Hackere kompromitterer Wi-Fi-gateways på hoteller og konferencecentre for at omdirigere gæster til falske Microsoft 365-login-sider. Kampagnen ser ud til at ramme rejsende medarbejdere på tværs af flere brancher og udsætter virksomhedsmails, dokumenter og andre følsomme data for risiko.
Forskere har identificeret kompromitterede Wi-Fi-enheder i flere amerikanske byer samt på steder i Indien og Saudi-Arabien. Berørte organisationer omfatter finans, juridiske tjenester, sundhedsvæsen, energi, detailhandel og professionelle tjenester.
Angribere ændrer Wi-Fi-netværkets DNS-indstillinger
Angriberne får administratoradgang til Wi-Fi-gateways, selv om den oprindelige adgangsvej fortsat er uklar. Mulige metoder omfatter eksponerede eller svagt beskyttede administrationsgrænseflader, såsom SSH, SNMP og webbaserede administrationspaneler, eller sårbarheder uden sikkerhedsopdateringer.
Når de har fået adgang, ændrer angriberne gatewayens DNS-indstillinger. Det gør det muligt for dem at omdirigere personer, der forsøger at nå legitime Microsoft-login-tjenester, til phishing-infrastruktur.
Forskere fandt mindst fire domæner, der blev brugt til falske Microsoft 365-login-portaler:
m365-owa[.]com
owa-ms365[.]com
ms365-device[.]com
ms365-live[.]com
Brugere kan derfor tro, at de logger ind på Microsoft 365, samtidig med at de indtaster deres legitimationsoplysninger på en side, som angriberne kontrollerer.
Enhedskode-prompter kan omgå MFA
I nogle tilfælde brugte angriberne et svigagtigt autentificeringsflow med enhedskode. Ofrene blev omdirigeret til en falsk Microsoft-side og bedt om at godkende en loginanmodning.
En godkendelse bekræfter dog ikke kun brugerens egen loginproces. Den kan i stedet godkende en session, som angriberen har startet, og udstede en legitim OAuth-token til angriberens enhed.
Denne metode kan omgå multifaktorgodkendelse uden, at angriberne behøver at stjæle adgangskoder eller opsnappe eksisterende adgangstokens.
Angriberne forsøgte også at misbruge WPAD
I omkring en tredjedel af de undersøgte hændelser forsøgte angriberne at udnytte Web Proxy Auto-Discovery, også kendt som WPAD.
De besvarede Windows’ automatiske WPAD-anmodninger med en ondsindet proxy auto-configuration-fil. Hvis angrebet lykkes, kan det sende trafik fra Windows-apps, herunder Chrome, gennem en proxy, som angriberne kontrollerer.
Forskerne kunne ikke bekræfte, om disse proxyangreb lykkedes.
Offentlig DNS stopper ikke angrebet alene
En offentlig DNS-tjeneste, såsom Googles 8.8.8.8, beskytter ikke nødvendigvis mod disse DNS-kapringer på hotel-Wi-Fi. Den kompromitterede gateway kan forfalske ukrypterede DNS-anmodninger, før de når den valgte DNS-resolver.
Rejsende og organisationer bør bruge en altid aktiv VPN med fuld tunnel sammen med krypteret DNS i streng tilstand. Sikkerhedsteams bør også deaktivere WPAD, hvor det er muligt, gennemgå logfiler for mistænkelig autentificeringsaktivitet og slå Device Code-autentificering fra i Microsoft Entra ID, når den ikke er nødvendig.


0 svar til “DNS-kapring på hotel-Wi-Fi retter sig mod Microsoft 365-konti”