Hackers kapen hotel Wi-Fi DNS om Microsoft 365-accounts te stelen
Hackers passen de DNS-instellingen aan op Wi-Fi-apparaten in hotels en conferentiecentra om gebruikers om te leiden naar vervalste Microsoft 365 inlogpagina’s.
Deze campagne loopt al sinds juni en treft organisaties in diverse sectoren, zoals financiële diensten, juridische, gezondheidszorg, energie en retail.
Cyberbeveiligingsbedrijf ReliaQuest ontdekte dat Wi-Fi gateways in meerdere Amerikaanse steden en delen van de wereld, zoals India en Saoedi-Arabië, zijn gehackt.
Aangezien deze apparaten op zakelijke evenementen worden gebruikt, kan het kapen van Microsoft 365-accounts aanvallers toegang geven tot gevoelige bedrijfsinformatie, communicatie en privé-documenten.
“We zagen verkeer naar deze gehackte gateways van organisaties in verschillende sectoren, wat aantoont dat de campagne niet sectorgericht is, maar vooral reizende werknemers treft, ongeacht waar ze verbinden,” zegt ReliaQuest.
De onderzoekers vermoeden dat deze activiteit lijkt op de FrostArmada-campagnes van het Russische spionagegroep APT28 (ook bekend als Fancy Bear, Forest Blizzard).
Aanvalsmethode
Het is onduidelijk hoe de aanvallers aanvankelijk toegang tot de Wi-Fi-apparaten hebben gekregen, maar volgens ReliaQuest kunnen ze gebruik hebben gemaakt van slecht beveiligde beheerdersinterfaces of kwetsbaarheden.
Eenmaal binnen kunnen aanvallers de DNS-instellingen aanpassen om verbindingen naar legitieme domeinen om te leiden naar hun eigen infrastructuur.
ReliaQuest meldt dat de aanvallers minstens vier domeinen registreerden voor de nep-Microsoft inlogportalen: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com, en ms365-live[.]com.
Met aangepaste DNS-instellingen komen gebruikers op de phishingpagina’s terecht en vullen ze hun inloggegevens in.
In sommige gevallen werden gebruikers omgeleid naar een nep-Microsoft pagina met een aanmeldprompt.
“Wat de gebruiker niet ziet, is dat het goedkeuren van de prompt een sessie autoriseert die door de aanvaller is gestart,” aldus ReliaQuest. Ze merken op dat het autoriseren van deze aanvaller-opdracht een legitiem OAuth-token genereert voor de aanvaller.
Dit omzeilt de multi-factor authenticatie (MFA) zonder wachtwoorden te stelen of toegangstokens te onderscheppen.

Bron: ReliaQuest
In ongeveer een derde van de onderzochte gevallen probeerden de aanvallers ook misbruik te maken van Web Proxy Auto-Discovery (WPAD) door te reageren op de automatische WPAD-verzoek van Windows met een schadelijk proxy configuratiebestand.
Dit zou theoretisch verkeer van Windows-apps, inclusief Chrome, via een aanvallergestuurde proxy leiden, maar ReliaQuest kon niet bevestigen of deze aanvallen succesvol waren.
De onderzoekers benadrukken ook dat het gebruik van openbare DNS-servers zoals Google’s 8.8.8.8 deze aanval niet voorkomt, omdat de gateway de platte tekst van de verzoeken vervalst voordat ze de beoogde resolver bereiken.
ReliaQuest raadt het gebruik van een always-on, full-tunnel VPN en versleutelde DNS in strikte modus aan als solide beschermingsmaatregelen tegen deze aanvallen.
Bovendien adviseert het cybersecuritybedrijf om WPAD uit te schakelen, logs te controleren op verdachte activiteiten, en de Device Code-authenticatiestroom in Microsoft Entra ID uit te schakelen wanneer deze niet nodig is.
Beveiligingsteams registreren 54% van de succesvolle aanvallen en waarschuwen slechts bij 14%. De rest blijft onopgemerkt.
De Picus whitepaper toont hoe simulatie van aanvallen en inbreuken uw SIEM- en EDR-regels test, zodat bedreigingen niet onopgemerkt voorbijgaan.
Download de whitepaper
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
