Hakerzy zamieniają hotelowe Wi-Fi w pułapki. Microsoft wydał pilne ostrzeżenie
Służby bezpieczeństwa ostrzegają, że ugrupowanie Storm-2945 – będące częścią szerzej znanej operacji Midnight Blizzard – przejmuje publiczne punkty dostępu w hotelach, na lotniskach i w centrach konferencyjnych, aby podsuwać podróżnym spreparowane ekrany logowania, instalować złośliwe oprogramowanie i wykradać dane uwierzytelniające do popularnych usług chmurowych.
Nowa generacja ataków na captive portals
Większość publicznych sieci bezprzewodowych korzysta z tzw. captive portal – strony, która pojawia się po połączeniu z Wi-Fi i wymaga akceptacji regulaminu lub wpisania numeru pokoju. Członkowie Storm-2945 włamują się do urządzeń sieciowych odpowiedzialnych za prezentację tych stron, modyfikują ustawienia DNS i HTTP, a następnie przekierowują każde żądanie użytkownika na własne serwery kontroli.
Podczas tak przechwyconej sesji ofiara widzi pozornie rutynowy komunikat, jednak prezentowany kod HTML został wygenerowany automatycznie z wykorzystaniem modeli językowych. W treści ekranu pojawia się prośba o „naprawę błędu przeglądarki”, „aktualizację sterowników” albo autoryzację urządzenia w usłudze Microsoft poprzez podanie sześciocyfrowego kodu OAuth. W rzeczywistości kod przekazywany jest bezpośrednio cyberprzestępcom, którzy błyskawicznie zamieniają go na token dający pełny dostęp do poczty, dysku w chmurze i narzędzi biurowych ofiary.
Arsenał: CornFlake, ChocoShell i taktyka ClickFix
Jeżeli użytkownik pobierze „łagodną poprawkę”, na komputer trafia CornFlake – trojan zdalnego dostępu uruchamiany pod nazwami przypominającymi procesy systemowe. Moduł ten przechwytuje klawisze, zrzuty ekranu, zawartość schowka, a nawet obraz z kamery internetowej i dźwięk z mikrofonu, wysyłając je szyfrowanym kanałem do operatora ataku.
Drugim elementem jest ChocoShell – skrypt PowerShell osadzany wyłącznie w pamięci operacyjnej. Dzięki temu omija zapis na dysku i umyka wielu programom antywirusowym. Jego zadaniem jest hurtowe wyciąganie plików cookie sesyjnych, tokenów dostępowych, haseł zapisanych w menedżerach przeglądarek oraz kluczy używanych w usłudze Azure AD. Skrypt posiada funkcję eskalacji uprawnień z pominięciem kontroli UAC, co zapewnia pełną kontrolę nad urządzeniem.
Całość operacji wspiera taktyka ClickFix – metoda socjotechniczna polegająca na prezentowaniu komunikatu o rzekomym błędzie krytycznym i natychmiastowej potrzebie „naprawy jednym kliknięciem”. Analizy specjalistów z laboratoriów malware pokazują, że to właśnie takie powiadomienia generują najwyższy odsetek skutecznych infekcji w środowiskach biznesowych.
Dlaczego tradycyjne zabezpieczenia zawodzą
Ataki przeprowadzane w ramach Storm-2945 wyłamują się z dotychczasowego schematu phishingu e-mail. Zamiast zmuszać ofiarę do otwarcia linku w wiadomości, napastnicy podszywają się pod samą infrastrukturę dostępową, która z natury uchodzi za zaufaną. W rezultacie filtry poczty oraz bramki webowe nie rejestrują niczego podejrzanego, a użytkownik nie otrzymuje typowych ostrzeżeń.
Problem pogłębia fakt, że ekrany captive portal działają poza szyfrowanym protokołem HTTPS lub używają lokalnych certyfikatów, do których przeglądarki nie zgłaszają zastrzeżeń. Dodatkowe zabezpieczenia w rodzaju filtrowania DNS czy weryfikacji SPF/DKIM są tu bezradne, ponieważ ruch odbywa się w obrębie sieci lokalnej, zanim jeszcze uruchomione zostaną systemy ochrony korporacyjnej.
Praktyczne kroki, które warto podjąć przed kolejną podróżą
1. Korzystaj z własnego połączenia. Hotspot LTE lub 5G udostępniony z telefonu, eSIM kontraktowy bądź przenośny router z wbudowanym VPN drastycznie zmniejsza ryzyko przejęcia ruchu.
2. Stosuj uwierzytelnianie bezhasłowe i klucze sprzętowe. Nawet jeśli napastnik pozyska nazwę użytkownika, bez posiadania fizycznego klucza FIDO nie zaloguje się do konta.
3. Nie instaluj aktualizacji podsuwanych przez stronę logowania. Żadna profesjonalnie zarządzana sieć Wi-Fi nie wymaga pobierania plików wykonywalnych. W razie wątpliwości opuszczaj sieć natychmiast po pojawieniu się pop-upów.
4. Aktualizuj oprogramowanie przed wyjazdem. Najnowsze poprawki systemu, przeglądarki i aplikacji VPN utrudniają wykorzystanie znanych luk w zabezpieczeniach.
5. Wyłącz udostępnianie plików i włącz zaporę sieciową. To blokuje wiele prób skanowania i ataków w sieci lokalnej, zanim zostaną wykorzystane inne wektory.