С июня 2026 года зафиксирована масштабная кампания, в рамках которой злоумышленники компрометируют публичные точки доступа Wi-Fi в отелях, конференц-центрах и других общественных местах для перехвата учётных записей Microsoft 365 у путешествующих корпоративных сотрудников. Метод атаки не требует установки вредоносного ПО на устройства жертв или рассылки фишинговых писем, а использует уязвимости самих сетевых шлюзов.
Описание
Скомпрометированные устройства были выявлены в нескольких городах США, а также в Индии и Саудовской Аравии. Основными целями стали шлюзы гостиничных сетей. Направленность атаки не ограничивается конкретной отраслью - под удар попали представители финансового, юридического, медицинского, энергетического и розничного секторов, а также сферы профессиональных услуг. Это указывает на то, что злоумышленники нацелены на любых путешествующих сотрудников вне зависимости от того, где они подключаются.
Методика атаки использует подмену DNS-ответов (отравление кэша DNS) на уровне скомпрометированного шлюза. Когда устройство подключается к сети, оно доверяет сетевому DNS-резолверу. Захватив контроль над шлюзом, атакующий может настроить его так, чтобы на запросы к легитимным доменам Microsoft возвращались адреса подконтрольных вредоносных серверов. В результате пользователь, пытающийся войти в свою рабочую учётную запись, попадает на страницу, которая выглядит как настоящая страница входа Microsoft 365, но на самом деле принадлежит злоумышленникам. Введённые на такой странице учётные данные сразу же оказываются у атакующей стороны.
Выявленные домены, используемые для фишинга, зарегистрированы с одинаковыми данными и имитируют легитимные сервисы Microsoft. Согласно отчёту ReliaQuest, техника атаки частично совпадает с тактикой известной группы APT28 (также известной как Fancy Bear и Forest Blizzard), связываемой с российской военной разведкой. Эта группа ранее была замечена в аналогичных кампаниях по компрометации домашних и офисных маршрутизаторов с последующим перехватом учётных данных Microsoft 365.
Однако текущая кампания имеет и отличия. Ранее APT28 в основном атаковала устройства малого и домашнего офиса, а теперь под удар попали специализированные шлюзы для гостевого доступа в отелях. Кроме того, атакующая инфраструктура - домены и IP-адреса - не совпадает с ранее известной для APT28. Заслуживает внимания и то, что в текущей кампании злоумышленники перенаправляли все DNS-запросы без выборочной фильтрации, что может говорить о меньшей изощрённости оператора по сравнению с APT28.
В дополнение к краже паролей в некоторых случаях наблюдалось злоупотребление протоколом автоматического обнаружения прокси-сервера Windows (WPAD). Этот протокол включён по умолчанию и позволяет устройству автоматически получать настройки прокси при подключении к сети. Если злоумышленнику удаётся подменить эти настройки, весь трафик приложений Windows, включая браузеры и корпоративные приложения, начинает проходить через его прокси-сервер. Это расширяет поверхность атаки далеко за пределы только аутентификации Microsoft.
В ограниченном числе случаев атакующие применили ещё более изощрённый метод - использование потока аутентификации по коду устройства Microsoft. Вместо того чтобы перехватывать пароль, поддельная страница предлагает пользователю ввести код со своего телефона, как будто для входа в новое приложение. Утверждение этого запроса приводит к выдаче легитимного токена доступа атакующему, что даёт ему полный доступ к учётной записи, даже если включена многофакторная аутентификация.
Основной мерой защиты является принудительное использование корпоративного VPN в режиме полного туннелирования на всех рабочих устройствах. В таком режиме весь трафик, включая DNS-запросы, сначала направляется через корпоративную сеть, прежде чем достичь гостиничного шлюза. Это делает атаку на уровне шлюза невозможной, так как шлюз не может перехватить DNS-запрос, который уже зашифрован в туннеле. Дополнительно рекомендуется отключить протокол WPAD в корпоративных настройках и заблокировать поток аутентификации по коду устройства в политиках условного доступа Microsoft Entra ID.
Индикаторы компрометации
IPv4
- 104.194.159.150
- 31.57.243.154
- 38.146.28.75
Domain
- m365-owa.com
- ms365-device.com
- ms365-live.com
- owa-ms365.com
- chikolimdrid@gmail.com