Skip to content

DNS-manipulatsioon hotellide WiFi-võrkudes: APT28 varastab Microsoft 365 kontosid

Lühidalt: APT28 manipuleerib hotellide WiFi-võrke DNS-ümbersuunamise ja seadmekoodi autentimise abil, et varastada OAuth-lubasid ja seeläbi hiilida mööda mitmeastmelisest autentimisest – kaitseks on vaja täielikult tunnelduvat VPN-ühendust ja krüptitud DNS-i.

ReliaQuesti turvateadlased on dokumenteerinud alates 2024. aasta juunist kestnud rünnakute seeriat, mille käigus ründajad manipuleerivad hotellide ja konverentsikeskuste WiFi-võrkude DNS-seadeid, et suunata ärireisijaid võltsitud Microsoft 365 sisselogimislehtedele. Kampaania, mis omistatakse rühmitusele APT28, on suunatud eri sektorite vastu, sealhulgas finants-, õigus-, tervishoiu- ja jaekaubandusettevõtete vastu.

Ründajad kompromiteerivad hotellide ja konverentsikeskuste WiFi-lüüse mitmes USA linnas, samuti Indias ja Saudi Araabias. Pärast administraatoriõiguste hankimist muudavad nad seadmete DNS-seadistust nii, et päringud legitiimsete Microsofti teenuste poole suunatakse ümber ründajate kontrollitud domeenidele, nagu m365-owa[.]com või ms365-live[.]com.

Võltsitud sisselogimislehtedel kuritarvitatakse seadmekoodi autentimise menetlust: kasutajal palutakse teha väidetav kinnitus. Tegelikult volitab see toiming taustal ründaja algatatud seanssi, mille tulemusel väljastatakse ründajale kehtiv OAuth-luba. Nii saab seansi üle võtta ilma paroole pealt kuulamata või mitmeastmelisest autentimisest (MFA) formaalselt mööda hiilimata – MFA muutub legitiimse loa tõttu sisuliselt kasutuks. Ligikaudu kolmandikul uuritud juhtumitest üritasid ründajad lisaks ära kasutada veebiproksi automaatse tuvastamise protokolli (WPAD).

ReliaQuest omistab need ründetehnikad rühmitusele, mis on tuntud nimede APT28, Fancy Bear või Forest Blizzard all ja mis on varem sarnaste tehnikatega esinenud nime FrostArmada all. Vaadeldud rünnakud ei ole suunatud kindlate sektorite, vaid just ärireisijate vastu, kes ühenduvad hotellide WiFi-võrkudega, olenemata nende tegevusalast.

Kaitseks soovitab ReliaQuest kasutada läbivalt täielikult tunnelduvaid VPN-ühendusi ning krüptitud DNS-i range režiimi. Avalike DNS-serverite, näiteks 8.8.8.8, kasutamine ei paku kaitset, kuna kompromiteeritud lüüs pealtkuulab krüptimata päringud enne, kui need jõuavad DNS-lahendajani. Lisaks tuleks WPAD-protokoll välja lülitada. Microsoft Entra ID-s saab seadmekoodi autentimise menetluse keelata, kui see ei ole äriprotsesside jaoks tingimata vajalik.


Allikas: www.it-daily.net · Avaldatud 27. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: