Microsoft heeft onthuld dat aan de Russische staat gelieerde hackers hotel-wifiportalen hebben gekaapt om malware te verspreiden en Microsoft 365-authenticatietokens te stelen van nietsvermoedende reizigers. De campagne verandert een routineonderdeel van zakenreizen – verbinding maken met hotelinternet – in een lanceerplatform voor diefstal van inloggegevens, waardoor bedrijfsaccounts en gevoelige gegevens in gevaar komen.
Hoe de hotel-wifi-aanval werkt
Volgens Microsoft richtten de aanvallers zich op de infrastructuur achter de wifi-netwerken van hotels en congrescentra, in plaats van op individuele apparaten. Door de gateways te compromitteren die de internettoegang voor gasten beheren, konden de hackers reizigers omleiden naar valse Microsoft 365-inlogpagina's die de echte inlogervaring nauwgezet nabootsten. Iedereen die inloggegevens invoerde of een inlogprompt goedkeurde op een van deze nagemaakte pagina's, riskeerde het overdragen van actieve authenticatietokens – de digitale sleutels waarmee aanvallers toegang krijgen tot e-mail, bestanden en andere Microsoft 365-services zonder überhaupt een wachtwoord nodig te hebben.
Deze aanpak is opmerkelijk omdat het niet afhankelijk is van het misleiden van één slachtoffer om op een phishinglink te klikken. In plaats daarvan maakt het misbruik van het vertrouwen in een gedeeld netwerk. Wanneer het wifi-portaal van een hotel zelf gecompromitteerd is, wordt elke gast die verbinding maakt een potentieel doelwit, ongeacht hoe voorzichtig ze normaal gesproken zijn met e-mailbijlagen of verdachte links.
Waarom zakenreizigers een belangrijk doelwit zijn
Hotels en congrescentra zijn van nature jachtterreinen voor dit soort operaties. Zakenreizigers en leidinggevenden maken vaak verbinding met onbekende netwerken terwijl ze niet op kantoor zijn, vaak onder tijdsdruk en zonder dezelfde gelaagde beveiligingsmaatregelen die beschikbaar zijn op een bedrijfsnetwerk. Een gestolen Microsoft 365-token kan een aanvaller toegang geven tot interne communicatie, financiële documenten, contactlijsten en agendagegevens – informatie die waardevol is voor zowel spionage als voor vervolgaanvallen tegen een organisatie.
Dit past in een breder patroon van aan de Russische staat gelieerde groepen die zich richten op functionarissen, leidinggevenden en organisaties via alledaagse communicatie- en connectiviteitstools. In een ander geval schreef Duitsland formeel een phishingcampagne gericht op federale ministers en leden van de Bondsdag toe aan door de Russische staat gesponsorde actoren, wat onderstreept hoe deze groepen consequent hoogwaardige doelwitten aanvallen via kanalen die mensen dagelijks gebruiken en doorgaans vertrouwen.
Uw Microsoft 365-account beschermen op hotel-wifi
Het goede nieuws is dat reizigers en IT-teams dit risico aanzienlijk kunnen verminderen met een paar praktische gewoonten.
Gebruik een VPN voordat u iets anders doet op hotel- of openbare wifi. Door verbinding te maken via een gerenommeerde VPN wordt uw verkeer versleuteld en weggestuurd van een mogelijk gecompromitteerd lokaal netwerk, waardoor het veel moeilijker wordt voor een gekaapte wifi-gateway om uw inlogpogingen te onderscheppen of om te leiden.
Schakel multi-factor authenticatie (MFA) in op elk Microsoft 365-account en let goed op onverwachte authenticatieprompts. Gestolen wachtwoorden zijn veel minder nuttig voor aanvallers als een tweede factor vereist is, hoewel reizigers nog steeds voorzichtig moeten zijn met het goedkeuren van MFA-verzoeken die ze niet zelf hebben geïnitieerd.
Controleer de inlogpagina voordat u inloggegevens invoert. Valse Microsoft 365-aanmeldingspagina's zijn ontworpen om er vrijwel identiek uit te zien als de echte, dus controleer de URL zorgvuldig en wees achterdochtig bij elk aanmeldingsscherm dat verschijnt onmiddellijk nadat u verbinding hebt gemaakt met een nieuw wifi-netwerk.
Voorkom het invoeren van bedrijfsreferenties rechtstreeks via een captive portal van een hotel of een prompt die verschijnt voordat u opzettelijk een browser hebt geopend en naar een bekende site bent genavigeerd. Legitieme wifi-portalen vragen doorgaans alleen om een kamernummer of een eenvoudige aanvaarding van de voorwaarden, niet om een volledige Microsoft-accountaanmelding.
Voor organisaties is dit ook een herinnering om reizende werknemers vóór hun reis te wijzen op veilige wifi-praktijken en om het gebruik van een VPN een standaardonderdeel van het reisbeleid te maken in plaats van een optionele aanbeveling.
Wat dit voor u betekent
Als u voor uw werk reist en regelmatig verbinding maakt met hotel-wifi, is deze campagne een directe herinnering dat het netwerk waarmee u verbinding maakt mogelijk niet zo betrouwbaar is als het lijkt, zelfs niet wanneer het eruitziet als een officieel hotelportaal. De aanval vereist niet dat u op een kwaadaardige link in een e-mail klikt; simpelweg verbinding maken met een gecompromitteerd netwerk en inloggen op wat lijkt op een normale Microsoft 365-prompt is voldoende om uw token te verliezen. Het behandelen van hotel-wifi als inherent onbetrouwbaar en het inbouwen van beschermingslagen zoals een VPN en MFA sluit de makkelijkste weg af die aanvallers naar uw account hebben.
Belangrijkste punten
Neem vóór uw volgende reis een paar minuten de tijd om u voor te bereiden: installeer en test een VPN zodat deze klaar is voor gebruik zodra u verbinding maakt met hotel-wifi, controleer of MFA actief is op uw Microsoft 365-account en zorg dat u de gewoonte krijgt om elke inlogpagina die verschijnt direct na het verbinden met een nieuw netwerk zorgvuldig te controleren. Deze kleine stappen gaan de tactiek achter deze campagne direct tegen en helpen aanzienlijk om uw Microsoft 365-tokens, en alles wat ze beschermen, uit de verkeerde handen te houden.




