Πώς οι χάκερς χρησιμοποιούν τα δημόσια δίκτυα Wi-Fi για υποκλοπή κωδικών

Wi-Fi

Ένα μόνο παραβιασμένο gateway Wi-Fi σε ξενοδοχείο μπορεί να επιτρέψει στους επιτιθέμενους να ανακατευθύνουν αθόρυβα την κίνηση κάθε επισκέπτη σε υποδομές που ελέγχουν, θέτοντας σε κίνδυνο εταιρικούς λογαριασμούς χωρίς να απαιτείται ούτε κακόβουλο λογισμικό ούτε phishing email.

Η νέα εκστρατεία αξιοποιεί την «επιμόλυνση» DNS σε συσκευές captive portal ξενοδοχείων, συνεδριακών κέντρων και άλλων κοινόχρηστων χώρων, με στόχο την κλοπή διαπιστευτηρίων Microsoft 365 από εργαζομένους που ταξιδεύουν.

Η δραστηριότητα έχει παρατηρηθεί σε πολλές πόλεις των ΗΠΑ, της Ινδίας και της Σαουδικής Αραβίας, επηρεάζοντας οργανισμούς από τους κλάδους των χρηματοοικονομικών, της νομικής, της υγείας, της ενέργειας και του λιανεμπορίου.

Το gateway γίνεται εργαλείο επίθεσης

Σύμφωνα με τη ReliaQuest, οι επιτιθέμενοι πιθανότατα αποκτούν πρόσβαση σε εκτεθειμένες διεπαφές διαχείρισης, όπως SSH, SNMP ή web κονσόλες, εκμεταλλευόμενοι αδύναμους ή επαναχρησιμοποιημένους κωδικούς πρόσβασης.

Αφού αποκτήσουν δικαιώματα διαχειριστή, τροποποιούν τις ρυθμίσεις DNS της συσκευής. Έτσι, κάθε επισκέπτης που συνδέεται στο δίκτυο μπορεί να λαμβάνει πλαστές απαντήσεις DNS και να οδηγείται σε διακομιστές που ελέγχουν οι επιτιθέμενοι.

Το αποτέλεσμα είναι ότι το gateway μετατρέπεται ουσιαστικά σε ενδιάμεσο για όλους τους χρήστες του δικτύου. Οι εργαζόμενοι δεν χρειάζεται να πατήσουν κάποιο phishing link ή να ανοίξουν κακόβουλο συνημμένο. Αρκεί να ανοίξουν τον browser και να επισκεφθούν μια υπηρεσία.

Ψεύτικες σελίδες Microsoft κλέβουν λογαριασμούς

Οι ερευνητές εντόπισαν domains που μιμούνται υπηρεσίες της Microsoft, όπως τα m365-owa.com, owa-ms365.com, ms365-device.com και ms365-live.com.

Οι σελίδες αυτές μπορούν να χρησιμοποιηθούν για την κλοπή διαπιστευτηρίων ή για την κατάχρηση του device code flow της Microsoft. Με αυτόν τον τρόπο, οι επιτιθέμενοι μπορούν να αποκτήσουν OAuth tokens και πρόσβαση σε λογαριασμούς Microsoft 365 ακόμη και όταν το θύμα έχει ολοκληρώσει τον έλεγχο πολλαπλών παραγόντων.

Σε περίπου μία στις τρεις περιπτώσεις, οι επιτιθέμενοι προσπάθησαν επίσης να εκμεταλλευτούν το Web Proxy Auto-Discovery, γνωστό ως WPAD. Έτσι, συσκευές Windows μπορούσαν να κατεβάσουν κακόβουλα αρχεία αυτόματης ρύθμισης proxy και να διοχετεύσουν ακόμη περισσότερη κίνηση μέσω υποδομών των επιτιθέμενων.

Η προστασία από επιθέσεις σε ξενοδοχειακά δίκτυα

Η ReliaQuest θεωρεί ότι ένα VPN με πλήρη διοχέτευση της κίνησης αποτελεί ένα από τα πιο αποτελεσματικά μέτρα άμυνας. Με αυτή τη ρύθμιση, τα αιτήματα DNS περνούν από αξιόπιστους εταιρικούς resolvers πριν φτάσουν στο δίκτυο του ξενοδοχείου.

Οι οργανισμοί θα πρέπει επίσης να περιορίζουν τις εξαιρέσεις στο split tunneling και να εμποδίζουν την πρόσβαση στο διαδίκτυο μέχρι να ενεργοποιηθεί το VPN.

Scroll to Top