Skip to content

Ründajad kompromiteerivad hotellide WiFi-lüüse Microsoft 365 kontode ülevõtmiseks

Lühidalt: Ründajad saavad kompromiteeritud WiFi-lüüsides DNS-mürgituse abil varastada külaliste Microsoft 365 kontosid, ilma et nad puutuks kokku nende seadmete või ettevõtte võrguga.

Vähemalt juunist saadik manipuleerivad ohutegevad hotellide ja konverentsikeskuste captive-portaali lüüside ja portaaliseadmetega, et kompromiteerida reisivate töötajate Microsoft 365 kontosid. Ründajad suunavad võrguliiklust ümber ja varastavad sisselogimisandmed, nakatamata seejuures lõppseadmeid endid.

ReliaQuesti ohu-uurimismeeskond dokumenteeris kampaania, kus ründajad võtavad kõigepealt üle hotellide, konverentsikeskuste ja sarnaste ühiskasutusega asutuste WiFi-lüüside ja portaaliseadmete administraatorikontod. Tavaliselt saavutatakse see nõrkade või korduvkasutatud administraatori sisselogimisandmete ning avatud liideste, näiteks SSH (Secure Shell), SNMP (Simple Network Management Protocol) või veebikonsoolide kombinatsiooni ärakasutamise kaudu.

Pärast administraatoriõiguste saamist süstivad ründajad valeandmeid DNS-i, et suunata tavapärane võrguliiklus pettuslikele domeenidele. ReliaQuesti jälgitud kampaanias kasutati Microsofti jäljendavate domeenidena nelja ründaja domeeni – m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com ja ms365-live[.]com. See tehnika toimib seetõttu, et seadmed usaldavad DNS-päringuid vaikimisi: võrgu perimeetril asuv lüüs saab DNS-päringuid pealt kuulata ja muuta, enne kui need lõppseadmest üldse väljuvad, ilma et see toiming oleks lõppseadme tasandil kuidagi nähtav. Mõjutatud kasutajad on pärit finants- ja kindlustussektori, õigusvaldkonna, jaekaubanduse, tervishoiu ja energeetikasektori ettevõtetest; ründeid on täheldatud mitmes USA linnas ning Indias ja Saudi Araabias.

Turvajuhtidele on see problemaatiline, kuna ühe konto kompromiteerimine võib põhjustada märkimisväärset andmekadu – edukalt kompromiteeritud kontol võib olla juurdepääs näiteks SharePointi andmetele ja e-kirjade arhiividele. Võrguoperaatoritele kaasneb sellega omakorda oluline mainerisk, kuna kasutajakontode kompromiteerimine kahjustab usaldust ja brändi mainet.

ReliaQuest hoiatab, et tavapärased kaitsemeetmed on sageli ebapiisavad: nn turvaliste DNS-teenusepakkujate, näiteks Google’i (8.8.8.8) või Cloudflare’i (1.1.1.1) seadistamine muudab küll sihtpunkti, kuid mitte teed sinnani – lüüs kontrollib endiselt võrgumarsruuti ja saab päringuid pealt kuulata. DNSSEC (Domain Name System Security Extensions), mis kasutab digitaalallkirju ja avaliku võtme krüptograafiat, pakub vaid osalist kaitset, kuna ka allkirjastatud DNS-vastused jäävad lüüsi manipuleerimise tõttu haavatavaks.


Allikas: www.csoonline.com · Avaldatud 28. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimise ja klassifitseerimise teostas Lumi News Pipeline v1.7.3.

Share on: