DNS-aanvallen op hotel-Wi-Fi omzeilen M365-beveiliging
ReliaQuest Threat Research meldt dat hackers publieke Wi-Fi-netwerken in onder meer hotels en conferentiecentra overnemen om de inloggegevens van zakelijke reizigers te stelen. De aanvallers passen zogeheten 'DNS poisoning' toe op de centrale netwerkapparatuur (captive portals), waardoor het dataverkeer van alle verbonden gebruikers ongemerkt wordt omgeleid naar valse inlogsites voor Microsoft 365.
Volgens het beveiligingsbedrijf is de campagne sinds ten minste juni 2026 actief. Gecompromitteerde netwerken zijn aangetroffen in meerdere steden in de Verenigde Staten, India en Saoedi-Arabië. Omdat het niet gaat om gericht phishingverkeer per e-mail maar om het overnemen van de lokale netwerkinfrastructuur, lopen alle gebruikers op het netwerk risico – ongeacht de sector waarin hun werkgever actief is.
Mogelijk verband met Russische spionage
ReliaQuest wijst op duidelijke overeenkomsten in de werkwijze van deze campagne en die van APT28 (ook bekend als Fancy Bear of Forest Blizzard), een cyberspionagegroep die in verband wordt gebracht met de Russische militaire inlichtingendienst. Hoewel het harde technische bewijs voor directe toeschrijving ontbreekt, vertoont de tactiek sterke gelijkenissen met de eerder ontmantelde FrostArmada-campagne.
Bij de huidige aanvallen worden slachtoffers die inloggen op Office 365 omgeleid naar nep-domeinen zoals owa-ms365[.]com en ms365-live[.]com. In een deel van de gevallen probeerden de aanvallers ook misbruik te maken van het Web Proxy Auto-Discovery (WPAD)-protocol en de Device-Code authenticatie van Microsoft, om zo meervoudige authenticatie (MFA) te omzeilen en toegang tot accounts te krijgen.
Advies voor organisaties: verplichte VPN
Het beveiligingsbedrijf benadrukt dat traditionele beveiligingsmaatregelen en het instellen van bekende DNS-servers (zoals Google DNS) op individuele apparaten het probleem niet oplossen. De gecompromitteerde netwerkgateway kan onversleutelde DNS-verzoeken namelijk op netwerkniveau onderscheppen en vervalsen.
De meest effectieve manier om deze aanvalsvorm te blokkeren is de inzet van een verplichte, 'always-on' full-tunnel VPN op al het zakelijke apparatuur. Hierdoor wordt al het netwerk- en DNS-verkeer direct versleuteld en via het eigen bedrijfsnetwerk omgeleid voordat het de publieke hotel-gateway bereikt, waardoor de omleidingspoging van de hackers mislukt.