Hackare komprometterar Wi-Fi-gateways på hotell och konferenscenter för att omdirigera gäster till falska Microsoft 365-inloggningssidor. Kampanjen verkar rikta sig mot resande anställda inom flera branscher och utsätter företagsmejl, dokument och annan känslig data för risk.

Forskare har identifierat komprometterade Wi-Fi-enheter i flera amerikanska städer, samt på platser i Indien och Saudiarabien. De drabbade organisationerna finns inom finans, juridik, sjukvård, energi, handel och professionella tjänster.

Angripare ändrar Wi-Fi-nätets DNS-inställningar

Angriparna får administratörsåtkomst till Wi-Fi-gateways, även om den ursprungliga intrångsvägen fortfarande är oklar. De kan ha utnyttjat exponerade eller svagt skyddade hanteringsgränssnitt, som SSH, SNMP och webbaserade administratörspaneler, eller sårbarheter som saknar patchar.

Efter att ha fått åtkomst ändrar angriparna gatewayens DNS-inställningar. Därmed kan de omdirigera personer som försöker nå legitima Microsoft-inloggningstjänster till nätfiskeinfrastruktur.

Forskare hittade minst fyra domäner som användes för falska Microsoft 365-inloggningsportaler:

m365-owa[.]com

owa-ms365[.]com

ms365-device[.]com

ms365-live[.]com

Användare kan därför tro att de loggar in på Microsoft 365, samtidigt som de anger sina uppgifter på en sida som angriparna kontrollerar.

Enhetskodsprompter kan kringgå MFA

I vissa fall använde angriparna ett bedrägligt autentiseringsflöde med enhetskod. Offren omdirigerades till en falsk Microsoft-sida och uppmanades att godkänna en inloggningsbegäran.

Ett godkännande bekräftar dock inte bara användarens egen inloggning. Det kan i stället auktorisera en session som angriparen har startat och utfärda en legitim OAuth-token till angriparens enhet.

Metoden kan kringgå multifaktorautentisering utan att angriparna behöver stjäla lösenord eller fånga upp befintliga åtkomsttoken.

Angriparna försökte även missbruka WPAD

I ungefär en tredjedel av de undersökta incidenterna försökte angriparna utnyttja Web Proxy Auto-Discovery, även kallat WPAD.

De svarade på Windows automatiska WPAD-förfrågningar med en skadlig proxy auto-configuration-fil. Om attacken lyckas kan den dirigera trafik från Windows-appar, inklusive Chrome, genom en proxy som angriparna kontrollerar.

Forskarna kunde inte bekräfta om dessa proxyattacker lyckades.

Offentlig DNS stoppar inte attacken på egen hand

En offentlig DNS-tjänst, som Googles 8.8.8.8, skyddar inte nödvändigtvis mot dessa DNS-kapningar på hotell-Wi-Fi. Den komprometterade gatewayen kan förfalska okrypterade DNS-förfrågningar innan de når den valda DNS-resolvern.

Resenärer och organisationer bör använda en alltid aktiv VPN med full tunnel, tillsammans med krypterad DNS i strikt läge. Säkerhetsteam bör också inaktivera WPAD där det är möjligt, granska loggar efter misstänkt autentiseringsaktivitet och stänga av Device Code-autentisering i Microsoft Entra ID när den inte behövs.


0 svar till ”Hotell-Wi-Fi-kapningar av DNS riktar in sig på Microsoft 365-konton”