Microsoft har afsløret, at russiske statsstøttede hackere kaprede hotel-Wi-Fi-portaler for at distribuere malware og stjæle Microsoft 365-godkendelsestokens fra intetanende rejsende. Kampagnen gør en rutinemæssig del af forretningsrejser – at oprette forbindelse til hotellets internet – til en affyringsrampe for legitimationsoplysningstyveri, hvilket sætter virksomhedskonti og følsomme data i fare.
Sådan fungerer hotel-Wi-Fi-angrebet
Ifølge Microsoft målrettede angriberne infrastrukturen bag hotel- og konferencecenteres Wi-Fi-netværk snarere end individuelle enheder. Ved at kompromittere de gateways, der administrerer gæsternes internetadgang, kunne hackerne omdirigere rejsende til falske Microsoft 365-loginsider, der nøje efterlignede den ægte loginsoplevelse. Enhver, der indtastede legitimationsoplysninger eller godkendte en loginanmodning på en af disse forfalskede sider, risikerede at udlevere aktive godkendelsestokens – de digitale nøgler, der lader angribere få adgang til e-mail, filer og andre Microsoft 365-tjenester uden overhovedet at have brug for en adgangskode.
Denne tilgang er bemærkelsesværdig, fordi den ikke er afhængig af at narre et enkelt offer til at klikke på et phishing-link. I stedet udnytter den tilliden til et delt netværk. Når et hotels Wi-Fi-portal selv er kompromitteret, bliver enhver gæst, der opretter forbindelse, et potentielt mål, uanset hvor forsigtige de normalt er med e-mailvedhæftede filer eller mistænkelige links.
Hvorfor forretningsrejsende er primære mål
Hoteller og konferencecentre er naturlige jagtmarker for denne type operation. Forretningsrejsende og direktører opretter ofte forbindelse til ukendte netværk, mens de er væk fra kontoret, ofte under tidspres og uden de samme lagdelte sikkerhedsbeskyttelser, som findes på et virksomhedsnetværk. Et stjålet Microsoft 365-token kan give en angriber adgang til intern kommunikation, finansielle dokumenter, kontaktlister og kalenderoplysninger – information, der er værdifuld både til spionage og til opfølgende angreb mod en organisation.
Dette passer ind i et bredere mønster, hvor russiske statsrelaterede grupper målretter embedsmænd, direktører og organisationer gennem dagligdags kommunikations- og forbindelsesværktøjer. I en separat sag tilskrev Tyskland formelt en phishing-kampagne rettet mod føderale ministre og medlemmer af Forbundsdagen til russiske statsstøttede aktører, hvilket understreger, hvordan disse grupper konsekvent går efter højværdimål gennem kanaler, folk bruger dagligt og har tendens til at stole på.
Beskyt din Microsoft 365-konto på hotel-Wi-Fi
Den gode nyhed er, at rejsende og it-teams kan reducere denne risiko meningsfuldt med nogle få praktiske vaner.
Brug en VPN, før du gør noget andet på hotel- eller offentligt Wi-Fi. At oprette forbindelse via en velrenommeret VPN krypterer din trafik og dirigerer den væk fra et potentielt kompromitteret lokalnetværk, hvilket gør det meget sværere for en kapret Wi-Fi-gateway at opfange eller omdirigere dine loginforsøg.
Aktivér flerfaktorgodkendelse (MFA) på alle Microsoft 365-konti, og vær meget opmærksom på uventede godkendelsesanmodninger. Stjålne adgangskoder er langt mindre nyttige for angribere, hvis der kræves en anden faktor, men rejsende bør stadig være forsigtige med at godkende MFA-anmodninger, de ikke selv har startet.
Kontrollér loginsiden, før du indtaster legitimationsoplysninger. Falske Microsoft 365-loginsider er designet til at se næsten identiske ud med den ægte, så tjek URL'en omhyggeligt, og vær mistænksom over for enhver loginskærm, der vises umiddelbart efter, du har tilsluttet dig et nyt Wi-Fi-netværk.
Undgå at indtaste virksomhedslegitimationsoplysninger direkte via et hotels captive portal eller en prompt, der vises, før du bevidst har åbnet en browser og navigeret til et kendt websted. Legitime Wi-Fi-portaler beder typisk kun om et værelsesnummer eller en simpel accept af vilkår, ikke et fuldt Microsoft-kontologin.
For organisationer er dette også en påmindelse om at minde rejsende medarbejdere om sikker Wi-Fi-praksis forud for rejser og at gøre VPN-brug til en standarddel af rejsepolitikken snarere end en valgfri anbefaling.
Hvad det betyder for dig
Hvis du rejser i arbejdsøjemed og regelmæssigt opretter forbindelse til hotel-Wi-Fi, er denne kampagne en direkte påmindelse om, at det netværk, du tilslutter dig, måske ikke er så troværdigt, som det ser ud, selv når det ligner en officiel hotelportal. Angrebet kræver ikke, at du klikker på et ondsindet link i en e-mail; blot at oprette forbindelse til et kompromitteret netværk og logge ind på noget, der ligner en normal Microsoft 365-anmodning, er nok til at miste dit token. At behandle hotel-Wi-Fi som grundlæggende upålideligt og lægge beskyttelser som en VPN og MFA ovenpå lukker den letteste vej, angribere har til din konto.
Vigtigste pointer
Før din næste rejse, brug et par minutter på at forberede dig: Installer og test en VPN, så den er klar til brug i det øjeblik, du opretter forbindelse til hotel-Wi-Fi; bekræft, at MFA er aktiv på din Microsoft 365-konto; og få en vane med at granske enhver loginside, der dukker op lige efter tilslutning til et nyt netværk. Disse små skridt modvirker direkte taktikkerne bag denne kampagne og gør en stor forskel i at holde dine Microsoft 365-tokens – og alt, hvad de beskytter – ude af de forkerte hænder.




