Cybercriminelen veranderen de DNS-instellingen op wifiapparaten van hotels en conferentiecentra om gebruikers om te leiden naar valse Microsoft 365-inlogpagina's. Daarmee hopen ze toegang te krijgen tot de accounts van die gebruikers.
Beveiligingsbedrijf ReliaQuest ontdekte de campagne, die al sinds juni loopt, meldt Bleeping Computer. ReliaQuest trof gecompromitteerde wifigateways aan in diverse Amerikaanse steden, maar ook in andere landen. Het gaat onder meer om India en Saoedi-Arabië. Organisaties gebruiken de apparaten bijvoorbeeld voor zakelijke evenementen. Aanvallers kunnen hiermee dus toegang krijgen tot gevoelige zakelijke informatie, communicatie en privédocumenten.
Zo werkt de aanval
Hoe de aanvallers toegang krijgen tot de wifiapparaten, is onduidelijk. Eenmaal binnen, passen ze de DNS-instellingen van de gateway aan om legitieme domeinen naar hun eigen infrastructuur te laten verwijzen. Gebruikers die deze inlogportalen proberen te bezoeken, komen vervolgens op de phishingpagina's terecht. Daar stelen de aanvallers hun inloggegevens. Ze gebruiken in ieder geval vier domeinen voor de inlogportalen: m365-owa.com, owa-ms365.com, ms365-device.com en ms365-live.com.
Bij sommige aanvallen gebruiken cybercriminelen een valse Microsoft-prompt voor devicecodeauthenticatie om de Microsoft 365-omgeving binnen te dringen. De valse prompt vraagt je om een apparaat te verifiëren. Daarvoor vul je de getoonde code in op je smartphone of een ander apparaat en keur je het inloggen goed. In legitieme gevallen kun je zo inloggen op het account. Bij de aanval keur je echter de sessie van de cybercriminelen goed, zodat zij op het account kunnen inloggen.
Aanvallers probeerden in een derde van de onderzochte gevallen ook misbruik te maken van Web Proxy Auto-Discovery, of WPAD. Dat is een protocol waarmee Windows-systemen en browsers automatisch proxyconfiguratiebestanden op een netwerk kunnen vinden. In theorie kunnen de aanvallers daarmee webverkeer omleiden via een proxy die ze zelf beheren. Maar de onderzoekers kunnen niet bevestigen of deze aanvallen zijn geslaagd.
Beveiligingsadviezen
De onderzoekers benadrukken dat het gebruik van publieke DNS-services de aanval niet voorkomt. De gateway vervalst verzoeken al voordat ze bij de bedoelde resolver aankomen.
In plaats daarvan adviseert ReliaQuest om altijd een vpn die al het verkeer versleutelt te gebruiken. Daarnaast moet versleutelde DNS in strikte modus ingezet worden, waarbij alleen geauthenticeerde DNS-servers gebruikt worden. Ook raadt het bedrijf aan om WPAD uit te schakelen en logs op verdachte activiteiten te controleren. Tot slot adviseert het bedrijf om de devicecodeflow in Microsoft Entra ID uit te schakelen wanneer die niet nodig is.
:strip_icc():strip_exif()/u/17296/palawanmini.jpg?f=community)
:strip_icc():strip_exif()/u/302685/crop5d96e85de3459_cropped.jpeg?f=community)
/u/176086/crop5f0823fa5e8d6_cropped.png?f=community)
/u/1068915/crop68e25a61dc849_cropped.png?f=community)
:strip_icc():strip_exif()/u/61340/125281113_256.jpg?f=community)
/u/481095/crop56df1917f3945_cropped.png?f=community)
:strip_icc():strip_exif()/u/653330/crop5c7c020826447_cropped.jpeg?f=community)
:strip_exif()/u/549531/crop6737562e1bf08.gif?f=community)
/u/502133/crop63230156ad849_cropped.png?f=community)
/u/62384/crop61891f444d6e9.png?f=community)
/u/283313/Windows8_Tweakers_transparant.png?f=community)
:strip_icc():strip_exif()/u/11181/crop57d7dae12e2dd_cropped.jpeg?f=community)
/u/94596/crop643fb12fd4e6d.png?f=community)
/u/367878/crop68203cf741501_cropped.png?f=community)
:strip_exif()/u/26026/snowrabb.gif?f=community)
/u/362135/crop5e9579a4dff0b.png?f=community)
/u/365254/crop62e2919a741c0.png?f=community)
:strip_exif()/u/1094057/crop5b492428c0704.gif?f=community)
:strip_icc():strip_exif()/u/391071/crop62c6b15902791_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/85951/crop651b30b545187_cropped.jpg?f=community)