Фахівці з кібербезпеки попередили про кампанію, у межах якої зловмисники атакують Wi-Fi-обладнання в готелях і конференц-центрах. Отримавши адміністративний доступ до мережевого шлюзу, хакери змінюють DNS-налаштування та перенаправляють користувачів на підроблені сторінки входу до Microsoft 365.

Небезпека полягає в тому, що людина може самостійно відкрити справжню адресу сервісу, але скомпрометований маршрутизатор усе одно направить її на сервер нападників. Зовні фальшива сторінка може виглядати як звичайне вікно авторизації Microsoft.

Кампанія зачепила організації з фінансової, юридичної, медичної, енергетичної, торговельної та інших галузей. Дослідники виявили скомпрометовані мережеві шлюзи в кількох містах США, а також в інших країнах.

Основною ціллю можуть бути працівники компаній, які перебувають у відрядженнях, відвідують конференції або користуються готельними мережами. Викрадений корпоративний обліковий запис здатен надати нападникам доступ до електронної пошти, внутрішніх документів, хмарних файлів і службового листування.

В окремих випадках використовувалася схема авторизації через код пристрою. Користувачеві показували запит, який виглядав законним, але його підтвердження фактично дозволяло створити сесію для зловмисника. Таким способом атакувальники могли обійти багатофакторну автентифікацію без прямого перехоплення пароля або вже виданого токена.

Також дослідники зафіксували спроби використання механізму автоматичного пошуку проксі-сервера WPAD. Шкідлива конфігурація могла направляти трафік програм через контрольований нападниками проксі, хоча успішність цієї частини атаки поки не підтверджена.

Використання публічних DNS-серверів саме по собі не гарантує захисту, оскільки скомпрометований шлюз може підмінити незашифрований запит ще до його передавання зовнішньому сервісу. Для зниження ризику фахівці радять використовувати постійно активний VPN із повним тунелюванням, зашифрований DNS у суворому режимі та вимикати WPAD, якщо він не потрібен.

Компаніям також рекомендують обмежити використання авторизації через код пристрою, перевіряти журнали входу та попереджати працівників про ризики підключення до невідомих або публічних бездротових мереж.