Bezmaksas Wi-Fi viesnīcā šķiet pašsaprotama ērtība. Pieslēdzamies, atbildam uz e-pastiem, pārbaudām internetbanku vai pieslēdzamies darba sistēmām. Taču jaunākie Microsoft un kiberdrošības uzņēmuma ReliaQuest pētījumi liecina – tieši šāda ikdienišķa rīcība var kļūt par iespēju kibernoziedzniekiem. Microsoft ceļ trauksmi par iespējamu krievu hakeru grupu, kas ir pārņēmusi Wi-Fi tīklus dažādās viesnīcās, lai nozagtu paroles un izplatītu ļaunatūru.
Microsoft draudu izlūkošanas komanda atklāja hakeru kampaņu ar nosaukumu CaptiveCrunch, ko vadīja grupa, kas pazīstama kā Storm-2945 un ir daļa no lielākas Krievijas valsts sponsorētas operācijas Midnight Blizzard, ko sauc arī par APT29 vai Cozy Bear.
Kopš maija sākuma grupa ir nolaupījusi WiFi tīklus viesnīcās, konferenču centros un citās koplietošanas vietās visā pasaulē. Viņi klusi novirza viesu interneta plūsmu caur hakeru kontrolētiem serveriem, ļaujot viņiem nozagt pieteikšanās datus vai ienest ļaunatūru ierīcēs, ceļotājam pat nepamanot, ka kaut kas nav kārtībā.
Problēma nav pats Wi-Fi nosaukums, bet gan tas, kas notiek "aizkulisēs"
Līdz šim bieži tika ieteikts uzmanīties no viltus Wi-Fi tīkliem, piemēram, "Hotel_Guest_Free" vietā izvēloties oficiālo viesnīcas tīklu.
Tomēr jaunatklātā uzbrukumu metode ir daudz bīstamāka. Kibernoziedznieki neizveido viltus Wi-Fi tīklu – viņi uzlauž pašu viesnīcas Wi-Fi sistēmu. Rezultātā lietotājs pieslēdzas īstajam viesnīcas tīklam, taču uzbrucēji var ietekmēt to, kādas lapas un paziņojumus lietotājs redz. Tieši tāpēc šo uzbrukumu ir daudz grūtāk pamanīt.
Kā notiek uzbrukums?
Uzbrucējs uzsāk pieteikšanos savā pusē un pēc tam liek upurim ievadīt kodu Microsoft īstajā pieteikšanās lapā. Lai gan upuris uzskata, ka piesakās savā kontā, viņš patiesībā ir apstiprinājis uzbrucēja sesiju, kas jau ir nokārtojusi daudzfaktoru autentifikāciju, jo upuris tikko pabeidza šo darbību.
Vienkāršoti tas izskatās šādi:
- Uzbrucēji iegūst piekļuvi viesnīcas Wi-Fi pārvaldības iekārtām.
- Tās tiek pārkonfigurētas tā, lai interneta pieprasījumus novirzītu uz uzbrucēju serveriem.
- Lietotājs atver, piemēram, Microsoft 365 vai citu pazīstamu vietni.
- Tā vietā tiek parādīta ļoti ticama viltota autorizācijas vai atjauninājuma lapa.
- Ja lietotājs ievada paroli vai instalē piedāvāto "atjauninājumu", uzbrucēji iegūst piekļuvi viņa kontiem vai datoram.
Jūs varat pat nepamanīt, ka kaut kas nav kārtībā.
Kas ir DNS un kāpēc tas ir svarīgi?
Interneta darbībā svarīga loma ir DNS (Domēnu nosaukumu sistēma). To var salīdzināt ar telefongrāmatu. Kad pārlūkā ierakstāt www.microsoft.com, DNS nosaka, uz kuru serveri dators dosies. Ja uzbrucēji kontrolē viesnīcas tīkla DNS, viņi var "pārrakstīt telefongrāmatu", liekot datoram doties uz savu serveri, pat ja lietotājs ievadījis pareizo adresi. Tas nozīmē, ka arī uzmanīgs lietotājs var nonākt viltus lapā.
Kāpēc tas ir īpaši bīstami, ja viesnīcas pieslēgumu lietojat darba vajadzībām?
ReliaQuest novēroja, ka uzbrukumi galvenokārt vērsti pret cilvēkiem, kuri ceļo darba darīšanās.Mērķis bieži ir piekļūt:
- Microsoft 365 kontiem;
- uzņēmumu e-pastam;
- mākoņpakalpojumiem;
- darba dokumentiem;
- saglabātām pārlūkprogrammas parolēm.
Ja uzbrucēji iegūst piekļuvi darbinieka kontam, tas var kļūt par ieejas punktu visam uzņēmuma tīklam.
Ne tikai paroles
Microsoft ziņo, ka dažos gadījumos viltus lapas piedāvā lejupielādēt "Windows", pārlūka vai citu programmu atjauninājumus.
Patiesībā tiek instalēta ļaunatūra, kas var:
- zagt paroles;
- lasīt saglabātos dokumentus;
- uzņemt ekrānattēlus;
- ierakstīt taustiņu nospiešanu;
- dažos gadījumos piekļūt arī kamerai vai mikrofonam.
Tāpēc publiskā Wi-Fi tīklā nekad nevajadzētu instalēt programmatūras atjauninājumus, ja tos piedāvā pārlūks vai negaidīti izlecis logs.
Kā sevi pasargāt?
Pilnīga drošība nepastāv, taču risku iespējams būtiski samazināt.
- Ja iespējams, izmantojiet mobilos datus un sava tālruņa "Hotspot" funkciju.
- Ja izmantojat publisko Wi-Fi, ieslēdziet uzticamu VPN.
- Neievadiet paroles, ja pieteikšanās logs izskatās neierasti vai parādās netipiskos gadījumos.
- Neinstalējiet programmatūru vai sertifikātus, ko piedāvā publiskā Wi-Fi pieslēgšanās process.
- Ieslēdziet daudzfaktoru autentifikāciju (MFA) visiem svarīgajiem kontiem.
- Regulāri atjauniniet operētājsistēmu un programmas, taču dariet to tikai no oficiāliem avotiem, darba vietā vai mājās.
Ko vajadzētu darīt uzņēmumiem?
Microsoft un ReliaQuest iesaka uzņēmumiem:
- izmantot VPN, kas automātiski ieslēdzas ārpus uzņēmuma tīkla;
- ieviest nosacītās piekļuves (Conditional Access) politikas;
- uzraudzīt aizdomīgas pieslēgšanās no neierastām vietām;
- apmācīt darbiniekus atpazīt viltotas autorizācijas lapas;
- izmantot modernus galiekārtu aizsardzības risinājumus (EDR/XDR).
Kopsavilkums
Agrāk uzskatījām, ka pietiek nepieslēgties aizdomīgam Wi-Fi tīklam. Mūsdienās ar to vairs nepietiek. Ja uzbrucēji ir pārņēmuši kontroli pār pašas viesnīcas tīklu, arī pilnīgi "pareizais" Wi-Fi nosaukums negarantē drošību. Tieši tāpēc kiberdrošības eksperti arvien biežāk iesaka publisko Wi-Fi izmantot tikai tad, kad tas patiešām nepieciešams, bet sensitīvu darbu – internetbanku, uzņēmuma e-pastu vai piekļuvi iekšējām sistēmām – veikt, izmantojot mobilo internetu vai drošu VPN savienojumu.
Digitālajā vidē piesardzība ir tikpat svarīga kā ceļojot neglabāt maku atvērtā somā. Dažreiz drošākais risinājums ir pavisam vienkāršs – neuzticies publiskajam tīklam.