Атаки на Wi-Fi в отелях: хакеры Midnight Blizzard взламывают Microsoft 365

Microsoft связала глобальную кампанию по взлому Wi-Fi сетей в отелях с российской группировкой Midnight Blizzard (APT29). Злоумышленники использовали специальное вредоносное ПО для кражи учетных данных Microsoft 365 у постояльцев.

Атаки на Wi-Fi в отелях: хакеры Midnight Blizzard взламывают Microsoft 365

Microsoft выявила новую серию кибератак, направленных на гостиничные Wi-Fi сети по всему миру. По данным корпорации, за кампанией стоит российская хакерская группировка Midnight Blizzard, также известная как APT29, Cozy Bear или Nobelium. Злоумышленники разработали кастомное вредоносное ПО, которое позволяет перехватывать данные и получать доступ к учетным записям Microsoft 365 постояльцев отелей.

Атаки происходят через зараженные точки доступа Wi-Fi в гостиницах. Когда постоялец подключается к сети, вредоносное ПО внедряется в систему и собирает учетные данные, которые затем используются для взлома корпоративных аккаунтов. Microsoft отмечает, что жертвами становятся в основном бизнес-путешественники, чьи учетные записи имеют доступ к конфиденциальной корпоративной информации.

Midnight Blizzard: новый вектор атак через Wi-Fi в отелях

Midnight Blizzard — одна из самых активных российских APT-групп, известная своими атаками на государственные учреждения, IT-компании и критическую инфраструктуру. Ранее группировка использовала фишинг, эксплуатацию уязвимостей и атаки на цепочки поставок. Теперь она добавила в свой арсенал атаки на гостиничные Wi-Fi сети.

По данным Microsoft, вредоносное ПО, используемое в кампании, способно обходить многофакторную аутентификацию (MFA) и перехватывать сессионные токены. Это позволяет злоумышленникам получать доступ к почтовым ящикам, облачным хранилищам и другим сервисам Microsoft 365 без необходимости знать пароль.

Эксперты связывают активизацию группировки с геополитической обстановкой: атаки начались вскоре после эскалации конфликта на Украине. Microsoft призывает организации усилить мониторинг сетей и использовать дополнительные методы защиты, такие как условный доступ и защита от перехвата токенов.

Как работает вредоносное ПО и почему оно опасно

Вредоносное ПО, получившее название 'FoggyWeb' (по данным некоторых источников), внедряется в сеть отеля и имитирует легитимные процессы Windows. Оно собирает учетные данные, перехватывает трафик и передает его на серверы управления. Особую опасность представляет то, что вредоносное ПО может оставаться незамеченным в течение длительного времени, так как использует легитимные инструменты для маскировки.

Microsoft Threat Intelligence Center (MSTIC) проанализировал образцы вредоносного ПО и обнаружил, что оно использует шифрование для связи с командными серверами и может обновляться удаленно. Это делает его сложным для обнаружения традиционными антивирусными решениями.

Для постояльцев отелей главная опасность — в том, что их корпоративные учетные записи могут быть скомпрометированы. Злоумышленники могут получить доступ к конфиденциальным данным, финансовым документам и переписке, что может привести к утечкам и шпионажу.

Кого затронут атаки и как защититься

Атаки нацелены на бизнес-путешественников, которые подключаются к Wi-Fi в отелях. Это могут быть сотрудники крупных компаний, государственные служащие и журналисты. Microsoft рекомендует организациям внедрить политики, запрещающие использование небезопасных Wi-Fi сетей, и использовать VPN для шифрования трафика.

Для индивидуальных пользователей важно использовать двухфакторную аутентификацию, но, как показали атаки, даже MFA может быть обойдена. Поэтому рекомендуется использовать аппаратные ключи безопасности, такие как FIDO2, которые устойчивы к перехвату токенов.

Российские компании также могут быть затронуты, если их сотрудники путешествуют за границу и подключаются к гостиничным сетям. Специалисты по безопасности советуют регулярно проводить аудит учетных записей и отслеживать подозрительную активность.

Что будет дальше

Microsoft уже уведомила отели и организации о выявленных атаках и предоставила индикаторы компрометации. Ожидается, что группировка продолжит развивать свои методы, поэтому компаниям необходимо усилить защиту своих сетей и обучить сотрудников правилам безопасного поведения в поездках.

Специалисты прогнозируют, что атаки на Wi-Fi сети станут более распространенными, так как это эффективный способ получить доступ к корпоративным данным. В связи с этим Microsoft рекомендует использовать решения для управления удостоверениями и доступом, а также регулярно обновлять программное обеспечение.

Итог

Атаки Midnight Blizzard на гостиничные Wi-Fi сети — серьезная угроза для бизнес-путешественников и корпоративной безопасности. Использование кастомного вредоносного ПО для обхода MFA делает эти атаки особенно опасными. Организациям необходимо усилить меры защиты, а путешественникам — быть бдительными при подключении к общедоступным сетям. Следите за обновлениями от Microsoft, чтобы быть в курсе новых угроз.