Гостиничный Wi-Fi давно раздражает капчами и кодами из SMS. Теперь он снова напомнил, что может быть и точкой входа в корпоративную сеть.
Microsoft описал кампанию CaptiveCrunch, которую связывает со Storm-2945 - подкластером Midnight Blizzard. По данным компании, атакующие с мая манипулировали captive portal в гостиницах и других площадках, чтобы похищать учётные данные и доставлять вредоносные компоненты.
Почему это работает? Потому что человеку в командировке легко поверить странице «нужно повторно войти в Microsoft 365 для доступа к интернету». Он устал, спешит на встречу, а домен похож на настоящий. И всё - MFA fatigue, cookie theft или credential phishing идут по расписанию.
Что должен сделать бизнес:
1. Перевести сотрудников на phishing-resistant MFA, где это возможно
2. Отключить legacy authentication
3. Мониторить невозможные путешествия, новые устройства и anomalous OAuth consent
4. Обучать не «не ходите на плохие сайты», а конкретному сценарию captive portal
5. Для VIP и командировок включить отдельный набор алертов SOC
VPN шифрует трафик после подключения. Но он не отменяет социальную инженерию на экране до него.
💥 [Проекты и связь с Дмитрием]: https://t.me/allproject_bs/13
#кибербезопасность #phishing #M365 #WiFiSecurity #ThreatIntel
