Microsoft เตือนแฮกเกอร์รัสเซียขโมยบัญชี Microsoft 365 ผ่าน Wi‑Fi โรงแรม

ที่มาภาพ: TechSpot

Security-อ่าน 5 นาทีTechSpot

Microsoft เตือนแฮกเกอร์รัสเซียขโมยบัญชี Microsoft 365 ผ่าน Wi‑Fi โรงแรม

⚡ สรุป 30 วิ

Microsoft พบว่าแฮกเกอร์รัสเซียใช้ Wi‑Fi ของโรงแรมดักจับข้อมูลการเข้าสู่ระบบ Microsoft 365 ตั้งแต่ต้นเดือนพฤษภาคม การโจมตีเชื่อมโยงกับกลุ่ม APT Midnight…

การตรวจจับล่าสุดของ Microsoft เผยให้เห็นว่าแฮกเกอร์รัสเซียได้ใช้เครือข่าย Wi‑Fi ของโรงแรมเพื่อดักฟังและขโมยข้อมูลบัญชี Microsoft 365 ตั้งแต่ต้นเดือนพฤษภาคม การโจมตีนี้ได้รับชื่อโค้ดว่า CaptiveCrunch และถูกเชื่อมโยงกับกลุ่มอาชญากรรมไซเบอร์ระดับรัฐที่เรียกกันว่า Midnight Blizzard ซึ่งเป็นความเสี่ยงต่อองค์กรหลายภาคส่วนที่พึ่งพาแพลตฟอร์มคลาวด์ของ Microsoft อย่างสูง

Overview

Microsoft ระบุว่าการแทรกซึมเครือข่าย Wi‑Fi ของโรงแรมทำผ่านกลไกการ “hijack” ที่เปลี่ยนเส้นทางการเชื่อมต่อของผู้ใช้ไปยังเซิร์ฟเวอร์ที่ควบคุมโดยผู้โจมตี หลังจากนั้นระบบจะดักจับข้อมูลรับรอง (credentials) ของผู้ใช้ Microsoft 365 ซึ่งรวมถึงอีเมลและไฟล์สำคัญต่าง ๆ การดำเนินการนี้ถูกสังเกตครั้งแรกในช่วงต้นเดือนพฤษภาคม 2024 และยังคงต่อเนื่องอยู่

Threat Actor Profile

กลุ่มที่รับผิดชอบคือ Storm‑2945 ซึ่งเป็นหน่วยงานย่อยของ Midnight Blizzard (หรือที่รู้จักในชื่อ Cozy Bear, APT29, Nobelium) ตามข้อมูลของ Microsoft กลุ่มนี้มีประวัติการทำกิจกรรมสอดแนมและรบไซเบอร์ให้กับหน่วยข่าวกรองของรัสเซียเป็นเวลาหลายปี โดยเคยโจมตีองค์กรภาครัฐ, บริษัทเทคโนโลยีระดับโลก และสถาบันวิจัย

Attack Vector & Methodology

การใช้ Wi‑Fi ของโรงแรมเป็นช่องทางหลักทำให้แฮกเกอร์สามารถเข้าถึงผู้ใช้งานหลายคนพร้อมกัน พวกเขาติดตั้ง “evil twin” หรืออุปกรณ์ปลอมที่จำลองชื่อเครือข่ายจริง แล้วดึงข้อมูลรับรองจากการล็อกอินของผู้ใช้เข้าสู่ระบบ Microsoft 365 ผ่านหน้าเว็บฟิชชิงแบบเรียลไทม์ นอกจากนี้ยังมีการใช้เครื่องมือดักจับทราฟฟิก (packet sniffers) เพื่อเก็บรวบรวมโค้ด OTP หรือรหัสยืนยันสองขั้นตอนที่อาจถูกส่งผ่านช่องทางเดียวกัน

Impact & Risks

ผู้เสียหายหลักคือองค์กรและบุคคลทั่วไปที่ใช้งาน Microsoft 365 สำหรับการสื่อสารและทำงานร่วมกัน การขโมยข้อมูลรับรองอาจนำไปสู่:

  • การเข้าถึงอีเมลภายใน ทำให้แฮกเกอร์สามารถดูดข้อมูลสำคัญหรือส่งฟิชชิงต่อเนื่องได้
  • การดึงไฟล์จาก OneDrive หรือ SharePoint ซึ่งอาจมีเอกสารทางธุรกิจ, สัญญา, หรือข้อมูลส่วนบุคคลที่เป็นความลับ
  • การใช้บัญชีเพื่อขยายการโจมตี ไปยังระบบอื่น ๆ ขององค์กร เช่น Azure AD, Teams หรือ Power Platform

ผลกระทบเหล่านี้สามารถทำให้เกิดค่าใช้จ่ายในการฟื้นฟูระบบและเสียชื่อเสียงของบริษัทได้อย่างมาก

Mitigation & Recommendations

Microsoft แนะนำมาตรการหลายประการเพื่อป้องกันและตรวจจับกิจกรรมแบบนี้:

  • **เปิดใช้งาน Multi‑Factor Authentication (MFA) สำหรับทุกบัญชี Microsoft 365 เพื่อลดความเสี่ยงจากข้อมูลรับรองที่ถูกขโมย
  • ใช้ VPN หรือเครือข่ายส่วนตัว เมื่อต้องเชื่อมต่อกับ Wi‑Fi สาธารณะ รวมถึงตรวจสอบใบรับรอง SSL/TLS ของเว็บไซต์ก่อนใส่ข้อมูลเข้าสู่ระบบ
  • อัปเดตและบังคับใช้นโยบาย Conditional Access เพื่อจำกัดการเข้าถึงจากตำแหน่งหรือเครือข่ายที่ไม่ปลอดภัย

องค์กรควรทำการตรวจสอบล็อกของผู้ใช้เพื่อค้นหาการเข้าสู่ระบบที่ผิดปกติ และให้ความสำคัญกับการฝึกอบรมพนักงานเรื่องฟิชชิงและความปลอดภัยบนอินเทอร์เน็ตเป็นประจำ

Analysis

การเลือกโจมตีผ่าน Wi‑Fi ของโรงแรมสื่อถึงแนวโน้มของกลุ่ม APT ที่หันไปใช้ “จุดอ่อนเชิงโครงสร้าง” มากกว่าการพึ่งพาอีเมลฟิชชิงแบบดั้งเดิม ความสามารถในการควบคุมเครือข่ายหลายแห่งพร้อมกันทำให้ Storm‑2945 สามารถเก็บข้อมูลจำนวนมากในเวลาอันสั้น ตามที่ Microsoft ระบุ การโจมตีนี้ยังสะท้อนถึงการเพิ่มพูนความสำคัญของการรักษาความปลอดภัยบนระดับ “endpoint” และ “network perimeter” อย่างต่อเนื่อง แม้ว่าจะมีมาตรการ MFA อยู่แล้ว ผู้ใช้ก็ยังอาจตกเป็นเหยื่อหากไม่ได้ตรวจสอบแหล่งที่มาของเครือข่ายก่อนเชื่อมต่อ

Summary

Microsoft เฝ้าระวังว่ากลุ่ม Storm‑2945 ของ Midnight Blizzard ใช้วิธี hijack Wi‑Fi โรงแรมเพื่อดักจับข้อมูลบัญชี Microsoft 365 ตั้งแต่ต้นพฤษภาคม การโจมตีนี้ชี้ให้เห็นความจำเป็นของการเสริม MFA, ใช้ VPN และกำหนดนโยบาย Conditional Access เพื่อป้องกันการเข้าถึงจากเครือข่ายที่ไม่ปลอดภัย.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Microsoft warns Russian hackers are hijacking hotel Wi-Fi to steal Microsoft 365 accounts
ผู้เขียน
Rob Thubron
แหล่ง
TechSpot
วันที่เผยแพร่
4 สิงหาคม 2569 เวลา 21:44

Related

บทความที่เกี่ยวข้อง

เว็บบินาร์สำรวจวิธีโจมตีหลบ MFA ด้วยฟิชชิงและแนวทางตอบโต้ด้วยพฤติกรรม AISecurity
21 มิถุนายน 2569 เวลา 06:30

เว็บบินาร์สำรวจวิธีโจมตีหลบ MFA ด้วยฟิชชิงและแนวทางตอบโต้ด้วยพฤติกรรม AI

การโจมตีแบบฟิชชิงล่าสุดใช้ Device Code เพื่อหลบ MFA ทำให้ผู้โจมตีเข้าถึงบัญชีโดยไม่ต้องขโมยรหัสผ่าน เว็บบินาร์แนะนำการใช้พฤติกรรม AI…

BleepingComputer6 นาที
ยูเครนผลิตอุปกรณ์ EW Stone Cloak ขนาดแท็บเล็ต รับสิทธิ์จากสหราชอาณาจักรSecurity
4 สิงหาคม 2569 เวลา 04:00

ยูเครนผลิตอุปกรณ์ EW Stone Cloak ขนาดแท็บเล็ต รับสิทธิ์จากสหราชอาณาจักร

สหราชอาณาจักรให้งานสิทธิ์ยูเครนผลิตระบบ Stone Cloak ขนาดแท็บเล็ตซึ่งเป็นเทคโนโลยี EW เพื่อต่อต้านโดรนของรัสเซีย…

TechRadar7 นาที
ทรัมป์โทษ Tim Walz ผู้ว่าการมินนิโซตาเรื่องแฮ็กระบบน้ำ แม้หลักฐานชี้อิหร่านเป็นผู้กระทำSecurity
3 สิงหาคม 2569 เวลา 22:00

ทรัมป์โทษ Tim Walz ผู้ว่าการมินนิโซตาเรื่องแฮ็กระบบน้ำ แม้หลักฐานชี้อิหร่านเป็นผู้กระทำ

อดีตประธานาธิบดีโดนัลด์ ทรัมป์กล่าวหา Tim Walz ว่าเป็นผู้รับผิดชอบการโจมตีระบบน้ำของรัฐ มินนิโซตา แม้หลายหน่วยงานระบุว่าอิหร่านมีโอกาสสูงสุด…

The Verge5 นาที
Wi‑Fi โรงแรมถูกเจาะ ส่งอัปเดตปลอม นำมาซึ่ง RAT CornFlake สอดแนมผู้ใช้Security
3 สิงหาคม 2569 เวลา 13:00

Wi‑Fi โรงแรมถูกเจาะ ส่งอัปเดตปลอม นำมาซึ่ง RAT CornFlake สอดแนมผู้ใช้

แฮกเกอร์โจมตี Wi‑Fi ของโรงแรมโดยสั่งให้ดาวน์โหลดอัปเดตปลอมที่มี RAT CornFlake สามารถดักจับเว็บแคม ไมโครโฟนและบันทึกการพิมพ์ได้ ผู้ใช้ควรตรวจสอบ URL…

The Hacker News6 นาที
คัดลอกลิงก์แล้ว!