Новости Командировка за счёт компании обернулась бесплатным взломом её же почты

NewsMaker

I'm just a script
Премиум
28,632
46
8 Ноя 2022
Юристы, врачи и финансисты сдали свои аккаунты, просто заселившись в номер.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
y3gszrnx410ck88l7bhw91ptbm1mip36.jpg

<div itemprop="articleBody">Бесплатный интернет в отеле может превратить обычный вход в рабочую почту в незаметную передачу корпоративной учетной записи злоумышленникам. Хакеры начали захватывать сетевые шлюзы гостиниц, конференц-центров и других общественных площадок, чтобы перенаправлять подключенных посетителей на поддельные страницы Microsoft 365.

Кампанию обнаружили специалисты ReliaQuest. По их данным, атаки продолжаются как минимум с июня 2026 года, а зараженные устройства нашли в нескольких городах США, а также в Индии и Саудовской Аравии. Через скомпрометированные сети проходил трафик сотрудников финансовых, юридических, медицинских, энергетических, торговых и других компаний. Злоумышленники, вероятно, выбирают не конкретные отрасли, а командированных работников, которые подключаются к общедоступному Wi-Fi.

Чтобы атаковать, хакерам достаточно получить права администратора на сетевом шлюзе гостиницы. Подобные устройства управляют подключением всех посетителей и сообщают их телефонам и компьютерам, куда отправлять запросы. Захватив шлюз, злоумышленники подменяют ответы системы доменных имен (DNS), которая сопоставляет адрес сайта с его сетевым расположением.

В результате сотрудник вводит настоящий адрес Microsoft, но сеть незаметно направляет его на сервер злоумышленников. Фишинговые письма, вредоносные вложения и заражение компьютера при такой схеме не нужны. Один взломанный шлюз позволяет атаковать всех постояльцев, подключившихся к сети.

ReliaQuest обнаружила четыре поддельных домена, которые имитировали службы Microsoft 365. На одном из них злоумышленники использовали вход по коду устройства . Пользователь видел запрос на авторизацию, похожий на обычное окно Microsoft, и подтверждал вход. После подтверждения сервер Microsoft выдавал действующие токены доступа программе, которую заранее запустил атакующий. Такая схема позволяла обойти многофакторную проверку без перехвата пароля.

Примерно в трети изученных случаев хакеры также пытались злоупотребить автоматическим поиском прокси-сервера WPAD. Функция встроена в Windows и помогает компьютеру получить настройки сети после подключения. Если атака срабатывала, злоумышленники могли направить через свой сервер трафик браузера, корпоративных приложений и системных служб. Специалисты не смогли подтвердить, что прием успешно сработал во всех случаях, поэтому считают его дополнительным каналом атаки.

Тактика напоминает кампанию FrostArmada, которую ранее связывали с группировкой APT28 . В той операции хакеры меняли настройки домашних и офисных маршрутизаторов, чтобы похищать данные учетных записей Microsoft. Прямых доказательств участия APT28 в новой кампании нет. Адреса серверов и домены не совпадают с прежней инфраструктурой группировки, а массовое перенаправление всех запросов выглядит менее аккуратным.

Обычная настройка внешнего DNS-сервера, включая сервер Google, от такой атаки не защищает. Незашифрованный запрос все равно проходит через гостиничный шлюз, который может подменить ответ. Защищает постоянно включенная виртуальная частная сеть с полным туннелированием. В таком режиме весь трафик, включая DNS-запросы, сначала уходит в корпоративную сеть и становится недоступен владельцу общедоступного шлюза.

Компаниям также советуют отключить WPAD там, где автоматический поиск прокси-сервера не нужен, и заблокировать вход по коду устройства в Microsoft Entra ID. Сотрудникам следует проверять адрес страницы перед вводом пароля, особенно после подключения к сети отеля, аэропорта или конференц-центра.
 
Источник новости
www.securitylab.ru

Похожие темы