Един компрометиран Wi-Fi шлюз в хотел може тихомълком да пренасочи всеки гост към контролирани от атакуващия сървъри, излагайки на риск корпоративните профили, дори когато потребителите смятат, че сърфират безопасно.
Кампанията започва с проста идея, която много пътуващи пренебрегват. Когато се свързвате с Wi-Fi мрежа в хотел или конферентна зала, вие се доверявате на този шлюз да обработва трафика ви коректно.
В този случай атакуващите злоупотребяват с това доверие, за да насочват тихомълком уеб заявките на всеки гост през инфраструктура, която контролират, без да е необходимо предупреждение за зловреден код или фишинг имейл.
Злонамерени субекти отравят DNS отговорите в устройствата за портални страници (captive portals) в хотели, конферентни центрове и други споделени места, за да събират идентификационни данни за Microsoft 365 от пътуващи служители.
Активност е наблюдавана в множество градове в САЩ, Индия и Саудитска Арабия, засягайки гости от сектори като финанси, право, здравеопазване, енергетика и търговия на дребно.
В доклад, споделен с Cyber Security News (CSN), от Reliaquest заявяват, че са идентифицирали тази кампания като част от по-широко разширяване на техниките за отравяне на DNS от малки офис рутери към големи мрежи в хотелиерския сектор.
Екипът за изследване на заплахи на Reliaquest отбелязва, че похватите изглеждат подобни на техниките, свързани с APT28, известна още като Fancy Bear и Forest Blizzard, която преди това се насочваше към SOHO рутери чрез промяна на DNS настройките.
И в двата случая атакуващите променят начина на работа на DNS на шлюза, така че на всеки домейн, който потребителят се опитва да посети, да може тихомълком да се отговори с IP адрес, собственост на атакуващия, и наподобяващи страници на Microsoft.
Това поведение силно наподобява няколко модела, обхванати в опасните видове DNS атаки и мерките за предотвратяване, и показва как отравянето на кеша остава мощен инструмент в съвременните атаки.
Въздействието е широко и скрито. Едно компрометирано устройство за портални страници се намира на границата на мрежата за всяко устройство на гост, което означава, че едно успешно проникване може да пренасочи трафика от всеки лаптоп и телефон, който се впише през този ден.
За организациите, разчитащи на обществен Wi-Fi, този риск изглежда много като класическо DNS отвличане, но мащабирано чрез хотелска инфраструктура вместо домашни рутери, което подчертава съветите за избягване на чувствителна дейност в споделени мрежи.
В основата на атаката е компрометирането на шлюза. От Reliaquest оценяват, че авторите на заплахата вероятно експлоатират открити интерфейси за управление, като достъпни от интернет SSH, SNMP или уеб администраторски конзоли, използвайки слаби или повторно използвани идентификационни данни, за да получат административен достъп до устройствата за портални страници.
След като влязат вътре, те променят DNS настройките, така че всеки клиент в мрежата да получава фалшиви отговори, които сочат към контролирани от атакуващия сървъри вместо към легитимни домейни на Microsoft.
Тази единствена промяна превръща шлюза в посредник в атаката (adversary-in-the-middle) за всички гости. Трафикът на всеки служител, който се свързва към мрежата на хотела, се рутира през инфраструктурата на атакуващия без никакъв директен контакт с неговото устройство.
Няма фишинг връзка, върху която да се кликне, нито зловреден прикачен файл; потребителят просто отваря браузър и вижда страница за влизане в Microsoft, достатъчно убедителна, за да ѝ се довери.
Reliaquest наблюдава регистрирани от атакуващия домейни, като например m365-owa.com, owa-ms365.com, ms365-device.com и ms365-live.com, които се обслужват от IP адреси 31.57.243.154 и 104.194.159.150.
Тези домейни имитират услуги на Microsoft и се използват за улавяне на идентификационни данни или за злоупотреба с потока за удостоверяване на устройства на Microsoft, което дава на атакуващите OAuth токени и достъп до Microsoft 365 с удовлетворен фактор за многофакторно удостоверяване, без директно да крадат пароли.
Тази злоупотреба с потока съвпада с модели, при които легитимните подкани за вход се превръщат в тихо отвличане на сесии.
В приблизително една трета от наблюдаваните случаи атакуващият също така се е опитал да злоупотреби с автоматичното откриване на уеб прокси (WPAD), така че устройствата с Windows да изтеглят злонамерен файл за автоматична конфигурация на прокси и тихомълком да рутират повече трафик през прокси сървъри на атакуващия.
За жертвите това често изглежда като нормален HTTPS трафик в логовете, което прави лесно пропускането му от организациите, ако те не преглеждат рутинно записите за прокси автентификация за непознати хостове и IP адреси.
Защита срещу отравяне на DNS на хотелски Wi-Fi
Докладът на Reliaquest подчертава, че винаги включеният VPN с конфигурация на пълен тунел е един от най-ефективните начини за спиране на тази атака, тъй като гарантира, че всички DNS заявки преминават през надеждни корпоративни DNS сървъри, преди изобщо да достигнат до хотелския шлюз.
Тази защита съвпада с насоките, че общественият Wi-Fi трябва да се третира като ненадежден и да се комбинира с VPN. Организациите трябва също така да одитират изключенията за разделено тунелиране, които биха могли да позволят на DNS или автентификационния трафик да заобиколят VPN мрежата, и да наложат политики, които блокират достъпа до интернет, докато тунелът не стане активен.
Шифрованият DNS в строг режим е вторият ключов контрол. Reliaquest отбелязва, че много инструменти за шифроване на DNS на крайни точки по подразбиране работят в опортюнистичен режим, който позволява връщане към нешифрован текст (plaintext), когато шифрованата резолюция се провали.
Това връщане към нешифрован текст се превръща в слабото място, което шлюзът може да пренасочи, така че преминаването към строг DNS през HTTPS или DNS над TLS е от съществено значение.