất rõ ràng: kẻ tấn công đang khai thác thời điểm khách du lịch kết nối với mạng Wi-Fi công cộng hoặc khách sạn, sử dụng các cổng đăng nhập giả mạo để xâm nhập thiết bị hoặc đánh cắp thông tin xác thực. Đây không phải là lần đầu tiên Microsoft quy một vụ xâm nhập cho một nhóm có liên kết với Nga; công ty cũng đã lần ra vụ tấn công bằng ransomware vào sân băng Thialf cho một nhóm đe dọa riêng biệt, nhấn mạnh tần suất mà nhóm tình báo mối đe dọa của Microsoft hiện đang công khai gọi tên và theo dõi các tác nhân này.
Cách Thức Hoạt Động Thông Thường Của Một Cuộc Tấn Công Đăng Nhập Wi-Fi Giả Mạo
Các trang đăng nhập Wi-Fi giả mạo, đôi khi được gọi là các cuộc tấn công "evil twin" hoặc cổng captive độc hại, dựa vào một thủ thuật đơn giản: chúng mô phỏng màn hình đăng nhập hợp pháp mà một khách du lịch mong đợi thấy ở phòng chờ sân bay, khách sạn hoặc địa điểm hội nghị. Thay vì kết nối với mạng thật, thiết bị của nạn nhân kết nối vào một mạng do kẻ tấn công kiểm soát, hoặc bị chuyển hướng qua một cổng giả mạo được thiết kế trông giống hệt cổng chính thức.
Từ đó, kẻ tấn công có thể thu thập thông tin đăng nhập được nhập trên trang giả mạo, chặn lưu lượng không được mã hóa hoặc cố gắng đẩy phần mềm độc hại vào thiết bị được kết nối. Vì khách doanh nhân thường cần truy cập mạng nhanh chóng để kiểm tra email hoặc tham gia cuộc gọi, các cổng giả mạo này được thiết kế để hòa lẫn và tránh gây nghi ngờ. Chiến thuật này không yêu cầu phần mềm độc hại tinh vi hay lỗ hổng phần mềm; nó khai thác lòng tin vào một quy trình quen thuộc hàng ngày.
Đây là một phần lý do tại sao các nhóm đe dọa liên kết với các hoạt động do nhà nước hậu thuẫn, như nhóm đứng sau Midnight Blizzard, tiếp tục đầu tư vào cách tiếp cận này. Nó có chi phí thấp, có thể mở rộng và hiệu quả đối với một nhóm đối tượng là khách doanh nhân, những người thường xuyên di chuyển giữa các mạng không đáng tin cậy và có quyền truy cập quý giá vào hệ thống công ty, thông tin liên lạc nội bộ hoặc các dự án nhạy cảm.
Tại Sao Khách Doanh Nhân Là Mục Tiêu Chính
Khách doanh nhân là mục tiêu hấp dẫn vì một số lý do. Họ thường xuyên kết nối với các mạng mà họ không kiểm soát và không thể xác minh, họ thường phải xoay xở với nhiều thiết bị và tài khoản, và họ có thể bị áp lực thời gian khiến họ ít có khả năng xem xét kỹ trang đăng nhập. Đối với một nhóm có liên kết với Nga tập trung vào hoạt động gián điệp hoặc thu thập thông tin tình báo, việc xâm nhập một giám đốc điều hành, nhà ngoại giao hoặc nhà nghiên cứu đang di chuyển có thể tạo ra bàn đạp vào mạng lưới rộng hơn của tổ chức, ngay cả khi thiết bị ban đầu bị xâm nhập không phải là mục tiêu cuối cùng.
Chiến dịch này cũng phản ánh một xu hướng rộng hơn: các tác nhân đe dọa ngày càng ưa chuộng các phương thức truy cập ban đầu hoàn toàn lách qua các biện pháp phòng thủ mạng truyền thống. Thay vì khai thác lỗ hổng trong phần mềm doanh nghiệp hoặc ứng dụng VPN, như đã thấy trong các trường hợp như lỗ hổng IKE ảnh hưởng đến các dịch vụ VPN của Windows, các cuộc tấn công như thế này nhắm vào quyết định của con người khi nhấp vào "kết nối" trên một mạng không quen thuộc. Điều đó khiến cho nhận thức và vệ sinh vận hành cơ bản cũng quan trọng như việc vá lỗi kỹ thuật.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu bạn đi công tác, dù chỉ thỉnh thoảng, cảnh báo này là lời nhắc nhở rằng các mạng Wi-Fi công cộng, đặc biệt là ở sân bay, khách sạn và trung tâm hội nghị, nên được coi là vốn không đáng tin cậy. Bạn không cần phải là một giám đốc cấp cao mới có thể bị cuốn vào một chiến dịch như thế này; những kẻ tấn công giăng lưới rộng tại một địa điểm có thể xâm nhập bất kỳ ai kết nối, sau đó mới phân loại xem ai có giá trị.
Tin tốt là các biện pháp phòng thủ chống lại kiểu tấn công này rất đơn giản và không yêu cầu các công cụ bảo mật chuyên dụng. Xác minh tên mạng trực tiếp với nhân viên địa điểm, tránh các mạng yêu cầu thông tin cá nhân bất thường trong quá trình đăng nhập và sử dụng VPN uy tín để mã hóa lưu lượng của bạn trên bất kỳ mạng công cộng nào đều là những bước thực tế giúp giảm thiểu rủi ro đáng kể. Các tổ chức thường xuyên cử nhân viên đi công tác cũng nên cân nhắc củng cố hướng dẫn an toàn Wi-Fi cơ bản như một phần của đào tạo bảo mật định kỳ, vì kiểu tấn công kỹ thuật xã hội này không dựa vào phần mềm lỗi thời hay hệ thống chưa được vá.
Những Điều Cần Làm Cụ Thể
Trước chuyến công tác tiếp theo, hãy xác nhận tên mạng Wi-Fi chính thức với nhân viên khách sạn hoặc sự kiện thay vì tin vào bất kỳ thứ gì xuất hiện trong danh sách Wi-Fi của thiết bị. Tránh nhập thông tin đăng nhập nhạy cảm trên một trang cổng captive trông hơi lạ, và cân nhắc sử dụng VPN theo mặc định bất cứ khi nào bạn kết nối với mạng mà bạn không kiểm soát. Nếu tổ chức của bạn có chính sách bảo mật khi đi du lịch, hãy xem lại trước khi đi, và báo cáo ngay bất kỳ điều gì đáng ngờ cho nhóm IT hoặc bảo mật của bạn. Cảnh báo của Microsoft về Storm-2945 là một lời nhắc nhở hữu ích rằng ngay cả một cuộc tấn công Wi-Fi giả mạo thông thường cũng có thể là bước mở đầu cho một vụ xâm nhập lớn hơn nhiều, và vài phút thận trọng ở màn hình đăng nhập có thể ngăn chặn nó.




