3min Security

Russische hackers kapen accounts via hotelwifi

Russische hackers kapen accounts via hotelwifi

Microsoft waarschuwt voor een wereldwijde cyberaanval op bezoekers van hotel- en conferentienetwerken. Achter de campagne zit de bekende Russische hackersgroep Midnight Blizzard, ook bekend als APT29. Onder de naam CaptiveCrunch proberen de aanvallers Microsoft 365-accounts te kapen via twee nieuwe vormen van schadelijke software.

De aanval loopt volgens Microsoft al sinds mei, nadat de hackers eerder dit jaar al voorbereidende inlogfrequenties uittestten. Beveiligingsbedrijf ReliaQuest sloeg eerder ook al alarm over de werkwijze, waarbij hackers de instellingen van openbare wifi-apparatuur aanpassen om gegevens te stelen.

Midnight Blizzard is een beruchte speler op het wereldtoneel. De groep, die gelinkt is aan de Russische inlichtingendienst SVR, heeft eerder e-mailverkeer tussen Microsoft en de Amerikaanse overheid buitgemaakt. Ook waren Europese diplomaten doelwit en omzeilden ze eerder extra beveiligingsstappen van Gmail.

Zo verloopt de aanval

De hackers tasten het netwerkverkeer aan op locaties waar gasten moeten inloggen op een wifi-netwerk. Zo onderscheppen ze de internetverbinding van hotel- en congresgasten. De exacte manier waarop de hackers binnenkomen is nog niet bekend. Het lijkt erop dat ze werken met gekaapte netwerkapparatuur ter plaatse.

Zodra een gast verbinding maakt, wordt deze ongemerkt omgeleid naar nep-inlogpagina’s die sprekend lijken op de bekende Microsoft 365-omgeving. Daarnaast verschijnen er valse updatemeldingen die bezoekers verleiden om software te installeren waarmee de hackers de computer overnemen. Ook zijn er aanwijzingen dat de groep via deze manier Android-telefoons probeert te besmetten.

Lees ook: KnowBe4 ontdekt phishing die zich aanpast aan besturingssysteem

Gevaarlijke software op de achtergrond

De aanvallers maken gebruik van twee speciaal ontwikkelde programma’s, bekend als CornFlake en ChocoShell. Het eerste programma geeft de hackers volledige controle over een besmette computer. Kwaadwillenden kunnen meekijken via de webcam en microfoon, toetsaanslagen registreren, schermafbeeldingen maken en digitale sleutels stelen. Om niet op te vallen, toont de software een nep-laadscherm en vermomt het zich als een legitieme systeemdienst die zichzelf automatisch herstelt als iemand het probeert te verwijderen.

Het tweede programma richt zich specifiek op het opvangen van opgeslagen wachtwoorden, wifi-sleutels en actieve inlogsessies uit de browser. Uit de achterliggende code blijkt volgens Microsoft dat de hackers waarschijnlijk AI-tools hebben gebruikt om deze software te bouwen, iets wat steeds vaker gebeurt.

Advies voor zakelijke reizigers

Microsoft adviseert bedrijven en medewerkers om openbare wifi in hotels en op conferenties als onveilig te beschouwen. Maak onderweg liever gebruik van een eigen mobiele hotspot of een beveiligde bedrijfsverbinding. Negeer software-updates die worden aangeboden tijdens het inloggen op een wifi-netwerk en gebruik nooit een zakelijk e-mailadres om te registreren voor gratis gasten-wifi.

De reisbranche is vaker doelwit van hackers de afgelopen tijd. Zo waarschuwde de Fraudehelpdesk onlangs nog voor fraude via Booking.com en werden tienduizenden Nederlanders de dupe van een hack bij een boekingssiste. Onlangs werden ook tientallen Nederlandse hotels getroffen door een datalek en werd er een bekend zakelijk reisbureau slachtoffer van de bekende hackersgroep ShinyHunters.