Microsoft heeft een wereldwijde campagne van hotel-wifi-aanvallen formeel toegeschreven aan Midnight Blizzard, de aan de Russische staat gelieerde dreigingsactor die ook bekendstaat als APT29. De toeschrijving bevestigt wat beveiligingsonderzoekers al weken vermoedden: horecagebonden netwerken die worden gebruikt door zakenreizigers, diplomaten en leidinggevenden zijn een bewust toegangspunt geworden voor aanvallers die toegang willen tot Microsoft 365-accounts.
De campagne is al gedocumenteerd in Microsofts eigen adviezen en behandeld in eerdere berichtgeving over hoe Russische hackers hotel-wifi kapen om M365-tokens te stelen. Wat nieuw is, is de formele koppeling aan Midnight Blizzard, een groep met een lange staat van dienst op het gebied van spionagegedreven inbraken bij overheidsinstanties, denktanks en bedrijfsdoelwitten. Het verbinden van de activiteit aan een bekende, goed gefinancierde actor verandert hoe serieus organisaties het risico moeten nemen, en roept nieuwe vragen op over hoeveel vertrouwen iemand in een openbaar netwerk kan stellen.
Hoe de hotel-wifi-aanvallen werken
Deze campagne draait om een eenvoudig maar effectief idee: in plaats van het thuis- of kantoornetwerk van een doelwit aan te vallen, compromitteer je de gedeelde wifi-infrastructuur waar reizigers zonder erbij na te denken verbinding mee maken. Hotel- en congresnetwerken worden doorgaans beheerd door derden, zelden nauwlettend gemonitord en gebruikt door precies het soort hoogwaardige doelwitten – leidinggevenden, functionarissen, journalisten – die een aan een staat gelieerde groep als Midnight Blizzard wil bereiken.
Volgens de bevindingen van Microsoft gebruikten de aanvallers op maat gemaakte malware om sessies te onderscheppen en reizigers naar frauduleuze Microsoft 365-inlogpagina’s te leiden, waarbij uiteindelijk authenticatietokens en inloggegevens werden buitgemaakt. Omdat Microsoft 365 centraal staat voor e-mail, bestandsopslag en eenmalige aanmelding bij zoveel organisaties, kan één gecompromitteerd account de deur openen naar een veel breder scala aan interne systemen. Dit is dezelfde kernmechanisme als beschreven in berichtgeving over hoe Microsoft waarschuwt voor Russische hackers op hotel-wifi-netwerken, en het onderstreept waarom de horecasector zo’n aantrekkelijk strijdtoneel is geworden voor het stelen van inloggegevens.
Waarom de toeschrijving aan APT29 ertoe doet
Beveiligingsteams maken vaak onderscheid tussen opportunistische cybercriminaliteit en gerichte, door de staat gesponsorde spionage, en dat onderscheid bepaalt hoe een verdediging wordt opgebouwd. Midnight Blizzard, ook gevolgd als APT29 en waarvan algemeen wordt aangenomen dat het opereert met steun van de Russische inlichtingendiensten, is geen snelle overval. In het verleden gaf deze groep altijd prioriteit aan langdurige toegang, stille persistentie en inlichtingenwaarde boven snelle financiële winst.
Die context is belangrijk voor iedereen die zich afvraagt of hotel-wifi-aanvallen voor hen relevant zijn. Als uw organisatie gevoelige communicatie verwerkt, met overheidsopdrachten werkt, actief is in defensie, beleid, energie of journalistiek, of gewoon leidinggevenden heeft die internationaal reizen, is deze campagne een directe herinnering dat openbare en semi-openbare netwerken een actief slagveld zijn, geen passief gemak. Het bredere patroon van aanvallen op reizigers, naast andere actuele bedreigingen, werd ook gesignaleerd in een recent overzicht over hotel-wifi-aanvallen en een Zimbra-zero-day, waarin werd opgemerkt hoe vaak reisgerelateerde infrastructuur nu naast andere grote kwetsbaarheden opduikt in wekelijkse dreigingsoverzichten.
Wat dit voor u betekent
Als u voor uw werk reist en verbinding maakt met wifi in hotels of congreslocaties, is deze campagne een signaal om nu uw gewoonten te veranderen, in plaats van na een incident. Het risico beperkt zich niet tot duidelijk verdachte netwerken; de hele premisse van deze aanval is dat gewone, verwachte hotel-wifi stilletjes kan worden gecompromitteerd zonder zichtbare waarschuwingssignalen. Microsofts eigen richtlijnen, herhaald in meerdere rapporten over deze campagne, luiden dat u hotel- en congres-wifi standaard als onbetrouwbaar moet beschouwen en de voorkeur moet geven aan privé mobiele data of beheerde, door de organisatie goedgekeurde verbindingen wanneer u iets met werkaccounts doet.
Voor IT- en beveiligingsteams is dit ook een goed moment om te bekijken hoe de authenticatie van Microsoft 365 is beveiligd. Meervoudige authenticatie helpt, maar token-diefstaltechnieken kunnen MFA soms omzeilen als de sessietokens zelf worden buitgemaakt. Voorwaardelijke toegangsbeleidsregels, nalevingscontroles van apparaten en bewaking van aanmeldingen vanaf onverwachte locaties of apparaten voegen zinvolle wrijving toe tegen dit type aanval. Dezelfde les, dat credential- en portaalgebaseerde aanvallen zich snel verspreiden over grote gebruikerspopulaties, is ook gebleken bij andere recente incidenten, waaronder de blootstelling die werd beschreven in berichtgeving over het datalek bij Hartford HUSKY Medicaid, waarbij de portaaltoegang zelf het faalpunt werd.
Concrete actiepunten
Beschouw wifi in hotels, op luchthavens en in congreslocaties als onbetrouwbare netwerken, ongeacht hoe officieel de inlogpagina eruitziet. Gebruik indien mogelijk een persoonlijke of door het bedrijf verstrekte mobiele hotspot in plaats van gedeelde wifi voor alles wat met werkaccounts te maken heeft. Zorg ervoor dat meervoudige authenticatie is ingeschakeld voor alle Microsoft 365-accounts, en vraag uw IT-team of er beleid voor voorwaardelijke toegang is ingesteld om aanmeldingen vanaf onbekende apparaten of locaties te markeren. Tot slot, als u of uw organisatie reden heeft om te denken dat u een aantrekkelijker doelwit bent, vanwege uw sector, functie of toegang tot gevoelige gegevens, integreer dan beveiligingsbewustzijn rond reizen in de reguliere training in plaats van het als bijzaak te behandelen. De hotel-wifi-campagne van Midnight Blizzard maakt duidelijk dat de zwakste schakel in een beveiligingsketen niet altijd binnen het kantoornetwerk zit; soms is het het wifi-wachtwoord dat op een hotelkamersleutelkaart staat afgedrukt.




