2min Security

Gemanipuleerde hotelwifi vormt nieuw gevaar voor zakelijke reizigers

Gemanipuleerde hotelwifi vormt nieuw gevaar voor zakelijke reizigers

Cybercriminelen hebben een nieuwe methode ontwikkeld om de Microsoft 365-accounts van zakelijke reizigers buit te maken. Zij vallen daarbij niet rechtstreeks de laptop of telefoon van een slachtoffer aan, maar nemen de wifi-infrastructuur van hotels, congrescentra en andere openbare locaties over. Vervolgens wordt het internetverkeer ongemerkt naar kwaadaardige websites omgeleid.

Volgens beveiligingsbedrijf ReliaQuest is de campagne al zeker sinds juni 2026 actief. Gecompromitteerde wifi-gateways zijn aangetroffen in verschillende Amerikaanse steden, maar ook al in India en Saudi-Arabië. Medewerkers uit onder meer de financiële sector, zakelijke dienstverlening, gezondheidszorg, energiebranche en detailhandel kwamen met de besmette netwerken in aanraking. De aanvallen lijken daarom niet op een specifieke bedrijfstak te zijn gericht, maar vooral op werknemers die tijdens een reis gebruikmaken van gedeelde wifi.

Hotelwifi

De aanvallers maken gebruik van zogenoemde DNS poisoning. DNS is het systeem dat een internetadres, zoals dat van Microsoft, vertaalt naar het juiste IP-adres. Wie de DNS-instellingen van een wifi-gateway beheerst, kan gebruikers echter naar een andere bestemming sturen. Een reiziger denkt dan een legitieme Microsoft-inlogpagina te openen, terwijl hij in werkelijkheid op infrastructuur van de aanvaller terechtkomt.

Het grote gevaar is dat hiervoor geen phishingmail, kwaadaardige bijlage of besmetting van het apparaat nodig is. Een gekraakte gateway kan in theorie iedere gast treffen die gedurende die periode met het netwerk verbindt. De gebruiker merkt de omleiding mogelijk nauwelijks op, omdat de nagebouwde pagina’s sterk op de oorspronkelijke Microsoft-omgeving lijken.

Fancy Bear en Forest Blizzard

ReliaQuest ziet overeenkomsten met eerdere werkwijzen van APT28, ook bekend als Fancy Bear en Forest Blizzard. Deze groep wordt in verband gebracht met de Russische militaire inlichtingendiensten. Een directe technische koppeling is echter niet vastgesteld. De infrastructuur wijkt af van eerdere campagnes en sommige onderdelen van de aanval lijken minder verfijnd. Daarom spreekt het beveiligingsbedrijf vooral van overeenkomstige aanvalstechnieken, niet van een definitieve toeschrijving.

In enkele gevallen probeerden de aanvallers ook misbruik te maken van automatische proxy-instellingen en de apparaatcodefunctie van Microsoft. Daarmee kunnen geldige toegangstokens worden verkregen, zelfs wanneer een slachtoffer zijn wachtwoord niet rechtstreeks op een valse pagina invoert.

Volledige tunneling

Bedrijven kunnen het risico volgens ReliaQuest sterk verkleinen door op zakelijke apparaten een permanent ingeschakelde VPN met volledige tunneling te verplichten. Daarbij loopt al het internet- en DNS-verkeer eerst door het beveiligde bedrijfsnetwerk. Ook wordt geadviseerd automatische proxydetectie uit te schakelen, apparaatcode-authenticatie waar mogelijk te blokkeren en medewerkers te trainen om internetadressen zorgvuldig te controleren.