Microsoft vừa tiết lộ rằng các tin tặc có liên hệ với nhà nước Nga đã chiếm quyền điều khiển các cổng Wi-Fi khách sạn để phát tán phần mềm độc hại và đánh cắp token xác thực Microsoft 365 từ những du khách không nghi ngờ. Chiến dịch này biến một phần thường lệ của chuyến công tác – kết nối với internet khách sạn – thành bàn đạp cho việc đánh cắp thông tin xác thực, đặt các tài khoản doanh nghiệp và dữ liệu nhạy cảm vào tình trạng rủi ro.

Cách thức tấn công qua Wi-Fi khách sạn hoạt động

Theo Microsoft, những kẻ tấn công nhắm mục tiêu vào cơ sở hạ tầng đằng sau mạng Wi-Fi của các khách sạn và trung tâm hội nghị thay vì các thiết bị riêng lẻ. Bằng cách xâm phạm các cổng quản lý quyền truy cập internet của khách, tin tặc có thể chuyển hướng du khách đến các trang đăng nhập Microsoft 365 giả mạo, được thiết kế giống hệt trải nghiệm đăng nhập thật. Bất kỳ ai nhập thông tin xác thực hoặc phê duyệt lời nhắc đăng nhập trên một trong những trang giả mạo này đều có nguy cơ trao tay các token xác thực đang hoạt động – những chìa khóa kỹ thuật số cho phép kẻ tấn công truy cập vào email, tệp tin và các dịch vụ Microsoft 365 khác mà không cần đến mật khẩu.

Cách tiếp cận này đáng chú ý vì nó không dựa vào việc lừa một nạn nhân duy nhất nhấp vào liên kết lừa đảo. Thay vào đó, nó khai thác lòng tin vào một mạng dùng chung. Khi chính cổng Wi-Fi của khách sạn bị xâm phạm, mọi khách kết nối đều trở thành mục tiêu tiềm năng, bất kể họ thường cẩn trọng đến đâu với các tệp đính kèm email hay liên kết đáng ngờ.

Tại sao doanh nhân đi công tác là mục tiêu hàng đầu

Khách sạn và trung tâm hội nghị là những bãi săn tự nhiên cho loại hoạt động này. Doanh nhân và giám đốc đi công tác thường xuyên kết nối với các mạng không quen thuộc khi xa văn phòng, thường dưới áp lực thời gian và không có các lớp bảo vệ an ninh nhiều lớp như trên mạng doanh nghiệp. Một token Microsoft 365 bị đánh cắp có thể cho phép kẻ tấn công truy cập vào thông tin liên lạc nội bộ, tài liệu tài chính, danh sách liên hệ và chi tiết lịch – những thông tin có giá trị cho cả hoạt động gián điệp lẫn các cuộc tấn công tiếp theo nhằm vào một tổ chức.

Điều này phù hợp với một khuôn mẫu rộng hơn của các nhóm có liên hệ với nhà nước Nga nhắm mục tiêu vào các quan chức, giám đốc điều hành và tổ chức thông qua các công cụ kết nối và liên lạc hàng ngày. Trong một vụ việc riêng biệt, Đức đã chính thức quy kết một chiến dịch lừa đảo nhắm vào các bộ trưởng liên bang và thành viên Hạ viện cho các tác nhân được nhà nước Nga bảo trợ, nhấn mạnh cách các nhóm này liên tục nhắm vào các mục tiêu giá trị cao thông qua những kênh mà mọi người sử dụng hàng ngày và có xu hướng tin tưởng.

Bảo vệ tài khoản Microsoft 365 của bạn trên Wi-Fi khách sạn

Tin tốt là du khách và các đội ngũ CNTT có thể giảm thiểu rủi ro này một cách đáng kể bằng một vài thói quen thực tế.

Sử dụng VPN trước khi làm bất cứ điều gì khác trên Wi-Fi khách sạn hoặc công cộng. Kết nối qua một VPN uy tín sẽ mã hóa lưu lượng truy cập của bạn và định tuyến nó ra khỏi mạng cục bộ có khả năng bị xâm phạm, khiến cho một cổng Wi-Fi bị chiếm quyền điều khiển khó có thể chặn hoặc chuyển hướng các nỗ lực đăng nhập của bạn hơn nhiều.

Bật xác thực đa yếu tố (MFA) trên mọi tài khoản Microsoft 365, và đặc biệt chú ý đến các lời nhắc xác thực bất ngờ. Mật khẩu bị đánh cắp sẽ ít hữu ích hơn đối với kẻ tấn công nếu yếu tố thứ hai được yêu cầu, mặc dù du khách vẫn nên thận trọng khi phê duyệt các yêu cầu MFA mà họ không tự khởi tạo.

Xác minh trang đăng nhập trước khi nhập thông tin xác thực. Các trang đăng nhập Microsoft 365 giả mạo được thiết kế để trông gần như giống hệt trang thật, vì vậy hãy kiểm tra URL cẩn thận và nghi ngờ bất kỳ màn hình đăng nhập nào xuất hiện ngay sau khi tham gia mạng Wi-Fi mới.

Tránh nhập thông tin xác thực doanh nghiệp trực tiếp qua cổng captive của khách sạn hoặc bất kỳ lời nhắc nào xuất hiện trước khi bạn chủ động mở trình duyệt và điều hướng đến một trang web đã biết. Các cổng Wi-Fi hợp pháp thường chỉ yêu cầu số phòng hoặc chấp nhận điều khoản đơn giản, chứ không phải đăng nhập đầy đủ bằng tài khoản Microsoft.

Đối với các tổ chức, đây cũng là một lời nhắc nhở hãy nhắc nhở nhân viên đi công tác về các thực hành Wi-Fi an toàn trước chuyến đi và biến việc sử dụng VPN thành một phần tiêu chuẩn của chính sách đi lại thay vì một khuyến nghị tùy chọn.

Điều này có ý nghĩa gì với bạn

Nếu bạn đi công tác và thường xuyên kết nối với Wi-Fi khách sạn, chiến dịch này là một lời nhắc nhở trực tiếp rằng mạng bạn đang tham gia có thể không đáng tin cậy như vẻ ngoài của nó, ngay cả khi nó trông giống như một cổng khách sạn chính thức. Cuộc tấn công không yêu cầu bạn nhấp vào liên kết độc hại trong email; chỉ cần kết nối với một mạng bị xâm phạm và đăng nhập vào thứ trông giống như một lời nhắc Microsoft 365 bình thường cũng đủ để mất token của bạn. Coi Wi-Fi khách sạn là không đáng tin cậy về bản chất, và xếp chồng các lớp bảo vệ như VPN và MFA lên trên nó, sẽ đóng lại con đường dễ dàng nhất mà kẻ tấn công có để vào tài khoản của bạn.

Những điểm chính cần ghi nhớ

Trước chuyến đi tiếp theo, hãy dành vài phút để chuẩn bị: cài đặt và kiểm tra VPN để sẵn sàng sử dụng ngay khi bạn kết nối với Wi-Fi khách sạn, xác nhận MFA đang hoạt động trên tài khoản Microsoft 365 của bạn, và tập thói quen xem xét kỹ lưỡng bất kỳ trang đăng nhập nào xuất hiện ngay sau khi tham gia mạng mới. Những bước nhỏ này trực tiếp đối phó với các chiến thuật đằng sau chiến dịch này và góp phần rất lớn vào việc giữ cho token Microsoft 365 của bạn, và mọi thứ chúng bảo vệ, không rơi vào tay kẻ xấu.