Hackers stelen Microsoft 365-inloggegevens via hotelwifi

maandag, 27 juli 2026 (12:31) - Tweakers

In dit artikel:

Cybercriminelen kapen wifi-gateways van hotels en conferentiecentra om DNS-instellingen te wijzigen en bezoekers om te leiden naar neppe Microsoft 365-inlogpagina’s. Beveiligingsbedrijf ReliaQuest ontdekte de campagne, die al sinds juni loopt, in onder meer Amerikaanse steden, India en Saoedi-Arabië. De aanvallers richten zich vooral op organisaties die deze netwerken gebruiken voor zakelijke evenementen, waardoor zij mogelijk toegang krijgen tot gevoelige bedrijfsinformatie, communicatie en privébestanden.

Hoe de groep precies binnenkomt op de wifiapparaten is nog onbekend. Na toegang passen de aanvallers de DNS-configuratie aan, zodat legitieme domeinen uitkomen op hun eigen phishing-infrastructuur. Daarbij gebruiken ze onder meer de domeinen m365-owa.com, owa-ms365.com, ms365-device.com en ms365-live.com. Bezoekers die de echte inlogportalen denken te openen, belanden op een namaaksite waar hun inloggegevens worden buitgemaakt.

In sommige gevallen zetten de aanvallers ook een valse Microsoft-prompt voor devicecodeauthenticatie in. Daarmee verleiden ze slachtoffers om een inlogcode op een tweede apparaat goed te keuren, terwijl ze in werkelijkheid de sessie van de criminelen autoriseren. Daarnaast probeerden de aanvallers in een deel van de gevallen WPAD te misbruiken om verkeer via een door hen beheerde proxy te laten lopen, al is niet vastgesteld of dat succesvol was.

ReliaQuest waarschuwt dat gebruik van publieke DNS-diensten deze aanval niet tegenhoudt, omdat de gateway het verkeer al vóór de DNS-resolver omleidt. Het bedrijf adviseert daarom een altijd actieve vpn, strikt versleutelde DNS, het uitschakelen van WPAD en extra controles op verdachte logs. Ook kan het uitschakelen van de devicecodeflow in Microsoft Entra ID helpen als die functie niet nodig is.

BEKIJK OOK:

De Oranjezomer: Rutger Castricum doet er na ophef over grappen over 75-plussers nóg een schepje bovenop