Общественные сети Wi-Fi используются для кражи корпоративных данных
Компания по кибербезопасности ReliaQuest сообщила, что хакеры, взламывая шлюзы Wi-Fi в отелях и конференц-центрах, нацеливаются на учетные записи Microsoft 365 путешествующих сотрудников. Злоумышленники крадут учетные данные, перенаправляя трафик на свои поддельные сайты.
Что произошло
Мир кибербезопасности столкнулся с новой тревожной кампанией атак, нацеленной на путешествующих профессионалов. Согласно отчету, опубликованному компанией по кибербезопасности ReliaQuest, неизвестный злоумышленник взламывает шлюзы сетей Wi-Fi в общественных местах, таких как отели и конференц-центры, для кражи учетных данных корпоративных сотрудников от Microsoft 365. В отчете говорится, что атаки продолжаются как минимум с июня 2026 года.
Основной целью злоумышленников являются сотрудники, часто находящиеся в командировках, которые подключаются к этим общественным сетям. Хакеры используют скомпрометированную сетевую инфраструктуру, чтобы незаметно перенаправлять пользователей на поддельные веб-сайты, находящиеся под их контролем, и таким образом похищать критически важные корпоративные учетные данные. Этот метод позволяет злоумышленникам встать между жертвой и сервисом, к которому она подключается, что дает возможность отслеживать и манипулировать всем обменом данными.
Какие данные были украдены
Основной целью этой кампании атак является информация об учетных записях платформы Microsoft 365, широко используемой в корпоративном мире. С помощью украденных учетных данных злоумышленники стремятся проникнуть во внутренние сети компаний, почтовые системы и облачные хранилища. Согласно анализу ReliaQuest, собранные злоумышленниками данные включают:
- Имена пользователей и пароли Microsoft 365: Это основной фокус атаки, эта информация используется для первоначального доступа к корпоративным сетям.
- Другая конфиденциальная информация: С помощью техники «Атака посредника» (AitM), злоумышленники также могут отслеживать другой незашифрованный или слабо зашифрованный трафик для доступа к дополнительной конфиденциальной информации. Однако источник не предоставляет конкретных деталей по этому поводу.
Эти украденные учетные данные могут служить плацдармом для более крупных кибератак, утечек данных или шпионской деятельности.
Как происходила атака
Злоумышленники используют многоуровневый и технически сложный метод для достижения своих целей. Согласно отчету ReliaQuest, цепочка атаки состоит из следующих шагов:
1. Компрометация сетевых шлюзов: Первым шагом атаки является взлом безопасности шлюзов общественных сетей Wi-Fi (часто это маршрутизаторы типа SOHO - для малого/домашнего офиса), используемых в отелях, конференц-центрах и других общественных местах. Технические детали того, как были скомпрометированы эти устройства, в отчете не приводятся.
2. Изменение конфигурации DNS: Хакеры изменяют настройки DNS (Domain Name System) на скомпрометированных маршрутизаторах. Это действие лежит в основе техники, известной как «отравление DNS-кэша». Обычно, когда пользователь хочет зайти на страницу входа Microsoft, DNS-сервер направляет его на правильный IP-адрес. Однако в этой атаке маршрутизатор направляет всех пользователей на IP-адрес поддельного сервера, контролируемого злоумышленником.
3. Атака «человек посередине» (AitM): Благодаря перенаправлению DNS злоумышленники оказываются между жертвой и интернетом. Это классическая атака «человек посередине» (Adversary-in-the-Middle - AitM). Жертва думает, что подключается к легитимному сайту, но на самом деле весь ее трафик проходит через инфраструктуру злоумышленника.
4. Поддельные страницы входа: Перенаправленные пользователи попадают на поддельные веб-сайты (фишинговые ловушки), которые в точности имитируют официальные страницы входа Microsoft. ReliaQuest сообщила, что выявила четыре различных доменных имени, специально зарегистрированных злоумышленниками для этой цели.
5. Кража учетных данных: Когда жертвы вводят свои имя пользователя и пароль от Microsoft 365 на этих поддельных страницах, эта информация попадает прямо в руки злоумышленников.
Кто пострадал
Атака представляет угрозу для всех путешествующих корпоративных сотрудников, а не нацелена на конкретный сектор. ReliaQuest подтвердила, что трафик, подключающийся к скомпрометированным шлюзам, исходил из самых разных отраслей. Пострадавшие и потенциальные цели включают:
- Географические местоположения: Было замечено, что атаки сконцентрированы в местах в США, Индии и Саудовской Аравии.
- Целевые отрасли: От этих атак пострадали сотрудники организаций из многих различных секторов, таких как финансовые услуги, профессиональные услуги, юриспруденция, здравоохранение, энергетика и розничная торговля.
- Организации в зоне риска: В отчете содержится предупреждение, что любая организация, предлагающая услуги captive portal (сети, где пользователи должны пройти через веб-страницу для подключения), сталкивается с аналогичной поверхностью атаки. К ним относятся аэропорты, конференц-центры, медицинские учреждения, университеты и места проведения мероприятий.
Что вы можете сделать
Защита от таких атак требует осведомленности и превентивных мер как для отдельных пользователей, так и для организаций.
Рекомендации для индивидуальных пользователей:
- Используйте VPN: При подключении к общественным сетям Wi-Fi всегда используйте надежный VPN-сервис (виртуальная частная сеть). VPN шифрует весь ваш интернет-трафик, обеспечивая защиту от атак «человек посередине».
- Проверяйте адресную строку: Перед вводом учетных данных убедитесь, что адрес веб-сайта (URL) правильный и использует HTTPS. Остерегайтесь подозрительных или неправильно написанных доменных имен.
- Включите многофакторную аутентификацию (MFA): Активируйте MFA для вашей учетной записи Microsoft 365 и всех других важных аккаунтов. Это помешает злоумышленнику получить доступ к вашему аккаунту, даже если ваш пароль будет украден.
Рекомендации для организаций:
- Обучайте сотрудников: Регулярно информируйте путешествующих сотрудников о рисках общественных сетей Wi-Fi и фишинговых атак.
- Внедряйте политики VPN: Сделайте обязательным использование VPN для внешнего доступа к ресурсам компании.
- Отслеживайте аномальные входы: Используйте системы, которые отслеживают и генерируют оповещения о попытках входа в корпоративные учетные записи, особенно из неожиданных географических мест.
Что говорит компания
Компания ReliaQuest, раскрывшая атаку, заявляет, что кампания имеет сходство с ранее наблюдавшейся кампанией FrostArmada, приписываемой группе APT28 (также известной как Forest Blizzard, Fancy Bear), которая, как считается, связана с ГРУ России. Однако в отчете также подчеркиваются существенные различия.
Согласно анализу ReliaQuest, «Тактики, методы и процедуры (TTP), наблюдаемые в новой кампании, предполагают, что злоумышленник как минимум повторно использует методы APT28, но они не полностью совпадают с FrostArmada».
Основные различия, выделенные в отчете:
- Метод атаки: Новый злоумышленник использует отравление DNS для безразборного перенаправления всех пользователей на свою инфраструктуру. По мнению ReliaQuest, это может быть «признаком менее изощренного или менее осторожного актора, чем APT28».
- Цели: Нацеливание на устройства captive portal в отелях и конференц-центрах является методом, ранее не задокументированным в отчетах о FrostArmada.
- Инфраструктура: Используемые доменные имена и IP-адреса не совпадают с инфраструктурой, ранее замеченной в кампаниях APT28.
В заключение, хотя точно не известно, кто стоит за этими атаками, очевидно, что они используют приемы из арсенала известной группы, поддерживаемой государством.
Источник
https://www.securityweek.com/hacked-public-wi-fi-gateways-used-to-harvest-corporate-credentials/
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.