Отравление DNS: атаки на Wi‑Fi-шлюзы крадут корпоративные учетные данные
Эксперты в области кибербезопасности бьют тревогу: злоумышленники взяли на вооружение новую тактику — компрометацию гостиничных Wi-Fi-сетей для кражи учетных данных корпоративных путешественников. Кампания, действующая как минимум с июня 2026 года, нацелена на публичные точки доступа в отелях и конференц-центрах, а её техники указывают на возможную связь с известной группировкой APT28.
Гостиничный Wi-Fi: новая зона повышенного риска
Жертвами атак становятся не столько отдельные ноутбуки или смартфоны, сколько сами Wi-Fi gateways, используемые для управления гостевыми сетями. Злоумышленники эксплуатируют слабые учетные данные администратора и незащищенные интерфейсы управления (SSH, SNMP), захватывая контроль над шлюзом, после чего вся сетевая активность пользователей оказывается под угрозой.
Механика атаки: от взлома шлюза до фишинга
Получив административный доступ, атакующие модифицируют настройки DNS. Это позволяет им перенаправлять легитимный трафик, например запросы к сервисам Microsoft, на собственные серверы. Принцип критически прост: клиенты полагаются на честность DNS-резолвера сети, и ни один запрос не шифруется, пока не покинет пределы скомпрометированного шлюза. Именно это даёт злоумышленникам возможность подменять ответы и демонстрировать пользователям поддельные, но визуально настоящие страницы входа.
Такой подход не оставляет следов на конечных устройствах, а стандартных средств защиты DNS на уровне эндпоинта недостаточно, так как манипуляции происходят выше — на самом шлюзе.
След APT28 и операция FrostArmada
Тактики, техники и процедуры (TTPs) текущей кампании демонстрируют значительное сходство с операцией FrostArmada, которую исторически связывают с группировкой APT28 (подразделение российской военной разведки). В обоих случаях фигурируют нацеленность на домены аутентификации Microsoft и использование DNS poisoning на сетевом уровне. Однако новая волна отличается фокусом на устройствах captive portal и специфическими методами перенаправления жертв.
Device-code flow: токены вместо паролей
Аналитики отмечают ещё одну опасную особенность — эксперименты злоумышленников с запросами device-code flow. Эта технология позволяет авторизоваться без классической пары «логин-пароль». Перенаправляя командированного сотрудника на подконтрольную страницу входа Microsoft, атакующие перехватывают действительные токены OAuth и получают несанкционированный доступ к учётным записям Microsoft 365. Обнаружить такие атаки можно только путём пристального мониторинга аномалий в DNS-трафике и маршрутизации аутентификации, а также отслеживая соединения с доменами, связанными с распространением malware.
Как защитить корпоративные устройства и данные
Для нейтрализации угрозы специалисты рекомендуют комплекс превентивных мер. Первоочередная задача — гарантировать, чтобы DNS-трафик не зависел от ненадёжного шлюза:
- Использовать always-on, full-tunnel VPN на всех корпоративных устройствах, чтобы весь DNS-трафик маршрутизировался через защищённые корпоративные каналы.
- Внедрить протоколы DNS encryption и отключить автоматическое обнаружение веб-прокси (WPAD).
- Мониторить DNS-запросы и маршрутизацию аутентификации, оперативно выявляя необычные DNS-ответы и попытки связи с вредоносными доменами.
- Обучать сотрудников проверять подлинность URL-адресов, запрашивающих корпоративные учётные данные, особенно в публичных сетях.
- Блокировать потенциально рискованные методы аутентификации, такие как неиспользуемые в компании device-code flow, если они не являются критичными для бизнес-процессов.
Кампания с акцентом на гостиничный сектор наглядно показывает, что даже временное подключение к незащищённому Wi-Fi может стать точкой входа для целевой атаки. Организациям рекомендуется как можно скорее пересмотреть политики безопасности удалённой работы и провести аудит защищённости мест, где останавливаются их сотрудники.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



