في السفر، نفتح اللابتوب غالبًا قبل أن نفتح حقيبة الملابس، نبحث عن شبكة الفندق، نضغط على صفحة تسجيل الدخول، نقبل الشروط، ثم نعود إلى البريد والعمل والاجتماعات وكأن الاتصال العابر بالإنترنت تفصيلة لا تستحق التوقف.
موضوعات مقترحة
لكن تحذيرًا جديدًا من مايكروسوفت يعيد هذه اللحظة الصغيرة إلى حجمها الحقيقي، فشبكات الواي فاي في الفنادق ومراكز المؤتمرات لم تعد مجرد اتصال بطيء أو صفحة دخول مزعجة، بل أصبحت في بعض الحالات نقطة اصطياد منظمة تستهدف المسافرين، خاصة من يحملون أجهزة ويندوز وحسابات عمل مرتبطة بـ Microsoft 365.
وذكر الكاتب المتخصص في الأمن السيبراني Zak Doffman في تقرير نشره موقع Forbes أن مايكروسوفت أصدرت تحذيرًا لمستخدمي أجهزة ويندوز من حملة تستغل شبكات الواي فاي في الفنادق والضيافة، عبر التلاعب بحركة الاتصال وصفحات الدخول، ثم دفع المستخدمين إلى صفحات تصيّد أو تحديثات مزيفة تنتهي بسرقة بيانات أو تثبيت برمجيات تجسس.
الخطر يبدأ من صفحة الدخول
الفكرة ليست في شبكة عامة مفتوحة فقط، بل في ما يُعرف باسم captive portal؛ صفحة الدخول التي تظهر عادة في الفنادق والمطارات والمقاهي ومراكز المؤتمرات قبل السماح للمستخدم بالوصول إلى الإنترنت.
هذه الصفحة تبدو مألوفة إلى حد يجعل كثيرين يثقون فيها دون تفكير. يكتب المستخدم رقم الغرفة، أو البريد، أو يضغط قبول، ثم ينتقل إلى التصفح.
مايكروسوفت تقول إن مجموعة تهديد تتعقبها باسم Storm-2945، وهي مرتبطة تشغيليًا بمجموعة Midnight Blizzard، نفذت حملة أطلقت عليها الشركة اسم CaptiveCrunch، تستهدف شبكات الضيافة التي تعتمد على هذه الصفحات، وتعيد توجيه المستخدمين إلى بنية تحتية يسيطر عليها المهاجمون.
هنا يصبح الخطر أشد من مجرد شبكة غير مشفرة. المستخدم يظن أنه يتعامل مع بوابة الفندق، بينما قد تكون حركة الاتصال نفسها قد جرى التلاعب بها في الخلفية.
التحديث الذي لا يجب تثبيته
أخطر جزء في الحملة أن الضحية قد لا يرى صفحة تسجيل دخول مزيفة فقط، بل قد يصادف رسالة تبدو كأنها تحديث مطلوب للمتصفح أو نظام التشغيل.
تخيل أنك داخل فندق، تحاول الاتصال بالإنترنت، ثم تظهر لك صفحة تقول إن المتصفح يحتاج إلى إصلاح أو تحديث قبل الاستمرار. في ظرف عادي، قد يتردد المستخدم. لكن أثناء السفر، ومع ضغط العمل، ورغبة الوصول السريع للبريد أو الاجتماع، قد يضغط على زر التحميل دون مراجعة كافية.
بحسب مايكروسوفت، استُخدمت هذه الطريقة لتوصيل برمجيات خبيثة إلى أجهزة ويندوز، بينها برمجيات وصول عن بُعد قادرة على جمع الملفات، وسرقة بيانات الاعتماد ورموز الجلسات، وتسجيل ضغطات المفاتيح، وحتى تشغيل قدرات مراقبة عبر الصوت والصورة في بعض السيناريوهات.
هذه ليست نافذة إعلانية مزعجة ولا برنامجًا غير مرغوب فيه فقط. نحن أمام باب قد يفتح الجهاز كاملًا لمن يقف خلف الهجوم.
لماذا المسافر هدف مغرٍ؟
المسافر، خصوصًا رجل الأعمال أو الموظف الذي يحمل جهاز الشركة، يكون في وضع مثالي للمهاجم.
الجهاز خارج شبكة الشركة الآمنة. المستخدم متعب أو مستعجل. الاتصال يتم عبر شبكة لا يعرفها. وغالبًا توجد حاجة عاجلة لفتح البريد أو Teams أو OneDrive أو لوحة إدارة داخلية.
ولهذا تستهدف حملات من هذا النوع الفنادق ومراكز المؤتمرات تحديدًا. ليست لأنها الأماكن الأسهل دائمًا، بل لأنها تجمع في مكان واحد أشخاصًا يحملون حسابات عمل ثمينة، ويتصلون بشبكات مؤقتة لا يملكون وقتًا لفحصها.
The Hacker News نقلت عن مايكروسوفت أن الحملة استخدمت شبكات واي فاي مخترقة في قطاع الضيافة لتقديم تحديثات متصفح مزيفة، ووصفت البرمجية المستخدمة بأنها أداة تجسس قادرة على التقاط صور من الكاميرا، والصوت من الميكروفون، وضغطات المفاتيح.
ليست كل الفنادق متهمة.. لكن الثقة العمياء انتهت
التحذير لا يعني أن كل شبكة فندق مصابة أو أن كل صفحة دخول مزيفة. لكنه يكسر فكرة قديمة عند كثيرين: أن الخطر في الواي فاي العام يقتصر على الشبكات المفتوحة في الشارع أو المقاهي العشوائية.
الفندق الكبير قد يملك شبكة قوية ومزود خدمة محترفًا، لكنه في النهاية يعتمد أحيانًا على بوابات دخول، ومعدات إدارة، ومورّدين خارجيين، وأنظمة مشتركة بين أكثر من موقع.
مايكروسوفت أشارت إلى أن التحقيق في طريقة الاختراق الأولى ما زال جاريًا، لكنها لاحظت قواسم مشتركة في المعدات وأنظمة الإدارة داخل عدة شبكات متأثرة، ما قد يعني أن الخطر لا يقتصر على اختراق فندق منفرد، بل قد يرتبط بأجزاء من منظومة إدارة بوابات الدخول نفسها.
وهذه النقطة تحديدًا تجعل التحذير أكبر من نصيحة تقليدية بعدم استخدام واي فاي عام.
مايكروسوفت 365 في قلب المصيدة
الحملة لا تستهدف الجهاز وحده. جزء من الهجوم يعتمد على صفحات تشبه خدمات Microsoft online، أو على أساليب تصيّد تستغل تدفقات المصادقة في Microsoft Entra ID، بما في ذلك حيل مرتبطة برمز الجهاز device code authentication.
ReliaQuest، التي كانت من الجهات التي رصدت جزءًا من النشاط قبل تقرير مايكروسوفت، أشارت إلى أن الهجمات طالت فنادق ومراكز مؤتمرات وأماكن مشتركة، وأن الهدف كان الوصول إلى حسابات مسافرين من قطاعات مثل المال والقانون والرعاية الصحية والطاقة والتجزئة، عبر نطاقات مقلدة لخدمات Microsoft 365.
بالنسبة للشركات، سرقة حساب Microsoft 365 لم تعد مجرد فقدان بريد إلكتروني. الحساب قد يفتح الطريق إلى ملفات داخلية، ومحادثات، واجتماعات، وبيانات عملاء، وربما صلاحيات أوسع داخل بيئة الشركة.
الذكاء الاصطناعي يظهر في الخلفية
مايكروسوفت قالت أيضًا إن Storm-2945 استخدمت الذكاء الاصطناعي لدعم جزء كبير من عملياتها. هذه العبارة لا تعني بالضرورة أن الهجوم كله نفذته نماذج ذكية، لكنها تقول شيئًا مهمًا عن المرحلة الجديدة من الهجمات: المهاجمون لم يعودوا يستخدمون الأدوات التقليدية وحدها.
الذكاء الاصطناعي يمكن أن يساعد في كتابة صفحات تصيّد أكثر إقناعًا، أو تحليل ضحايا، أو تحسين رسائل الخداع، أو تسريع عمليات الاستطلاع والتشغيل.
وهذا يضع المستخدم أمام خصم أكثر قدرة على محاكاة الشكل المألوف للخدمات التي يتعامل معها يوميًا. الصفحة المزيفة لم تعد بالضرورة ركيكة اللغة أو بدائية التصميم كما كان الحال في كثير من رسائل الاحتيال القديمة.
لحظة السفر لا تتحمل الفضول التقني
القاعدة الذهبية هنا بسيطة: لا تثبت أي تحديث يظهر لك لأن شبكة الفندق قالت ذلك.
المتصفح لا يحتاج إلى تحديث من صفحة واي فاي الفندق. ويندوز لا يطلب إصلاحًا عبر بوابة دخول عامة. إذا احتجت إلى تحديث Chrome أو Edge أو Windows، فافعل ذلك من داخل التطبيق أو إعدادات النظام أو الموقع الرسمي، وليس من رابط ظهر أثناء محاولة الاتصال بشبكة عامة.
كذلك لا تدخل بيانات Microsoft 365 أو حسابات العمل من صفحة وصلت إليها بعد الاتصال بشبكة فندق إذا بدا الرابط غريبًا أو كان يطلب خطوات غير معتادة. في حالة الشك، استخدم بيانات الهاتف، أو اتصل بفريق تقنية المعلومات في شركتك، أو افتح الخدمة يدويًا من رابط محفوظ أو تطبيق رسمي.
هذه النصائح تبدو بديهية، لكن الهجوم ينجح غالبًا لأنه يظهر في لحظة يقرر فيها المستخدم اختصار الطريق.
شبكة الهاتف قد تكون أثمن من واي فاي مجاني
في رحلات العمل، قد يكون استخدام نقطة اتصال من الهاتف أكثر أمانًا من واي فاي الفندق، خاصة عند الدخول إلى حسابات عمل أو التعامل مع ملفات حساسة.
البيانات المحمولة ليست حصنًا مطلقًا، لكنها تقلل الاعتماد على بوابة عامة لا يعرف المستخدم من يديرها أو ما الذي يحدث داخلها. وإذا اضطر المسافر لاستخدام شبكة الفندق، فمن الأفضل تشغيل VPN موثوق تابع للشركة أو خدمة معروفة، بعد التأكد من أنه يعمل فعلًا قبل إدخال بيانات حساسة.
مايكروسوفت تنبه في إرشاداتها العامة إلى أن شبكات الواي فاي التي تتطلب تسجيل دخول عبر captive portal، مثل شبكات الفنادق والمطارات، قد تُصنف على أنها غير آمنة لأنها لا تفترض مستوى حماية كافيًا قبل الاتصال.
ماذا يفعل مستخدم ويندوز قبل السفر؟
من الأفضل أن يبدأ الأمان قبل الوصول إلى الفندق. حدّث ويندوز والمتصفح وبرامج الحماية قبل السفر، لا بعد الاتصال بشبكة عامة. فعّل المصادقة متعددة العوامل، ويفضل استخدام طرق مقاومة للتصيّد مثل مفاتيح الأمان أو passkeys عندما تكون متاحة.
لا تحفظ كلمات مرور العمل داخل متصفح غير محمي، ولا توافق على تنزيل ملفات تنفيذية من صفحات غير متوقعة، ولا تستخدم حساب مدير administrator في المهام اليومية إن أمكن.
إذا ظهر تحذير من Microsoft Defender أو المتصفح أثناء الاتصال بشبكة فندق، لا تتعامل معه كإزعاج. توقف، افصل الاتصال، وراجع المصدر.
الشركات مطالبة بأن تحمي موظفيها خارج المكتب
هذه الحملة تذكير قاسٍ بأن أمن الشركات لا ينتهي عند باب المكتب. الموظف الذي يسافر إلى مؤتمر أو يبيت في فندق قد يصبح مدخلًا إلى الشركة كلها إذا كان جهازه محملًا بحسابات وصلاحيات.
الشركات تحتاج إلى سياسات واضحة للسفر: استخدام VPN إجباري، منع تنزيل الملفات التنفيذية من الإنترنت عند الاتصال بشبكات عامة، مراقبة تسجيلات الدخول غير المعتادة، تقييد device code flow عند الحاجة، وتدريب الموظفين على أن صفحة الفندق ليست مكانًا طبيعيًا لتحديث المتصفح أو تسجيل الدخول إلى Microsoft 365.
مايكروسوفت وفرت في تقريرها مؤشرات اختراق وإرشادات كشف وصيد تهديدات لمساعدة المؤسسات على تتبع نشاط CaptiveCrunch داخل بيئاتها.
الصفحة التي تبدو عادية قد تكون بداية القصة
في النهاية، خطورة تحذير مايكروسوفت أنه يضرب منطقة اعتاد المستخدمون التعامل معها بتلقائية. شبكة الفندق تبدو خدمة بسيطة: اسم شبكة معروف، صفحة دخول، إنترنت مجاني أو مدفوع، ثم ينتهي الأمر.
لكن الهجوم الجديد يحوّل هذه اللحظة إلى نقطة اختبار. هل سيقرأ المستخدم الرابط؟ هل سيثبت تحديثًا لا يعرف مصدره؟ هل سيدخل حساب العمل في صفحة مقلدة؟ وهل لدى الشركة طبقات حماية تكفي إذا أخطأ؟
الواي فاي العام لم يعد مجرد اتصال أضعف أو أبطأ. في بعض الحالات، قد يكون الطريق الأقصر من بهو الفندق إلى بريد الشركة.
ولهذا، قبل أن تضغط على زر «تحديث» ظهر لك وأنت تحاول الدخول إلى شبكة فندق، تذكر أن المتصفح لا يأخذ أوامره من مكتب الاستقبال. واللابتوب الذي تحمله في السفر قد يكون أثمن بكثير من الغرفة التي تقيم فيها.