Εκστρατεία κυβερνοκατασκοπείας στοχεύει Wi-Fi ξενοδοχείων μέσω DNS Poisoning

Εκστρατεία κυβερνοκατασκοπείας στοχεύει Wi-Fi ξενοδοχείων μέσω DNS Poisoning

Μια ευρεία εκστρατεία κυβερνοκατασκοπείας στοχεύει δίκτυα Wi-Fi σε ξενοδοχεία και συνεδριακά κέντρα, με σκοπό την υποκλοπή credentials και tokens σύνδεσης από τους χρήστες, σύμφωνα με έκθεση της εταιρείας κυβερνοασφάλειας ReliaQuest. «Εντοπίσαμε παραβιασμένα Wi-Fi gateways σε πολλές πόλεις των ΗΠΑ, καθώς και διεθνώς στην Ινδία και τη Σαουδική Αραβία, κυρίως στον κλάδο της φιλοξενίας. Η δραστηριότητα αυτή συνεχίζεται τουλάχιστον από τον Ιούνιο του 2026», αναφέρει η ReliaQuest. Πώς στήνεται η επίθεση (DNS Poisoning) Ο παραβιασμένος εξοπλισμός Wi-Fi χρησιμοποιείται για την παραποίηση της κίνησης DNS (Domain Name System) των χρηστών. Η τεχνική αυτή, γνωστή ως DNS poisoning, ανακατευθύνει τους χρήστες από τους γνήσιους ιστότοπους που επιθυμούν να επισκεφθούν σε κακόβουλες σελίδες που ελέγχουν οι χάκερ, οι οποίες σχεδιάζονται ώστε να μοιάζουν με επίσημες. Στη συγκεκριμένη περίπτωση, τα Wi-Fi gateways παραμετροποιήθηκαν ώστε να «παγιδεύουν» τις προσπάθειες πρόσβασης στις πύλες πιστοποίησης της Microsoft. «Πλαστές απαντήσεις DNS ανακατεύθυναν τους χρήστες σε servers που φιλοξενούσαν ψεύτικες σελίδες εισόδου της Microsoft, όπως τα domains owa-ms365[.]com και ms365-live[.]com», σημειώνει η εταιρεία. Η μέθοδος παραβίασης και η απειλή για τους χρήστες Αν και ο ακριβής τρόπος παραβίασης των συσκευών παραμένει υπό διερεύνηση, η ReliaQuest εκτιμά ότι οι επιτιθέμενοι απέκτησαν δικαιώματα διαχειριστή στοχεύοντας τα interfaces απομακρυσμένης διαχείρισης του εξοπλισμού, τα οποία προστατεύονταν από αδύναμους ή προεπιλεγμένους κωδικούς πρόσβασης. Το αποτέλεσμα είναι ότι κάθε χρήστης του δικτύου καθίσταται άμεσα ευάλωτος: Recommended by Our Editors Ψηφιακός εφιάλτης: Εκτεθειμένη βάση δεδομένων με 1 δισεκατομμύριο αριθμούς κοινωνικής ασφάλισης «Κάθε υπάλληλος που συνδέεται σε αυτά τα δίκτυα εκτίθεται — χωρίς να απαιτείται κάποιο ύποπτο link, κακόβουλο συνημμένο ή παραβίαση της τελικής συσκευής», προειδοποιεί ο πάροχος κυβερνοασφάλειας. Ποιος βρίσκεται πίσω από την επίθεση; Η ReliaQuest υποψιάζεται ότι πίσω από την εκστρατεία βρίσκεται η διαβόητη ρωσική ομάδα Fancy Bear (APT28). Οι τεχνικές που χρησιμοποιήθηκαν παρουσιάζουν μεγάλες ομοιότητες με αντίστοιχη εκστρατεία στόχευσης Wi-Fi routers που αποκαλύφθηκε τον Απρίλιο. Πάντως, η έκθεση επισημαίνει μια σημαντική διαφοροποίηση: τα παραβιασμένα gateways ανακατεύθυναν όλα τα αιτήματα DNS προς τις κακόβουλες σελίδες — μια οριζόντια τακτική που ενδέχεται να υποδεικνύει έναν λιγότερο εξελιγμένο ή λιγότερο προσεκτικό επιτιθέμενο σε σχέση με τις συνήθεις στοχευμένες επιχειρήσεις της APT28. Τα ευρήματα αυτά έρχονται σε μια περίοδο που το FBI και οι παγκόσμιες αρχές κυβερνοασφάλειας προειδοποιούν για αυξημένη δραστηριότητα Ρώσων χάκερς εναντίον ευάλωτων και κακώς ρυθμισμένων δικτυακών συσκευών σε κρίσιμους τομείς. Πώς να προστατευτείτε: Η λύση του Full-Tunnel VPN Για τους ταξιδιώτες και τους επισκέπτες συνεδρίων, η αποτελεσματικότερη γραμμή άμυνας είναι η χρήση ενός Full-Tunnel VPN. Το VPN κρυπτογραφεί το σύνολο της διαδικτυακής κυκλοφορίας από τη συσκευή —συμπεριλαμβανομένων των αιτημάτων DNS— εμποδίζοντας την υποκλοπή ή την παραποίηση των δεδομένων από το τοπικό Wi-Fi. «Η υποχρεωτική χρήση ενός πάντα ενεργού Full-Tunnel VPN στις εταιρικές συσκευές διασφαλίζει ότι όλα τα αιτήματα DNS δρομολογούνται μέσω έμπιστων εταιρικών DNS resolvers, εξουδετερώνοντας το διάνυσμα επίθεσης πριν η κίνηση φτάσει στο δημόσιο δίκτυο», καταλήγει η ReliaQuest.