Aanvallers hebben wifi-gateways van hotels en conferentiecentra wereldwijd gehackt om zo Microsoft 365-accounts te stelen, zo meldt cybersecuritybedrijf ReliaQuest in een blogposting. De aanvallen vinden volgens de onderzoekers sinds juni van dit jaar plaats en zijn waargenomen in meerdere Amerikaanse steden, India en Saoedi-Arabië.
De eerste stap is het compromitteren van de wifi-gateway die de hotels en conferentiecentra gebruiken. ReliaQuest stelt dat de aanvallers via de managementinterface van de apparaten weten binnen te komen, die voor het internet toegankelijk is. Daarbij wordt gebruikt gemaakt van zwakke of hergebruikte inloggegevens. Zodra de aanvallers toegang tot de gateway hebben worden DNS (Domain Name System)-instellingen aangepast. Via de aangepaste DNS-instellingen hebben de aanvallers deels controle over het verkeer van gebruikers.
Wanneer gebruikers van de betreffende wifi-gateway vervolgens de inlogpagina van Microsoft willen bezoeken worden ze automatisch doorgestuurd naar een phishingpagina van de aanvallers. De gebruikte phishingdomeinen bevatten onder andere de tekst 'ms365' en 'm365' en lijken identiek aan de echte Microsoft-inlogpagina, wat de kans op een succesvolle phishingaanval vergroot.
Bij device code phishing zijn het echter de aanvallers die een device code laten genereren. Deze device code sturen de aanvallers, bijvoorbeeld als onderdeel van een phishingmail, samen met een link naar een echte Microsoft-inlogpagina, naar het slachtoffer. Het slachtoffer logt vervolgens via de officiële Microsoft-inlogpagina in en vult daarbij de opgegeven device code in.
Vervolgens genereert Microsoft een token voor het apparaat dat de device code had opgevraagd. De aanvallers gebruiken vervolgens dit token om op het Microsoft-account van het slachtoffer in te loggen en zo bijvoorbeeld vertrouwelijke informatie te stelen of verdere aanvallen uit te voeren. Bij de dns-aanvallen worden slachtoffers doorgestuurd naar een phishingpagina waarop de betreffende device code is te zien, alsmede een echt Microsoft-inlogvenster om de code in te voeren.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.