Windowsユーザーは「ホテルのWi-Fiは使うな」マイクロソフトが緊急警告

Windowsユーザーは「ホテルのWi-Fiは使うな」マイクロソフトが緊急警告

「組織は、公共や宿泊施設のネットワークインフラが信頼できない可能性があると想定すべきだ」と、マイクロソフトは米国時間7月31日に警告した。これは、出張者に対する同社のセキュリティアドバイスが著しく厳格化したことを示している。ロシアのサイバー攻撃者(脅威アクター)によるものとされる新たなハッキングの脅威は、「世界中の旅行者を標的にしてマルウェアを送り込み、認証情報を窃取する」という。

この警告は、マイクロソフトがロシアの「Midnight Blizzard」のサブクラスターである「Storm-2945」によるものと特定した、グローバルなキャンペーン「CaptiveCrunch」の発見を受けたものだ。このキャンペーンは、侵害されたゲストネットワークを通じて、認証情報の窃取やマルウェアの配信を行い、出張者を標的にしている。

マイクロソフトによると、この活動は5月初旬から続いており、世界中のキャプティブポータル(ネットへの接続時に認証や同意を求めるウェブページ)を介して提供される宿泊施設やその他のゲストネットワークが関与しているという。

今回の警告は、セキュリティ企業ReliaQuestによる7月の報告書を受けたものだ。同報告書では、ホテル、会議センター、その他の共有施設において、侵害されたWi-Fiゲートウェイを介して、攻撃者がMicrosoft 365ユーザーを標的にしていることが明らかになっていた。攻撃者はネットワークトラフィックを操作することで、事前にフィッシングメールを送信したり、Windows PCを侵害したりすることなく、宿泊客をマイクロソフトを模したサインインページにリダイレクトさせる。

サイバー攻撃におけるAIの悪用に対する懸念が最近高まっている中、タイムリーな展開として、Microsoft Threat Intelligenceは、この調査における「協力と支援」に対して、AnthropicとOpenAIに謝意を表した。マイクロソフトによると、Storm-2945は今回の脅威キャンペーンを支援するためにAIを使用していた。

「Windowsシステムを標的とするマルウェアの亜種に加えて、脅威アクターが同様の手法でAndroidデバイスを標的にしている可能性を示す兆候も把握している。これは、ClickFixと呼ばれる偽の修正指示ページにAndroidデバイス用のAPKファイルをダウンロードしてインストールする手順が含まれているためである」とマイクロソフトは述べている。

被害は会議センターやその他の共有施設にも及んでいる

攻撃者は宿泊施設のインフラを侵害し、偽の検証チェック、サインインのプロンプト、ソフトウェアアップデートを表示する。これらのページは、ユーザーがホテルや施設の正当なWi-Fiゲートウェイを介して接続している最中に表示されるため、ユーザーがその欺瞞を見破ることは困難である。

一部の被害者は、マイクロソフトの正規のデバイスコード認証プロセスへ誘導される。攻撃者はサインイン試行を開始し、攻撃者が用意したコードを入力するよう被害者を説得する。被害者がその要求を承認すると、マイクロソフトは攻撃者のセッションに有効な認証トークンを発行し、攻撃者はパスワードを盗んだり多要素認証を直接回避したりすることなく、被害者のMicrosoft 365アカウントにアクセスできる可能性がある。

ReliaQuestの調査は認証情報の窃取に焦点を当てていたが、マイクロソフトの報告によると、このキャンペーンは被害者のデバイスにマルウェアを直接送り込むことも行っており、攻撃による潜在的な影響を大幅に拡大させている。また、Windowsのアップデートを装ってマルウェアを送り込むこともある。

マイクロソフトは、このWindows用の遠隔操作型マルウェア「RAT(リモートアクセス型トロイの木馬)」を「CornFlake」と名づけた。このRATは、認証情報やセッションのトークンを盗み、キーストロークを記録し、ファイルを収集し、スクリーンショットをキャプチャするように設計されている。さらに、監視のためにデバイスの音声や動画の機能を乗っ取り、攻撃者に持続的なアクセス権を与えることもできる。

ReliaQuestは、被害がホテルだけに留まらず、会議センターやその他の公共施設にも及んでいることを発見した。マイクロソフトによると、目的は出張者のアカウントやデバイスへのアクセスを獲得することである。同社の調査結果は、ReliaQuestの当初の報告書に記載されていた潜在的な影響を大幅に拡大するものであり、脅威をMicrosoft 365アカウントの侵害だけに留めず、持続的なマルウェア感染や影響を受けたデバイスに対する広範な監視にまで広げている。

マイクロソフトは旅行者に対し、ホテル、会議場、空港、その他のゲストネットワークを信頼できないものとして扱うよう助言している。同社は、モバイルホットスポット、携帯回線、その他のプライベートな接続手段を利用すること、キャプティブポータル経由でのアップデートを避けること、「条件付きアクセス」やフィッシング対策を施した多要素認証(MFA)を強化すること、不要な場合はデバイスコード認証をブロックすることを推奨している。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏