Microsoft waarschuwt voor een nieuwe nep-wifi-aanvalcampagne
Microsoft heeft op 31 juli een waarschuwing afgegeven over een hackgroep genaamd Storm-2945, die het bedrijf identificeert als een subgroep van Midnight Blizzard, een aan Rusland gelieerde dreigingsactor met een lange geschiedenis van door de staat gesteunde cyberoperaties. Volgens Microsoft voert Storm-2945 momenteel een aanvalscampagne uit die gebruikmaakt van valse wifi-inlogpagina's om zakenreizigers over de hele wereld aan te vallen.
Hoewel de onthulling van Microsoft nog in ontwikkeling is, is de kern duidelijk: aanvallers misbruiken het moment waarop reizigers verbinding maken met openbare wifi of hotelnetwerken, waarbij ze misleidende inlogportalen gebruiken om apparaten te compromitteren of inloggegevens te stelen. Dit is niet de eerste keer dat Microsoft een inbraak toeschrijft aan een aan Rusland gelieerde groep; het bedrijf leidde ook de ransomware-aanval op de Thialf-ijsbaan terug naar een aparte dreigingsgroep, wat onderstreept hoe vaak het threat intelligence-team van Microsoft deze actoren nu openbaar benoemt en volgt.
Hoe een aanval met een valse wifi-inlogpagina meestal werkt
Valse wifi-inlogpagina's, soms 'evil twin'-aanvallen of kwaadaardige captive portals genoemd, berusten op een simpele truc: ze bootsen het legitieme inlogscherm na dat een reiziger verwacht te zien in een luchthavenlounge, hotel of congreslocatie. In plaats van verbinding te maken met het echte netwerk, maakt het apparaat van het slachtoffer verbinding met een netwerk dat door de aanvaller wordt beheerd, of wordt het omgeleid via een vervalst portaal dat er exact hetzelfde uitziet als het echte.
Van daaruit kan de aanvaller inloggegevens oogsten die op de valse pagina worden ingevoerd, onversleuteld verkeer onderscheppen of proberen kwaadaardige software op het verbonden apparaat te plaatsen. Omdat zakenreizigers vaak snel online moeten om e-mail te checken of aan een vergadering deel te nemen, zijn deze valse portalen ontworpen om niet op te vallen en geen argwaan te wekken. De methode vereist geen geavanceerde malware of een softwarekwetsbaarheid; ze buit het vertrouwen in een vertrouwd, alledaags proces uit.
Dit is een van de redenen waarom dreigingsgroepen die verbonden zijn met door de staat gesponsorde operaties, zoals de groep achter Midnight Blizzard, blijven investeren in deze aanpak. Het is goedkoop, schaalbaar en effectief tegen een populatie, zakenreizigers, die zich vaak tussen onbetrouwbare netwerken beweegt en waardevolle toegang heeft tot bedrijfssystemen, interne communicatie of gevoelige projecten.
Waarom zakenreizigers een belangrijk doelwit zijn
Zakenreizigers zijn om verschillende redenen aantrekkelijke doelwitten. Ze maken vaak verbinding met netwerken die ze niet beheren en niet kunnen verifiëren, ze moeten vaak met meerdere apparaten en accounts tegelijk werken, en ze kunnen onder tijdsdruk staan waardoor ze een inlogpagina minder snel aandachtig controleren. Voor een aan Rusland gelieerde groep die zich richt op spionage of het verzamelen van inlichtingen, kan het compromitteren van een reizende directeur, diplomaat of onderzoeker een eerste toegangspunt bieden tot het bredere netwerk van een organisatie, zelfs als het initieel getroffen apparaat niet het uiteindelijke doelwit is.
Deze campagne weerspiegelt ook een bredere trend: dreigingsactoren geven steeds vaker de voorkeur aan initiële-toegangsmethoden die traditionele netwerkverdedigingen volledig omzeilen. In plaats van een zwakke plek in bedrijfssoftware of een VPN-client te misbruiken, zoals te zien was in gevallen zoals de IKE-kwetsbaarheid die van invloed is op Windows VPN-diensten, richten dergelijke aanvallen zich op het menselijke besluit om op 'verbinden' te klikken in een onbekend netwerk. Daardoor zijn bewustzijn en basale operationele discipline net zo belangrijk als technisch patchen.
Wat dit voor jou betekent
Als je voor je werk reist, al is het maar af en toe, is deze waarschuwing een herinnering dat openbare wifi-netwerken, met name op luchthavens, in hotels en congrescentra, als inherent onbetrouwbaar moeten worden beschouwd. Je hoeft geen spraakmakende bestuurder te zijn om in een dergelijke campagne terecht te komen; aanvallers die een breed net uitwerpen op een locatie kunnen iedereen compromitteren die verbinding maakt, en pas daarna bepalen wie interessant is.
Het goede nieuws is dat de verdediging tegen dit type aanval eenvoudig is en geen gespecialiseerde beveiligingstools vereist. Netwerknamen rechtstreeks controleren bij het personeel van de locatie, netwerken vermijden die bij het inloggen om ongebruikelijke persoonlijke informatie vragen, en een betrouwbare VPN gebruiken om je verkeer op elk openbaar netwerk te versleutelen, zijn allemaal praktische stappen die het risico aanzienlijk verkleinen. Organisaties die regelmatig medewerkers op zakenreis sturen, zouden ook moeten overwegen om de basisrichtlijnen voor wifi-veiligheid te versterken als onderdeel van routinematige securitytraining, aangezien deze vorm van social engineering niet afhankelijk is van verouderde software of ongepatchte systemen.
Concrete actiepunten
Controleer vóór je volgende zakenreis de officiële wifi-netwerknamen bij het hotel- of evenementpersoneel, in plaats van te vertrouwen op wat er in de wifi-lijst van je apparaat verschijnt. Voer geen gevoelige inloggegevens in op een captive-portalpagina die er ook maar een beetje onbekend uitziet, en overweeg om standaard een VPN te gebruiken zodra je verbinding maakt met een netwerk dat je niet zelf beheert. Als jouw organisatie een reisbeveiligingsbeleid heeft, bekijk dit dan voordat je vertrekt, en meld alles wat verdacht is meteen aan je IT- of securityteam. De waarschuwing van Microsoft over Storm-2945 is een nuttige herinnering dat zelfs een alledaagse nep-wifi-aanval de openingszet kan zijn voor een veel grotere inbraak, en dat een paar minuten voorzichtigheid bij het inlogscherm dit kan voorkomen.




