Photo by Kym Ellis on Unsplash

Ataques a Wi-Fi buscam contas do Microsoft 365

Ataques a gateways Wi-Fi estão acontecendo em hotéis e centros de conferências em todo o mundo com o objetivo roubar contas do Microsoft 365, segundo um artigo da empresa de cibersegurança ReliaQuest. De acordo com os pesquisadores, os ataques vêm ocorrendo desde junho deste ano e foram observados em diversas cidades dos EUA, na Índia e na Arábia Saudita.

O primeiro passo é comprometer o gateway Wi-Fi usado por hotéis e centros de conferências. A ReliaQuest afirma que os atacantes conseguem acesso através da interface de gerenciamento do dispositivo, que é acessível pela internet. Isso é feito usando credenciais de login fracas ou reutilizadas. Uma vez que os atacantes têm acesso ao gateway, as configurações de DNS (Sistema de Nomes de Domínio) são modificadas. Através das configurações de DNS modificadas, os atacantes obtêm controle parcial sobre o tráfego de usuários.

Quando os usuários do gateway Wi-Fi em questão tentam acessar a página de login da Microsoft, são automaticamente redirecionados para uma página de phishing criada pelos atacantes. Os domínios de phishing utilizados incluem os textos ‘ms365’ e ‘m365’ e são idênticos à página de login legítima da Microsoft, o que aumenta a probabilidade de um ataque de phishing bem-sucedido.

Phishing de código de dispositivo

Um dos domínios utilizados também empregou phishing com código de dispositivo. A Microsoft oferece “autenticação por código de dispositivo” para dispositivos com capacidades de entrada limitadas, como smart TVs, dispositivos da Internet das Coisas e impressoras. Para isso, o usuário precisa de um código exclusivo gerado pela Microsoft e inseri-lo ao fazer login. A Microsoft então gera um token que permite que o dispositivo com “entrada restrita” faça login.

No entanto, no phishing de código de dispositivo, são os atacantes que geram o código. Eles enviam esse código para a vítima, por exemplo, em um e-mail de phishing, juntamente com um link para uma página de login legítima da Microsoft. A vítima, então, acessa a página oficial da Microsoft e insere o código fornecido.

A Microsoft gera então um token para o dispositivo que solicitou o código. Os atacantes usam esse token para acessar a conta Microsoft da vítima, por exemplo, para roubar informações confidenciais ou realizar outros ataques. Em ataques de DNS, as vítimas são redirecionadas para uma página de phishing que exibe o código do dispositivo, bem como uma janela de login legítima da Microsoft para inserir o código.

VPN de túnel completo e DNS criptografado

Segundo a ReliaQuest, existem duas configurações que protegem os usuários contra ataques de DNS. A primeira é o uso de uma VPN de túnel completo, onde todo o tráfego de DNS passa pelo túnel VPN sem que o gateway Wi-Fi possa modificá-lo. A segunda opção é o uso de DNS criptografado em modo estrito (DNS sobre HTTPS/TLS sem fallback para texto simples). Nesse caso, também, o gateway não pode redirecionar o usuário para sites de phishing.