Хакеры перехватывают Wi-Fi-соединения в отелях для кражи данных Microsoft

Специалисты по кибербезопасности выявили шпионскую кампанию, целью которой является перехват Wi-Fi-соединений в отелях и конференц-центрах для кражи логинов и токенов аутентификации пользователей.

«Скомпрометированные Wi-Fi-шлюзы были обнаружены в нескольких городах США, а также в Индии и Саудовской Аравии, преимущественно в гостиницах и организациях индустрии гостеприимства. Активность наблюдается как минимум с июня 2024 года», — сообщает базирующаяся во Флориде компания ReliaQuest.

Злоумышленники использовали оборудование для манипуляций с трафиком, направленным в систему доменных имен (DNS) — своего рода «телефонную книгу» интернета. В результате происходит «отравление DNS» (DNS poisoning): метод, позволяющий перенаправить пользователя с легитимного сайта на поддельную страницу, имитирующую официальный ресурс. В частности, шлюзы были настроены на перехват попыток доступа к порталам аутентификации Microsoft.

«В исследованных случаях поддельные ответы перенаправляли клиентов на хосты, которые, по нашей оценке со средней степенью уверенности, имитировали страницы Microsoft, включая owa-ms365[.]com и ms365-live[.]com», — говорится в отчете.

Точный механизм взлома шлюзов не установлен, однако ReliaQuest предполагает, что атакующие могли получить права администратора через интерфейсы удаленного управления, защищенные слабыми или общеизвестными паролями.

Скомпрометированное оборудование позволило хакерам атаковать устройства гостей и посетителей конференций без использования фишинговых ссылок, вредоносных вложений или прямого взлома конечных точек. Любой пользователь, подключившийся к такой сети, оказывался под угрозой.

ReliaQuest подозревает, что за кампанией стоит российская государственная хакерская группа Fancy Bear (APT 28), так как методы работы совпадают с техниками взлома Wi-Fi-роутеров, раскрытыми в апреле.

Вместе с тем эксперты отметили, что перенаправление «всех DNS-запросов» на вредоносные страницы может указывать на «менее искушенного или менее осторожного субъекта, чем APT28». Эти выводы появились на фоне предупреждений ФБР и кибервластей США о том, что ряд российских государственных хакеров атакуют уязвимые устройства в критически важных секторах.

Для защиты рекомендуется использовать VPN-соединение в режиме полного туннелирования (full-tunnel mode). Виртуальная частная сеть шифрует весь интернет-трафик, включая DNS-запросы, блокируя слежку на уровне шлюза.

«Требование использовать постоянно включенный VPN с конфигурацией полного туннелирования гарантирует, что все DNS-запросы будут проходить через доверенные корпоративные резолверы, что нивелирует вектор атаки», — подчеркивают в ReliaQuest.

В ходе кампании злоумышленники также использовали следующие подозрительные домены для имитации порталов Microsoft: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com и ms365-live[.]com.

Похожие записи

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.