Пътуващите, които използват хотелски Wi-Fi мрежи, са изправени пред нова заплаха, свързана с Midnight Blizzard – група, свързана с Русия, известна с целеви кражби на идентификационни данни.
Кампанията злоупотребява с доверените страници за вход, използвани от хотели, конферентни зали и други споделени мрежи, за да достигне до бизнес пътници.
Вместо да изпращат подозрителни имейли, атакуващите манипулират самата мрежова връзка. Жертвите се пренасочват през фалшив процес на регистрация в Wi-Fi мрежата и им се показват подкани, които изглеждат рутинни, включително съобщения за обновяване на софтуер и страници за влизане в облачни акаунти.
Анализаторите на Microsoft идентифицираха дейността като CaptiveCrunch, предупреждавайки, че тя съчетава пренасочване на ниво мрежа с доставяне на зловреден код и кражба на облачни идентификационни данни.
В доклад, споделен с Cyber Security News (CSN), Microsoft заявява, че операцията е насочена към пътуващи по целия свят. Кампанията е значима, тъй като се възползва от моменти, в които хората са по-малко бдителни.
Гостите на хотелите често се свързват бързо към Wi-Fi преди срещи, по време на път или когато мобилното покритие е ограничено, което прави познатия екран за вход в мрежата ефективна примамка.
Midnight Blizzard компрометира хотелски Wi-Fi
Midnight Blizzard компрометира или се намесва в инфраструктурата на хотелските Wi-Fi шлюзове (gateways), които контролират портала (captive portal), показван преди потребителите да получат достъп до интернет.
Чрез отравяне на DNS отговорите атакуващите могат да насочат браузъра на пътуващия към контролирана от тях инфраструктура вместо към страницата, която потребителят е очаквал.
Промененият портал може да имитира нормална страница за Wi-Fi достъп, но също така може да прокара фалшиво обновяване на браузъра или системно съобщение.
Веднъж прието, това съобщение води до доставяне на зловреден код, създавайки входна точка, която може да се използва за кражба на данни, наблюдение на активността или подготовка на устройството за по-нататъшен достъп.
Тази техника дава на атакуващите предимство пред обикновения фишинг, тъй като заявката се появява, докато потребителят се опитва да влезе онлайн.
Неотдавнашен доклад за рисковете от компрометирани Wi-Fi шлюзове по подобен начин предупреди, че един манипулиран шлюз може да пренасочи всяко свързано устройство към страници за събиране на идентификационни данни.
Атакуващите също така експлоатират автоматичното откриване на прокси сървъри, известно като WPAD, за да влияят на начина, по който устройството изпраща уеб трафик.
Това може да изложи на риск автентификацията, за която потребителите вярват, че е защитена, особено когато корпоративните устройства са конфигурирани автоматично да търсят мрежови прокси настройки.
Използването на инфраструктура от обществени мрежи показва как злонамерените субекти се придвижват отвъд социалното инженерство, базирано на електронна поща.
Преди това Midnight Blizzard е използвала тактики за кражба на идентификационни данни чрез чатове в Teams, но CaptiveCrunch поставя атакуващия по-близо до устройството на жертвата чрез компрометиране на мрежа, която жертвата е избрала да се довери.
Облачните акаунти се превръщат в голямата награда
Крайната цел е достъп до облачни акаунти, където едно компрометирано влизане може да изложи на риск имейли, файлове, бизнес приложения и данни за самоличност.
Атакуващите могат да прихванат пароли, сесийни токени или информация за оторизация на устройства, което им позволява да имат достъп до услугите, без да се нуждаят отново от физическото устройство на жертвата.
Този риск е особено сериозен за организации, които разчитат на системи за облачна идентичност при дистанционна работа.
Откраднат акаунт може да се използва за четене на чувствителни материали, представяне под чужда самоличност на служител, изпращане на вътрешни съобщения или установяване на плацдарм за по-голямо проникване.
Тази дейност отразява по-широките опасения около фишинг атаките тип „субект по средата“ (adversary-in-the-middle), при които престъпниците прихващат трафика за автентификация и се опитват да преодолеят обичайните защити.
Мултифакторната автентификация остава важна, но организациите не трябва да приемат, че тя ще спре всеки опит за кражба на токени или сесии. Microsoft препоръчва хотелските и обществените Wi-Fi мрежи да се третират като ненадеждни.
Пътуващите трябва да използват постоянно включен, цялостен VPN тунел преди работа с чувствителни данни, докато екипите по сигурността трябва да прегледат правилата за разделено тунелиране (split-tunneling), които биха могли да позволят на DNS трафика или трафика за автентификация да заобиколят защитените корпоративни маршрути.
Организациите трябва също така да деактивират WPAD, където не е необходим, и да ограничат извличането на прокси конфигурации само до одобрени вътрешни хостове.
Шифрованият DNS в строг режим може да помогне за предотвратяване на злонамерени DNS отговори, докато екипите по идентичността могат да блокират автентификацията с кодове за устройства, където тя не е необходима.
Служителите трябва да проверяват адресите на уебсайтовете и предупрежденията за сертификати, преди да въвеждат идентификационни данни в хотелска мрежа.
Компаниите могат да подсилят тези насоки чрез програми за повишаване на осведомеността, покриващи атаки със злоупотреба с облачни платформи, и като гарантират, че потребителите знаят как бързо да докладват за подозрителни портали за вход.
За пътуващите най-безопасният вариант е да използват мобилни данни за чувствителни влизания, когато е възможно. Ако хотелският Wi-Fi е необходим, потребителите трябва първо да свържат VPN мрежата, да избягват неочаквани изтегляния на файлове и да спрат незабавно, ако браузърът покаже предупреждение за сертификат или поверителност.