
ที่มาภาพ: TechSpot
Microsoft เตือนแฮกเกอร์รัสเซียขโมยบัญชี Microsoft 365 ผ่าน Wi‑Fi โรงแรม
⚡ สรุป 30 วิ
Microsoft พบว่าแฮกเกอร์รัสเซียใช้ Wi‑Fi ของโรงแรมดักจับข้อมูลการเข้าสู่ระบบ Microsoft 365 ตั้งแต่ต้นเดือนพฤษภาคม การโจมตีเชื่อมโยงกับกลุ่ม APT Midnight…
การตรวจจับล่าสุดของ Microsoft เผยให้เห็นว่าแฮกเกอร์รัสเซียได้ใช้เครือข่าย Wi‑Fi ของโรงแรมเพื่อดักฟังและขโมยข้อมูลบัญชี Microsoft 365 ตั้งแต่ต้นเดือนพฤษภาคม การโจมตีนี้ได้รับชื่อโค้ดว่า CaptiveCrunch และถูกเชื่อมโยงกับกลุ่มอาชญากรรมไซเบอร์ระดับรัฐที่เรียกกันว่า Midnight Blizzard ซึ่งเป็นความเสี่ยงต่อองค์กรหลายภาคส่วนที่พึ่งพาแพลตฟอร์มคลาวด์ของ Microsoft อย่างสูง
Overview
Microsoft ระบุว่าการแทรกซึมเครือข่าย Wi‑Fi ของโรงแรมทำผ่านกลไกการ “hijack” ที่เปลี่ยนเส้นทางการเชื่อมต่อของผู้ใช้ไปยังเซิร์ฟเวอร์ที่ควบคุมโดยผู้โจมตี หลังจากนั้นระบบจะดักจับข้อมูลรับรอง (credentials) ของผู้ใช้ Microsoft 365 ซึ่งรวมถึงอีเมลและไฟล์สำคัญต่าง ๆ การดำเนินการนี้ถูกสังเกตครั้งแรกในช่วงต้นเดือนพฤษภาคม 2024 และยังคงต่อเนื่องอยู่
Threat Actor Profile
กลุ่มที่รับผิดชอบคือ Storm‑2945 ซึ่งเป็นหน่วยงานย่อยของ Midnight Blizzard (หรือที่รู้จักในชื่อ Cozy Bear, APT29, Nobelium) ตามข้อมูลของ Microsoft กลุ่มนี้มีประวัติการทำกิจกรรมสอดแนมและรบไซเบอร์ให้กับหน่วยข่าวกรองของรัสเซียเป็นเวลาหลายปี โดยเคยโจมตีองค์กรภาครัฐ, บริษัทเทคโนโลยีระดับโลก และสถาบันวิจัย
Attack Vector & Methodology
การใช้ Wi‑Fi ของโรงแรมเป็นช่องทางหลักทำให้แฮกเกอร์สามารถเข้าถึงผู้ใช้งานหลายคนพร้อมกัน พวกเขาติดตั้ง “evil twin” หรืออุปกรณ์ปลอมที่จำลองชื่อเครือข่ายจริง แล้วดึงข้อมูลรับรองจากการล็อกอินของผู้ใช้เข้าสู่ระบบ Microsoft 365 ผ่านหน้าเว็บฟิชชิงแบบเรียลไทม์ นอกจากนี้ยังมีการใช้เครื่องมือดักจับทราฟฟิก (packet sniffers) เพื่อเก็บรวบรวมโค้ด OTP หรือรหัสยืนยันสองขั้นตอนที่อาจถูกส่งผ่านช่องทางเดียวกัน
Impact & Risks
ผู้เสียหายหลักคือองค์กรและบุคคลทั่วไปที่ใช้งาน Microsoft 365 สำหรับการสื่อสารและทำงานร่วมกัน การขโมยข้อมูลรับรองอาจนำไปสู่:
- การเข้าถึงอีเมลภายใน ทำให้แฮกเกอร์สามารถดูดข้อมูลสำคัญหรือส่งฟิชชิงต่อเนื่องได้
- การดึงไฟล์จาก OneDrive หรือ SharePoint ซึ่งอาจมีเอกสารทางธุรกิจ, สัญญา, หรือข้อมูลส่วนบุคคลที่เป็นความลับ
- การใช้บัญชีเพื่อขยายการโจมตี ไปยังระบบอื่น ๆ ขององค์กร เช่น Azure AD, Teams หรือ Power Platform
ผลกระทบเหล่านี้สามารถทำให้เกิดค่าใช้จ่ายในการฟื้นฟูระบบและเสียชื่อเสียงของบริษัทได้อย่างมาก
Mitigation & Recommendations
Microsoft แนะนำมาตรการหลายประการเพื่อป้องกันและตรวจจับกิจกรรมแบบนี้:
- **เปิดใช้งาน Multi‑Factor Authentication (MFA) สำหรับทุกบัญชี Microsoft 365 เพื่อลดความเสี่ยงจากข้อมูลรับรองที่ถูกขโมย
- ใช้ VPN หรือเครือข่ายส่วนตัว เมื่อต้องเชื่อมต่อกับ Wi‑Fi สาธารณะ รวมถึงตรวจสอบใบรับรอง SSL/TLS ของเว็บไซต์ก่อนใส่ข้อมูลเข้าสู่ระบบ
- อัปเดตและบังคับใช้นโยบาย Conditional Access เพื่อจำกัดการเข้าถึงจากตำแหน่งหรือเครือข่ายที่ไม่ปลอดภัย
องค์กรควรทำการตรวจสอบล็อกของผู้ใช้เพื่อค้นหาการเข้าสู่ระบบที่ผิดปกติ และให้ความสำคัญกับการฝึกอบรมพนักงานเรื่องฟิชชิงและความปลอดภัยบนอินเทอร์เน็ตเป็นประจำ
Analysis
การเลือกโจมตีผ่าน Wi‑Fi ของโรงแรมสื่อถึงแนวโน้มของกลุ่ม APT ที่หันไปใช้ “จุดอ่อนเชิงโครงสร้าง” มากกว่าการพึ่งพาอีเมลฟิชชิงแบบดั้งเดิม ความสามารถในการควบคุมเครือข่ายหลายแห่งพร้อมกันทำให้ Storm‑2945 สามารถเก็บข้อมูลจำนวนมากในเวลาอันสั้น ตามที่ Microsoft ระบุ การโจมตีนี้ยังสะท้อนถึงการเพิ่มพูนความสำคัญของการรักษาความปลอดภัยบนระดับ “endpoint” และ “network perimeter” อย่างต่อเนื่อง แม้ว่าจะมีมาตรการ MFA อยู่แล้ว ผู้ใช้ก็ยังอาจตกเป็นเหยื่อหากไม่ได้ตรวจสอบแหล่งที่มาของเครือข่ายก่อนเชื่อมต่อ
Summary
Microsoft เฝ้าระวังว่ากลุ่ม Storm‑2945 ของ Midnight Blizzard ใช้วิธี hijack Wi‑Fi โรงแรมเพื่อดักจับข้อมูลบัญชี Microsoft 365 ตั้งแต่ต้นพฤษภาคม การโจมตีนี้ชี้ให้เห็นความจำเป็นของการเสริม MFA, ใช้ VPN และกำหนดนโยบาย Conditional Access เพื่อป้องกันการเข้าถึงจากเครือข่ายที่ไม่ปลอดภัย.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Microsoft warns Russian hackers are hijacking hotel Wi-Fi to steal Microsoft 365 accounts
- ผู้เขียน
- Rob Thubron
- แหล่ง
- TechSpot
- วันที่เผยแพร่
- 4 สิงหาคม 2569 เวลา 21:44



