Отравление DNS: атаки на Wi‑Fi-шлюзы крадут корпоративные учетные данные

Эксперты в области кибербезопасности бьют тревогу: злоумышленники взяли на вооружение новую тактику — компрометацию гостиничных Wi-Fi-сетей для кражи учетных данных корпоративных путешественников. Кампания, действующая как минимум с июня 2026 года, нацелена на публичные точки доступа в отелях и конференц-центрах, а её техники указывают на возможную связь с известной группировкой APT28.

Гостиничный Wi-Fi: новая зона повышенного риска

Жертвами атак становятся не столько отдельные ноутбуки или смартфоны, сколько сами Wi-Fi gateways, используемые для управления гостевыми сетями. Злоумышленники эксплуатируют слабые учетные данные администратора и незащищенные интерфейсы управления (SSH, SNMP), захватывая контроль над шлюзом, после чего вся сетевая активность пользователей оказывается под угрозой.

Механика атаки: от взлома шлюза до фишинга

Получив административный доступ, атакующие модифицируют настройки DNS. Это позволяет им перенаправлять легитимный трафик, например запросы к сервисам Microsoft, на собственные серверы. Принцип критически прост: клиенты полагаются на честность DNS-резолвера сети, и ни один запрос не шифруется, пока не покинет пределы скомпрометированного шлюза. Именно это даёт злоумышленникам возможность подменять ответы и демонстрировать пользователям поддельные, но визуально настоящие страницы входа.

Такой подход не оставляет следов на конечных устройствах, а стандартных средств защиты DNS на уровне эндпоинта недостаточно, так как манипуляции происходят выше — на самом шлюзе.

След APT28 и операция FrostArmada

Тактики, техники и процедуры (TTPs) текущей кампании демонстрируют значительное сходство с операцией FrostArmada, которую исторически связывают с группировкой APT28 (подразделение российской военной разведки). В обоих случаях фигурируют нацеленность на домены аутентификации Microsoft и использование DNS poisoning на сетевом уровне. Однако новая волна отличается фокусом на устройствах captive portal и специфическими методами перенаправления жертв.

Device-code flow: токены вместо паролей

Аналитики отмечают ещё одну опасную особенность — эксперименты злоумышленников с запросами device-code flow. Эта технология позволяет авторизоваться без классической пары «логин-пароль». Перенаправляя командированного сотрудника на подконтрольную страницу входа Microsoft, атакующие перехватывают действительные токены OAuth и получают несанкционированный доступ к учётным записям Microsoft 365. Обнаружить такие атаки можно только путём пристального мониторинга аномалий в DNS-трафике и маршрутизации аутентификации, а также отслеживая соединения с доменами, связанными с распространением malware.

Как защитить корпоративные устройства и данные

Для нейтрализации угрозы специалисты рекомендуют комплекс превентивных мер. Первоочередная задача — гарантировать, чтобы DNS-трафик не зависел от ненадёжного шлюза:

  • Использовать always-on, full-tunnel VPN на всех корпоративных устройствах, чтобы весь DNS-трафик маршрутизировался через защищённые корпоративные каналы.
  • Внедрить протоколы DNS encryption и отключить автоматическое обнаружение веб-прокси (WPAD).
  • Мониторить DNS-запросы и маршрутизацию аутентификации, оперативно выявляя необычные DNS-ответы и попытки связи с вредоносными доменами.
  • Обучать сотрудников проверять подлинность URL-адресов, запрашивающих корпоративные учётные данные, особенно в публичных сетях.
  • Блокировать потенциально рискованные методы аутентификации, такие как неиспользуемые в компании device-code flow, если они не являются критичными для бизнес-процессов.

Кампания с акцентом на гостиничный сектор наглядно показывает, что даже временное подключение к незащищённому Wi-Fi может стать точкой входа для целевой атаки. Организациям рекомендуется как можно скорее пересмотреть политики безопасности удалённой работы и провести аудит защищённости мест, где останавливаются их сотрудники.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: