Skip to content

Ründajad kompromiteerivad hotellide WiFi-lüüse Microsoft 365 kontode ründamiseks

Lühidalt: Ründajad kompromiteerivad reisijate võrkude WiFi-lüüse, et DNS-ümbersuunamise abil varastada Microsoft 365 kontosid – tegemist on ründepinnaga, mis jääb lõpp-punktide nähtavusest väljapoole ja võib kaasa tuua kontode kompromiteerimise kaskaadi ettevõtte võrkudes.

Alates vähemalt juunist kaaperdavad ohutegurid hotellide ja konverentsikeskuste WiFi-lüüse ja portaalseadmeid, et kaaperdada reisivate ettevõtte töötajate Microsoft 365 kontosid. Risk asub seejuures võrgutasandil, jäädes allapoole seadmete tavapäraseid usaldueeldusi, ning on üksikkontode jaoks eksistentsiaalne.

ReliaQuest Threat Research Team dokumenteeris kampaania, milles ründajad tungivad WiFi-lüüsidesse nõrkade või korduskasutatud administraatori juurdepääsuandmete ning avatud liideste, näiteks SSH, SNMP ja veebikonsoolide kaudu. Administraatoriõigustega lüüsile ligi pääsedes saavad nad manipuleerida DNS-päringuid ja suunata kasutajate liikluse enda infrastruktuurile. Mõjutatud seadmed suunatakse nõnda ümber andmepüügi domeenidele nagu m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com ja ms365-live[.]com, kus kogutakse Microsoft 365 sisselogimisandmeid – ilma et lõppseadet ennast kunagi puudutataks.

Turvajuhtide (CISO) jaoks on see ründemeetod kriitilise tähtsusega just seetõttu, et see rakendub võrgu perifeerias ja toimib lüüsi tasandil. See tähendab, et lõpp-punktipõhised turvamehhanismid ja seadmete nähtavus siin ei aita. Ründaja ei pea ettevõtte võrku tungima – sihtmärgiks on reisivad töötajad näiliselt turvalistes hotellivõrkudes, ning nagu ReliaQuest märgib, võib kompromiteeritud Microsoft 365 konto SharePointi kaudu toimuva andmete väljaviimise tõttu kaasa tuua märkimisväärse andmekao kaskaadi.

Kampaaniat on tuvastatud mitmes USA linnas ning samuti Indias ja Saudi Araabias. Mõjutatud ettevõtted tegutsevad finantsteenuste, õigusteenuste, jaekaubanduse, tervishoiu ja energeetika valdkonnas. Võrguoperaatoritele tekitab olukord lisaks ka mainekahju, kuna kasutajate kontode kompromiteerimine on fundamentaalne usaldus- ja brändiprobleem.

Klassikalised leevendusmeetmed, näiteks kindlate DNS-teenusepakkujate määramine (Google 8.8.8.8, Cloudflare 1.1.1.1, OpenDNS), ei ole piisavad, kuna need muudavad üksnes sihtdomeeni, mitte aga seda, kes kontrollib võrgumarsruuti. DNS-päringud edastatakse vaikimisi krüptimata kujul ning need peavad läbima lüüsi, enne kui jõuavad välise lahendajani. Digiallkirju kasutav DNSSEC pakub siinkohal vaid osalist leevendust.


Allikas: www.csoonline.com · Avaldatud 28. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: