Cybercriminelen stelen Microsoft 365-accounts via openbare wifi in hotels
Aanvallers misbruiken openbare wifi-netwerken van hotels en conferentiecentra om inloggegevens van zakelijke Microsoft 365-accounts te stelen. De campagne loopt ten minste sinds juni 2026 en richt zich op hotelklanten wereldwijd.
Dit meldt beveiligingsbedrijf ReliaQuest. De aanvallers compromitteren gateways van openbare wifi-netwerken en passen de DNS-instellingen aan. Daardoor worden gebruikers ongemerkt doorgestuurd naar infrastructuur die door de aanvallers wordt beheerd, met als doel Microsoft 365-accounts over te nemen. De onderzoekers stellen dat hiervoor geen phishingmail of compromittering van het apparaat van de gebruiker nodig is.
Aangetroffen in VS, India en Saudi-Arabië
De gecompromitteerde wifi-gateways zijn volgens ReliaQuest aangetroffen in meerdere Amerikaanse steden en daarnaast in India en Saudi-Arabië. De onderzoekers zagen verkeer vanaf deze netwerken afkomstig van organisaties uit uiteenlopende sectoren, waaronder de financiële dienstverlening, juridische dienstverlening, gezondheidszorg, energie en retail.
ReliaQuest beoordeelt de werkwijze als vergelijkbaar met die van de aan Rusland gelieerde groep APT28, die eerder in verband werd gebracht met vergelijkbare aanvallen op routers. Het bedrijf zegt echter dat er geen directe technische aanwijzingen zijn dat het om dezelfde campagne of dezelfde actor gaat.
Als belangrijkste maatregel adviseert ReliaQuest organisaties om op bedrijfsapparaten een altijd actieve vpn met een volledige tunnelconfiguratie af te dwingen. Daardoor worden ook DNS-verzoeken via het bedrijfsnetwerk geleid, waardoor de beschreven aanval volgens het bedrijf kan worden voorkomen.