Onderzoekers slaan alarm voor nieuwe Microsoft 365-aanvallen via wifi van hotels

Phishingcampagne onderschept
© iStock
Pas op in je hotel: hackers manipuleren wifinetwerken om ongemerkt je Microsoft 365-inloggegevens te stelen. ReliaQuest slaat alarm over deze nieuwe aanval.

Voor de goede orde: het gaat hier niet om nep-wifinetwerken die het originele netwerk van een hotel of conferentiecentrum nabootsen. In plaats daarvan gaat het om kwetsbare wifigateways die hackers binnendringen om de DNS-instellingen aan te passen. Dit zorgt ervoor dat gebruikers die naar Microsoft 365-sites surfen niet op legitieme domeinen terechtkomen, maar op nep-inlogpagina’s: m365-owa.com, owa-ms365.com, ms365-device.com en ms365-live.com (via Bleeping Computer).

Wie niet goed op de URLs let, voert vervolgens gewoon zijn inloggegevens in. Pas daarna kom je erachter dat er iets aan de hand is: het inloggen lukt namelijk niet. Maar tegen die tijd hebben de hackers je gegevens én eventuele 2FA-code al te pakken. Als de hackers daarmee inloggen, kunnen ze heel wat (zakelijke) privégegevens stelen.

Windows-feature misbruikt

Ook probeerden de hackers volgens ReliaQuest misbruik te maken van een Windows-feature genaamd Web Proxy Auto-Discovery (WPAD). Dat is een functie om proxyconfiguratiebestanden op netwerken te vinden. Daarmee zouden de hackers in theorie ook verkeer kunnen omleiden via proxy’s die ze zelf beheren, al is het niet duidelijk of dat bij de aanvallen ook werkelijk gebeurt. Er worden alleszins wel pogingen toe gedaan.

ReliaQuest zegt de aanval nu vooral op het spoor te zijn in de Verenigde Staten, India en Saudi-Arabië. Maar het valt niet uit te sluiten dat de hackers elders actief zijn (geweest) of een aanval elders willen opzetten. Hoe de aanvallers zichzelf precies toegang verschaffen tot kwetsbare wifiapparaten, laten de onderzoekers van ReliaQuest in het midden.

Zo bescherm je jezelf tegen deze stiekeme aanval

Niet verbinden met het wifinetwerk van je hotel of conferentiecentrum is de simpelste manier om dit soort aanvallen te voorkomen. Maar dat is natuurlijk niet altijd haalbaar; soms is er geen 4G of 5G beschikbaar op zo’n locatie. Ook zijn mobiele databundels natuurlijk beperkt.

Een andere oplossing is het gebruik van een VPN om je webverkeer te beveiligen en zo’n omleiding te voorkomen. Ook raadt ReliaQuest Microsoft 365-gebruikers aan om versleutelde DNS in ‘strikte modus’ te zetten. Een publieke DNS is onvoldoende, stellen de onderzoekers, omdat de omleiding al plaatsvindt vóór de DNS-resolver eraan te pas komt.

Uitgelicht artikel Phishingcampagne onderschept FBI slaat alarm voor nieuwe phishingmethode met toestelcodes
Beveiligingmicrosoftmicrosoft 365

Gerelateerde artikelen

Volg ons

Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Bespaar nu