Microsoft har avslørt at russiske statsstøttede hackere kapret hotell-Wi-Fi-portaler for å distribuere skadevare og stjele Microsoft 365-autentiseringstokener fra intetanende reisende. Kampanjen forvandler en rutinemessig del av forretningsreiser – å koble seg til hotellets internett – til en startrampe for påloggingsinformasjonstyveri, og setter bedriftskontoer og sensitive data i fare.

Slik fungerer hotell-Wi-Fi-angrepet

Ifølge Microsoft gikk angriperne etter infrastrukturen bak Wi-Fi-nettverkene på hoteller og konferansesentre, snarere enn individuelle enheter. Ved å kompromittere portalene som håndterer gjestenes internettilgang, kunne hackerne omdirigere reisende til falske Microsoft 365-påloggingssider som lignet svært godt på den ekte innloggingsopplevelsen. Alle som skrev inn påloggingsinformasjon eller godkjente et påloggingsvarsel på en av disse forfalskede sidene, risikerte å overlevere aktive autentiseringstokener – de digitale nøklene som gir angripere tilgang til e-post, filer og andre Microsoft 365-tjenester uten å trenge et passord i det hele tatt.

Denne fremgangsmåten er verdt å merke seg fordi den ikke er avhengig av å lure ett enkelt offer til å klikke på en phishing-lenke. I stedet utnyttes tilliten til et delt nettverk. Når hotellets egen Wi-Fi-portal er kompromittert, blir hver gjest som kobler seg til en potensiell måltavle, uansett hvor forsiktig de normalt er med e-postvedlegg eller mistenkelige lenker.

Hvorfor forretningsreisende er utsatte mål

Hoteller og konferansesentre er naturlige jaktmarker for denne typen operasjoner. Forretningsreisende og ledere kobler seg ofte til ukjente nettverk mens de er borte fra kontoret, gjerne under tidspress og uten de samme lagdelte sikkerhetstiltakene som er tilgjengelige på bedriftsnettverket. Et stjålet Microsoft 365-token kan gi en angriper tilgang til internkommunikasjon, økonomidokumenter, kontaktlister og kalenderdetaljer – informasjon som er verdifull både for spionasje og for oppfølgingsangrep mot en organisasjon.

Dette passer inn i et bredere mønster der russiske statsstøttede grupper retter seg mot tjenestepersoner, ledere og organisasjoner gjennom hverdagslige kommunikasjons- og tilkoblingsverktøy. I en separat sak tilskrev Tyskland formelt en phishing-kampanje rettet mot føderale ministre og medlemmer av Forbundsdagen til russiske statsaktører, noe som understreker hvordan disse gruppene konsekvent jakter på høyverdige mål gjennom kanaler folk bruker daglig og har en tendens til å stole på.

Slik beskytter du Microsoft 365-kontoen din på hotell-Wi-Fi

Den gode nyheten er at reisende og IT-team kan redusere denne risikoen betydelig med noen få praktiske vaner.

Bruk en VPN før du gjør noe annet på hotell- eller offentlig Wi-Fi. Å koble seg til via en anerkjent VPN krypterer trafikken din og ruter den bort fra et potensielt kompromittert lokalt nettverk, noe som gjør det mye vanskeligere for en kapret Wi-Fi-portal å avskjære eller omdirigere påloggingsforsøkene dine.

Aktiver flerfaktorautentisering (MFA) på hver Microsoft 365-konto, og vær nøye med uventede autentiseringsvarsler. Stjålne passord er mye mindre nyttige for angripere dersom en annen faktor kreves, men reisende bør likevel være forsiktige med å godkjenne MFA-forespørsler de ikke selv har startet.

Bekreft påloggingssiden før du oppgir påloggingsinformasjon. Falske Microsoft 365-påloggingssider er utformet for å se nesten identiske ut med de ekte, så sjekk nettadressen nøye og vær mistenksom overfor enhver påloggingsskjerm som dukker opp umiddelbart etter at du har koblet deg til et nytt Wi-Fi-nettverk.

Unngå å oppgi bedriftens påloggingsinformasjon direkte via hotellets captive portal eller noen melding som vises før du bevisst har åpnet en nettleser og navigert til et kjent nettsted. Legitime Wi-Fi-portaler ber vanligvis bare om romnummer eller en enkel godkjenning av vilkår, ikke en full Microsoft-kontopålogging.

For organisasjoner er dette også en påminnelse om å minne ansatte på trygge Wi-Fi-vaner før reiser og å gjøre VPN-bruk til en standard del av reisepolicyen i stedet for en valgfri anbefaling.

Hva dette betyr for deg

Dersom du reiser i jobbsammenheng og regelmessig kobler deg til hotell-Wi-Fi, er denne kampanjen en direkte påminnelse om at nettverket du kobler deg til kanskje ikke er så pålitelig som det ser ut, selv når det tilsynelatende er hotellets offisielle portal. Angrepet krever ikke at du klikker på en skadelig lenke i en e-post; bare det å koble seg til et kompromittert nettverk og logge på noe som ser ut som en vanlig Microsoft 365-innlogging, er nok til å miste tokenet ditt. Å behandle hotell-Wi-Fi som i seg selv upålitelig, og legge beskyttelseslag som VPN og MFA oppå det, stenger den enkleste veien angriperne har til kontoen din.

Hovedpunkter

Før din neste reise, ta noen minutter til å forberede deg: installer og test en VPN slik at den er klar til bruk i det øyeblikket du kobler deg til hotell-Wi-Fi, bekreft at MFA er aktivert på Microsoft 365-kontoen din, og få inn vanen med å granske enhver påloggingsside som dukker opp rett etter at du har koblet deg til et nytt nettverk. Disse små grepene motvirker taktikken bak denne kampanjen direkte og bidrar i stor grad til å holde Microsoft 365-tokenene dine, og alt de beskytter, utenfor feil hender.