Хакери променят DNS настройките на Wi-Fi устройства в хотели и конферентни центрове, за да пренасочват потребителите към фалшиви страници за вход в Microsoft 365.
Кампанията е активна поне от юни и засяга организации в различни сектори, включително финансови услуги, професионални услуги, право, здравеопазване, енергетика и търговия на дребно.
Компанията за киберсигурност ReliaQuest идентифицира компрометирани Wi-Fi шлюзове в множество градове в САЩ, както и в други региони по света, като Индия и Саудитска Арабия.
Тъй като устройствата обслужват корпоративни събития, компрометирането на акаунтите в Microsoft 365 може да даде на атакуващите достъп до чувствителна бизнес информация, комуникации и лични документи.
„Наблюдавахме трафик към тези компрометирани шлюзове от организации в широк спектър от индустрии, включително финансови услуги, професионални услуги, право, здравеопазване, енергетика и търговия на дребно – което потвърждава, че това не е насочено към конкретен сектор, а е кампания, която с голяма вероятност преследва пътуващи служители навсякъде, където се свързват“, споделя ReliaQuest.
Изследователите смятат, че тази дейност е сходна с базираните на рутери кампании FrostArmada, приписвани на руската шпионска група APT28 (известна още като Fancy Bear, Forest Blizzard).
Не е ясно как е получен първоначалният достъп до Wi-Fi устройствата, но от ReliaQuest посочват, че злонамереният субект може да е експлоатирал слабо защитени, публично достъпни интерфейси за управление (например SSH, SNMP, уеб администраторски панели) или уязвимости.
След като атакуващият получи администраторски достъп, той може да промени DNS настройките на шлюза, за да пренасочи връзките към легитимни домейни към инфраструктура под негов контрол.
ReliaQuest съобщава, че атакуващият е регистрирал най-малко четири домейна за създаване на фалшиви портали за вход в Microsoft: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com и ms365-live[.]com.
С променени DNS настройки, потребителите, които се опитват да влязат в легитимни портали за вход на Microsoft, се озовават на фишинг страниците на хакера и въвеждат своите идентификационни данни.
В някои случаи изследователите са наблюдавали поток за удостоверяване чрез код на устройството (device-code authentication), при който мишените биват пренасочвани към фалшива страница на Microsoft с подкана за одобрение.
„Това, което потребителят не вижда, е, че одобряването на подканата оторизира сесия, инициирана от атакуващия“, поясняват от ReliaQuest. Изследователите отбелязват, че разрешаването на тази заявка води до издаване на легитимен OAuth токен към клиента на атакуващия.
Това заобикаля защитата с многофакторно удостоверяване (MFA), без да се крадат идентификационни данни или да се прихващат токени за достъп.
В около една трета от разследваните случаи атакуващите също така са се опитали да злоупотребят с автоматичното откриване на уеб прокси (WPAD), като са отговорили на автоматичното търсене на WPAD в Windows със злонамерен файл за автоматично конфигуриране на прокси (PAC).
Теоретично това би насочило трафика от приложения за Windows, включително Chrome, през контролирано от атакуващия прокси, но от ReliaQuest не могат да потвърдят дали тези атаки са били успешни.
Изследователите също така подчертават, че използването на публични DNS сървъри като 8.8.8.8 на Google не предотвратява тази атака, тъй като шлюзът фалшифицира заявките в некриптиран текст, преди те да достигнат до предназначения сървър за разрешаване на имена.
ReliaQuest препоръчва използването на постоянно включена VPN връзка с пълен тунел (always-on, full-tunnel VPN) и криптиран DNS в строг режим като надеждни мерки за защита срещу тези атаки.
Освен това компанията за киберсигурност препоръчва деактивиране на WPAD, преглед на регистрационните файлове за подозрителна дейност и изключване на потока за удостоверяване чрез код на устройството в Microsoft Entra ID, когато не е необходим.