Microsoft заявила об атаках российских хакеров на Wi-Fi в отелях по всему миру

Версия для печати

Microsoft сообщила о кампании против сетей Wi-Fi в отелях, конференц-центрах и других общественных местах по всему миру. По версии корпорации, злоумышленники получили доступ к сетевой инфраструктуре и могли использовать ее для перехвата данных корпоративных путешественников.

Хакер на фоне кода
Фото: freepik / Фотосток Freepik

Российская сторона ранее неоднократно отвергала подобные обвинения в адрес связанных с Россией хакерских группировок.

Microsoft сообщила об обнаружении кампании против инфраструктуры Wi-Fi в отелях, конференц-центрах и других общественных местах по всему миру. По версии корпорации, связанная с группировкой Midnight Blizzard кибергруппа Storm-2945 получила доступ к беспроводным сетям и использовала их для кражи данных путешественников. В первую очередь, как утверждает Microsoft, злоумышленников интересовали корпоративные пользователи.

О новой кампании Microsoft сообщила в опубликованном на своем сайте исследовании. Корпорация утверждает, что обнаружила действия группировки Storm-2945, которую связывает с Midnight Blizzard.

Атаки были направлены не непосредственно на отдельные устройства путешественников, а на инфраструктуру беспроводных сетей в местах, где одновременно находится большое количество потенциальных жертв. В числе таких объектов Microsoft называет отели, конференц-центры и другие общественные пространства.

По оценке компании, подобная схема позволяет злоумышленникам получить доступ к данным людей, подключающихся к скомпрометированной сети. Особый интерес, как утверждается, представляют корпоративные путешественники, которые во время поездок используют гостиничные и публичные Wi-Fi-сети для работы с корпоративными ресурсами.

В центре атаки оказались корпоративные путешественники

Использование гостиничного Wi-Fi представляет отдельный интерес для киберпреступников из-за особенностей таких сетей. Через них ежедневно проходят подключения большого количества пользователей, причем среди них могут быть сотрудники компаний, работающие с внутренними сервисами, электронной почтой и другими корпоративными системами.

Microsoft утверждает, что операции Storm-2945 включали компрометацию учетных записей. В отдельных случаях группировка, по данным корпорации, применяла более сложные методы обхода механизмов аутентификации, чтобы расширить полученный доступ и затруднить обнаружение своей активности.

Таким образом, потенциальная опасность связана не только с самой беспроводной сетью. Если злоумышленникам удается закрепиться в инфраструктуре или получить учетные данные пользователя, атакующие могут попытаться использовать первоначальный доступ для дальнейшего проникновения в системы.

Microsoft связывает Storm-2945 с российской группировкой

Microsoft относит Midnight Blizzard к российским хакерским группировкам. По данным компании, ее деятельность традиционно связана с атаками на государственные структуры, дипломатические представительства, неправительственные организации и сотрудников IT-компаний, прежде всего в США и Европе.

Storm-2945 Microsoft рассматривает как связанную с этой группировкой структуру. При этом утверждения о происхождении и принадлежности хакерских группировок являются оценкой самой корпорации и не означают, что российские государственные органы официально признали связь с описываемыми атаками.

Российские власти обвинения западных стран в причастности России к кибератакам неоднократно отвергали. Официальный представитель МИД России Мария Захарова заявляла, что подобные обвинения используются в информационных целях. Пресс-секретарь президента России Дмитрий Песков также называл абсурдными попытки автоматически связывать хакерские группировки с Россией.

Почему гостиничный Wi-Fi становится привлекательной целью

Публичные беспроводные сети представляют интерес для злоумышленников именно из-за большого количества пользователей и сложности контроля над подключаемыми устройствами.

Для путешественника подключение к Wi-Fi в отеле обычно является обычной бытовой операцией. Однако для корпоративного пользователя такое соединение может стать частью доступа к рабочей инфраструктуре. Если при этом используются устаревшие настройки безопасности, повторно применяемые пароли или скомпрометированные учетные записи, потенциальная поверхность атаки расширяется.

Особенно чувствительной становится ситуация, когда сотрудник использует рабочий ноутбук или смартфон для доступа к корпоративным сервисам из незнакомой сети.

Атака на Wi-Fi может стать только первым этапом

Описанная Microsoft схема показывает важную тенденцию в современной кибербезопасности: злоумышленникам необязательно сразу атаковать конечную цель. Первоначальный доступ к сетевой инфраструктуре или учетной записи может использоваться как промежуточный этап для дальнейшего проникновения.

Именно поэтому компрометация гостиничной сети потенциально представляет интерес не только с точки зрения данных конкретного туриста. Если среди подключенных пользователей оказываются сотрудники крупных компаний или государственных организаций, такая инфраструктура может использоваться для более масштабных атак.

При этом из сообщения Microsoft не следует, что каждая скомпрометированная сеть автоматически приводит к краже корпоративных данных. Результат атаки зависит от конкретной конфигурации сети, уровня защиты устройств и учетных записей, а также от того, какие дополнительные меры безопасности применяет организация.

Риски для компаний выходят за пределы офиса

Ситуация показывает, что защита корпоративной инфраструктуры не заканчивается на периметре офиса. Сотрудники, работающие в командировках, регулярно подключаются к сетям в гостиницах, аэропортах, конференц-центрах и других общественных местах.

Поэтому для компаний критично контролировать доступ к корпоративным ресурсам с внешних сетей, использовать многофакторную аутентификацию и разделять доступ к внутренним системам. Дополнительное значение имеют шифрование трафика, современные средства защиты конечных устройств и возможность быстро заблокировать скомпрометированные учетные записи.

Кампания, о которой сообщила Microsoft, в этом смысле показывает изменение самой логики кибератак: объектом интереса становятся не только серверы или компьютеры конкретной организации, но и инфраструктура, через которую проходят пользователи, находящиеся далеко от рабочего места.

Андрей Лапин, ТКС.РУ

Показать больше