سرقت حسابهای مایکروسافت 365 از طریق وایفای هتلها
به گزارش کارگروه حملات سایبری سایبربان؛ هکرها در حال تغییر تنظیمات «DNS» در دستگاههای وایفای هتلها و مراکز کنفرانس هستند تا کاربران را به صفحات ورود جعلی مایکروسافت ۳۶۵ هدایت کنند.
این کمپین حداقل از ماه ژوئن سال جاری ادامه داشته و سازمانهایی را در بخشهای مختلف از جمله خدمات مالی، خدمات حرفهای، حقوقی، مراقبتهای بهداشتی، انرژی و خردهفروشی تحت تأثیر قرار داده است.
شرکت امنیت سایبری «ReliaQuest»، دروازههای وایفای آسیبدیده را در چندین شهر ایالات متحده و همچنین سایر مناطق جهان، مانند هند و عربستان سعودی، شناسایی کرد.
از آنجایی که این دستگاهها به رویدادهای شرکتی خدمات میدهند، ربودن حسابهای مایکروسافت ۳۶۵ میتواند به مهاجمان دسترسی به اطلاعات حساس تجاری، ارتباطات و اسناد خصوصی را بدهد.
ReliaQuest اعلام کرد:
«ما ترافیک به این دروازههای آسیبدیده را از سازمانهایی در طیف وسیعی از صنایع، از جمله خدمات مالی، خدمات حرفهای، حقوقی، مراقبتهای بهداشتی، انرژی و خردهفروشی مشاهده کردیم که تأیید میکند این هدفگیری مختص بخش خاصی نیست، بلکه کمپینی است که به احتمال زیاد کارمندان در حال سفر را به هر کجا که متصل میشوند، هدف قرار میدهد.»
محققان معتقدند که این فعالیت مشابه کمپینهای مبتنی بر روتر «FrostArmada» است که به گروه جاسوسی روسی «APT28» نسبت داده میشود که با نامهای «Fancy Bear» و «Forest Blizzard» نیز شناخته میشود.
زنجیره حمله
مشخص نیست که دسترسی اولیه به دستگاههای وایفای چگونه به دست آمده، اما ReliaQuest عنوان کرد که عامل تهدید میتواند از رابطهای مدیریتی ضعیف و در معرض خطر مانند SSH، SNMP، داشبوردهای مدیریت وب یا آسیبپذیریها سوءاستفاده کرده باشد.
هنگامی که مهاجم به دسترسی مدیریتی دست مییابد، میتواند تنظیمات DNS دروازه را تغییر دهد تا اتصالات را به دامنههای قانونی به زیرساخت تحت کنترل مهاجم هدایت کند.
ReliaQuest اظهار داشت که مهاجم حداقل 4 دامنه را برای راهاندازی پورتالهای ورود جعلی مایکروسافت ثبت کرده است: «m365-owa[.]com»، «owa-ms365[.]com»، «ms365-device[.]com» و «ms365-live[.]com». با تغییر تنظیمات DNS، کاربرانی که سعی در دسترسی به پورتالهای ورود قانونی مایکروسافت داشتند، به صفحات فیشینگ هکر وارد میشدند و اطلاعات ورود خود را وارد میکردند.
در برخی موارد، محققان یک جریان احراز هویت کد دستگاه را مشاهده کردند که در آن اهداف به یک صفحه جعلی مایکروسافت با یک اعلان هدایت میشدند.
ReliaQuest توضیح داد که آنچه کاربر نمیتواند ببیند این است که تأیید اعلان، جلسهای را که توسط مهاجم آغاز شده، مجاز میکند.
محققان خاطرنشان کردند که تأیید درخواست آغاز شده توسط مهاجم باعث میشود یک توکن «OAuth» قانونی برای کلاینت مهاجم صادر شود.
این امر، محافظت احراز هویت چند عاملی (MFA) را بدون سرقت هیچ گونه اعتبارنامه یا رهگیری توکنهای دسترسی، دور میزند.
در تقریباً یک سوم موارد بررسی شده، مهاجمان همچنین سعی کردند با پاسخ به جستجوی خودکار پروکسی وب (WPAD) ویندوز با یک فایل پیکربندی خودکار پروکسی (PAC) مخرب، از کشف خودکار پروکسی وب سوءاستفاده کنند.
از لحاظ تئوری، این امر ترافیک برنامههای ویندوز، از جمله کروم، را از طریق یک پروکسی تحت کنترل مهاجم هدایت میکند، اما ReliaQuest نتوانست موفقیتآمیز بودن این حملات را تأیید کند.
محققان همچنین تأکید کردند که استفاده از سرورهای DNS عمومی مانند 8.8.8.8 گوگل از این حمله جلوگیری نمیکند، زیرا این دروازه درخواستهای متن ساده را قبل از رسیدن به حلکننده مورد نظر، جعل میکند.
ReliaQuest استفاده از یک ویپیان تمام تونلی همیشه روشن و DNS رمزگذاری شده در حالت strict را به عنوان اقدامات محافظتی قوی در برابر این حملات توصیه میکند.
علاوه بر این، شرکت امنیت سایبری غیرفعال کردن جستجوی خودکار پروکسی وب، بررسی گزارشها برای فعالیتهای مشکوک و غیرفعال کردن جریان احراز هویت کد دستگاه در «Microsoft Entra ID» را در صورت عدم نیاز توصیه کرد.