هکرها با هک وایفای هتلها رمز مایکروسافت ۳۶۵ رو میدزدن
خلاصهٔ کاملتر
تیم تحقیقاتی ReliaQuest تو یه گزارش تازه نوشته که مهاجمها از ماه ژوئن ۲۰۲۶ دارن گیتویهای وایفای عمومی تو هتلها و مراکز همایش رو هک میکنن و بیسروصدا کاربرها رو به سمت صفحههای جعلی ورود مایکروسافت ۳۶۵ هدایت میکنن؛ نه ایمیل فیشینگی در کار بوده، نه فایل مخرب. قربانیها از حوزههای مالی، حقوقی، سلامت، انرژی و خردهفروشی بودن، یعنی این حمله مختص یه صنعت خاص نیست و هر کارمندی که سفر کاری میره میتونه هدف باشه.
به گفتهٔ نویسندههای گزارش، نقطهٔ ورود احتمالا پسوردهای مدیریتی ضعیف یا تکراری روی رابطهای مدیریتی در دسترس اینترنت (مثل SSH یا کنسول وب) بوده، هرچند بهش اطمینان کامل ندارن. الگوی حمله شباهت زیادی به کمپین «FrostArmada» داره که همین امسال روترهای خونگی رو هدف گرفته بود و به گروه APT28 (همون Fancy Bear) نسبت داده میشه.
نکتهٔ مهم اینه که راهحلهای معمول DNS کافی نیستن: عوض کردن DNS به یه سرور مثل ۸.۸.۸.۸ کمکی نمیکنه چون درخواست هنوز رمزنگارینشده از لپتاپ خارج میشه و گیتوی میتونه جوابشو دستکاری کنه. ابزارهای رمزنگاری DNS هم اگه رو حالت «فرصتطلبانه» تنظیم شده باشن، به محض بروز مشکل به حالت متنساده برمیگردن؛ فقط تانل کامل VPN یا DNS رمزنگاریشده در حالت strict جلوی این حمله رو میگیره.
تو حدود یکسوم موارد، مهاجمها از قابلیت WPAD تو ویندوز هم سوءاستفاده کردن تا کل ترافیک برنامهها رو از پروکسی خودشون رد کنن، که دایرهٔ حمله رو خیلی بزرگتر از فقط سرقت رمز میکنه. تو بعضی موارد هم مهاجمها اصلا سراغ رمز نرفتن و با فریب دادن کاربر تو فلوی ورود با کد دستگاه، یه توکن نشست معتبر و تاییدشده با MFA رو بدون نیاز به پسورد به دست آوردن.
نکات کلیدی:
- کمپین از ژوئن ۲۰۲۶ فعاله و گیتویهای وایفای عمومی هتلها و مراکز همایش رو هدف گرفته
- به احتمال زیاد از پسوردهای ضعیف یا تکراری رو رابطهای مدیریتی در دسترس اینترنت شروع شده
- فقط VPN با تانل کامل یا DNS رمزنگاریشده در حالت strict این حمله رو خنثی میکنه
- سوءاستفاده از WPAD و فلوی ورود با کد دستگاه هم دیده شده که بدون پسورد به توکن نشست میرسن




