Wi-Fi в отелях взломали для кражи учётных записей Microsoft 365
Специалисты по кибербезопасности зафиксировали масштабную кампанию, направленную на кражу учётных записей Microsoft 365 через гостиничные сети Wi-Fi. Злоумышленники получают доступ к управлению сетевыми шлюзами и меняют DNS-параметры, чтобы бесшумно перенаправлять постояльцев на поддельные страницы аутентификации.
Масштаб атаки и география жертв
По данным отчёта компании ReliaQuest, вредоносная активность наблюдается как минимум с июня. Скомпрометированные точки доступа обнаружены в нескольких городах США, а также в Индии и Саудовской Аравии. Под удар попали организации из целого ряда отраслей: финансовые услуги, профессиональный консалтинг, юриспруденция, здравоохранение, энергетика и ритейл.
Особенность кампании в том, что атака не привязана к конкретному сектору. Целью становится любой командированный сотрудник, подключающийся к Wi-Fi в отеле или конференц-центре. Успешная компрометация учётной записи открывает доступ к корпоративной переписке, документам и внутренним системам.
Мы наблюдали трафик к этим скомпрометированным шлюзам от организаций во множестве отраслей. Это подтверждает, что кампания не нацелена на конкретный сектор — она, с высокой вероятностью, охотится на командированных сотрудников везде, где они подключаются к сети.
Механика атаки: от маршрутизатора до токена
Точный способ первоначального проникновения на сетевое оборудование не установлен. Эксперты предполагают эксплуатацию слабо защищённых интерфейсов управления — SSH, SNMP, веб-панели — или известных уязвимостей. Получив права администратора, злоумышленник меняет DNS-серверы шлюза на собственные. С этого момента любой запрос к легитимному домену Microsoft перенаправляется на фишинговый сервер.
В рамках кампании зарегистрировано не менее четырёх мошеннических доменов: m365-owa.com, owa-ms365.com, ms365-device.com, ms365-live.com. Внешне они полностью копируют стандартную форму входа в Microsoft 365. Жертва вводит логин и пароль, после чего учётные данные сразу попадают к атакующему.
В ряде случаев зафиксировано применение более хитрого сценария — Device Code Authentication. Пользователя перенаправляют на поддельную страницу Microsoft с запросом одобрить вход. Как только он подтверждает действие, система выдаёт злоумышленнику легитимный OAuth-токен. Многофакторная аутентификация при этом полностью обходится, а пароль жертвы даже не требуется.
- Компрометация гостиничного Wi-Fi-шлюза через уязвимости или слабые пароли
- Подмена DNS-настроек на подконтрольные серверы
- Перенаправление жертв на фишинговые копии портала Microsoft 365
- Кража учётных данных или получение OAuth-токена через Device Code flow
- Бесшумный обход MFA без перехвата одноразовых кодов
Примерно в трети расследованных инцидентов злоумышленники пытались задействовать Web Proxy Auto-Discovery (WPAD). Windows-устройство по умолчанию ищет WPAD-сервер, и хакер мог подсунуть вредоносный PAC-файл, чтобы направить трафик через свой прокси. Подтвердить успешность этого вектора ReliaQuest не удалось, но сама попытка говорит о продуманной стратегии.
Важный нюанс: использование публичных DNS-серверов, например Google Public DNS (8.8.8.8), не спасает от атаки. Запросы подменяются на уровне шлюза ещё до того, как они достигают стороннего резолвера. Пока устройство доверяет настройкам, полученным по DHCP от скомпрометированного роутера, защититься на уровне DNS невозможно.
Рекомендации по защите
Специалисты ReliaQuest советуют организациям внедрить несколько уровней защиты прямо сейчас. Прежде всего — обязать сотрудников использовать постоянно активный полный VPN-туннель при любых подключениях вне офиса. Дополнительно стоит включить шифрованный DNS в строгом режиме, чтобы даже при манипуляциях со шлюзом запросы не могли быть прозрачно перехвачены.
На уровне конфигурации Microsoft Entra ID рекомендуется отключить Device Code Authentication flow, если он не используется в бизнес-процессах. Этот механизм зачастую остаётся активным по умолчанию и даёт атакующим элегантный путь к авторизованной сессии. Также следует отключить WPAD через групповые политики, чтобы исключить автоматическое обнаружение прокси-серверов.
Постоянный мониторинг логов сетевых устройств на предмет подозрительных изменений DNS-параметров и аномальной сетевой активности поможет вовремя выявить факт компрометации. Атака, вероятно, связана с группировкой APT28 (Fancy Bear), ранее использовавшей похожие техники с маршрутизаторами в кампании FrostArmada.
Читайте также: Лучшие бесплатные антивирусы для защиты от сетевых угроз
Источник: BleepingComputer
