Microsoft har avslöjat att ryska statsknutna hackare har kapat hotellens Wi-Fi-portaler för att distribuera skadlig kod och stjäla Microsoft 365-autentiseringstoken från ovetande resenärer. Kampanjen förvandlar en rutinmässig del av affärsresandet – att ansluta till hotellets internet – till en språngbräda för stöld av inloggningsuppgifter, vilket sätter företagskonton och känslig data på spel.

Så fungerar attacken mot hotell-Wi-Fi

Enligt Microsoft riktade angriparna in sig på infrastrukturen bakom hotellens och konferenscentrens Wi-Fi-nätverk snarare än på enskilda enheter. Genom att kompromettera de gateways som hanterar gästernas internetanslutning kunde hackarna omdirigera resenärer till falska Microsoft 365-inloggningssidor som såg nästan exakt ut som den riktiga inloggningsupplevelsen. Alla som skrev in sina inloggningsuppgifter eller godkände en inloggningsförfrågan på en av dessa förfalskade sidor riskerade att lämna ifrån sig aktiva autentiseringstoken – de digitala nycklar som låter angripare komma åt e-post, filer och andra Microsoft 365-tjänster utan att ens behöva ett lösenord.

Den här metoden är anmärkningsvärd eftersom den inte förlitar sig på att lura ett enskilt offer att klicka på en nätfiskelänk. Istället utnyttjar den förtroendet för ett delat nätverk. När hotellets Wi-Fi-portal i sig är komprometterad blir varje gäst som ansluter en potentiell måltavla, oavsett hur försiktig personen normalt är med e-postbilagor eller misstänkta länkar.

Varför affärsresenärer är främsta måltavlor

Hotell och konferenscentrum är naturliga jaktmarker för den här typen av operationer. Affärsresenärer och chefer ansluter ofta till obekanta nätverk när de är utanför kontoret, ofta under tidspress och utan samma lager av säkerhetsskydd som finns på företagets nätverk. Ett stulet Microsoft 365-token kan ge en angripare tillgång till intern kommunikation, finansiella dokument, kontaktlistor och kalenderdetaljer – information som är värdefull både för spionage och för uppföljande attacker mot en organisation.

Detta passar in i ett bredare mönster där ryska statsknutna grupper riktar in sig på tjänstemän, chefer och organisationer genom vardagliga kommunikations- och anslutningsverktyg. I ett separat fall tillskrev Tyskland officiellt en nätfiskekampanj riktad mot federala ministrar och förbundsdagsledamöter till ryska statsunderstödda aktörer, vilket understryker hur dessa grupper konsekvent går efter högt värderade mål via kanaler som människor använder dagligen och tenderar att lita på.

Så skyddar du ditt Microsoft 365-konto på hotell-Wi-Fi

Den goda nyheten är att resenärer och IT-team kan minska denna risk påtagligt med några praktiska vanor.

Använd en VPN innan du gör något annat på hotellets eller offentligt Wi-Fi. Att ansluta via en pålitlig VPN krypterar din trafik och leder den bort från ett potentiellt komprometterat lokalt nätverk, vilket gör det mycket svårare för en kapad Wi-Fi-gateway att avlyssna eller omdirigera dina inloggningsförsök.

Aktivera multifaktorautentisering (MFA) på varje Microsoft 365-konto och var mycket uppmärksam på oväntade autentiseringsförfrågningar. Stulna lösenord är mycket mindre användbara för angripare om en andra faktor krävs, men resenärer bör ändå vara försiktiga med att godkänna MFA-förfrågningar som de själva inte har initierat.

Kontrollera inloggningssidan innan du anger dina inloggningsuppgifter. Falska Microsoft 365-inloggningssidor är utformade för att se nästan identiska ut med den riktiga, så kontrollera webbadressen noga och var misstänksam mot varje inloggningsskärm som visas direkt efter att du anslutit till ett nytt Wi-Fi-nätverk.

Undvik att ange företagsinloggningsuppgifter direkt via hotellets infångningsportal eller något fönster som dyker upp innan du medvetet har öppnat en webbläsare och navigerat till en känd webbplats. Legitima Wi-Fi-portaler frågar vanligtvis bara efter rumsnummer eller ett enkelt godkännande av villkor, inte en fullständig Microsoft-kontoinloggning.

För organisationer är detta också en påminnelse om att informera resande medarbetare om säkra Wi-Fi-vanor inför resor och att göra VPN-användning till en standarddel av resepolicyn snarare än en valfri rekommendation.

Vad detta innebär för dig

Om du reser i arbetet och regelbundet ansluter till hotell-Wi-Fi är den här kampanjen en direkt påminnelse om att nätverket du ansluter till kanske inte är så pålitligt som det verkar, även när det ser ut som en officiell hotellportal. Attacken kräver inte att du klickar på en skadlig länk i ett e-postmeddelande; bara att ansluta till ett komprometterat nätverk och logga in på vad som ser ut som en normal Microsoft 365-prompt räcker för att förlora din token. Att behandla hotell-Wi-Fi som i sig opålitligt och att lägga till skyddslager som VPN och MFA stänger den enklaste vägen angripare har till ditt konto.

Viktiga slutsatser

Inför din nästa resa, ta några minuter för att förbereda dig: installera och testa en VPN så att den är redo att användas direkt när du ansluter till hotell-Wi-Fi, bekräfta att MFA är aktivt på ditt Microsoft 365-konto, och skaffa dig vanan att granska varje inloggningssida som dyker upp precis efter att du anslutit till ett nytt nätverk. Dessa enkla steg motverkar direkt taktiken bakom den här kampanjen och gör stor skillnad för att hålla dina Microsoft 365-token – och allt de skyddar – borta från fel händer.