Hackere kompromitterer Wi-Fi-gatewayer på hoteller og konferansesentre for å omdirigere gjester til falske Microsoft 365-innloggingssider. Kampanjen ser ut til å ramme reisende ansatte på tvers av flere bransjer og setter bedrifts-e-post, dokumenter og andre sensitive data i fare.

Forskere har identifisert kompromitterte Wi-Fi-enheter i flere amerikanske byer, samt på steder i India og Saudi-Arabia. Berørte organisasjoner omfatter finans, juridiske tjenester, helsevesen, energi, detaljhandel og profesjonelle tjenester.

Angripere endrer DNS-innstillingene på Wi-Fi-nettverk

Angriperne får administratoradgang til Wi-Fi-gatewayer, selv om den opprinnelige inngangsveien fortsatt er uklar. Mulige metoder inkluderer eksponerte eller svakt beskyttede administrasjonsgrensesnitt, som SSH, SNMP og nettbaserte administrasjonspaneler, eller sårbarheter uten oppdateringer.

Etter at de har fått tilgang, endrer angriperne gatewayens DNS-innstillinger. Dette lar dem omdirigere personer som prøver å nå legitime Microsoft-innloggingstjenester, til phishing-infrastruktur.

Forskere fant minst fire domener som ble brukt til falske Microsoft 365-innloggingsportaler:

m365-owa[.]com

owa-ms365[.]com

ms365-device[.]com

ms365-live[.]com

Brukere kan derfor tro at de logger inn på Microsoft 365, samtidig som de oppgir legitimasjonen sin på en side som angriperne kontrollerer.

Enhetskode-forespørsler kan omgå MFA

I enkelte tilfeller brukte angriperne en falsk autentiseringsflyt med enhetskode. Ofrene ble omdirigert til en falsk Microsoft-side og bedt om å godkjenne en innloggingsforespørsel.

En godkjenning bekrefter imidlertid ikke bare brukerens egen innlogging. Den kan i stedet autorisere en økt som angriperen har startet, og utstede en legitim OAuth-token til angriperens enhet.

Denne metoden kan omgå flerfaktorautentisering uten at angriperne trenger å stjele passord eller fange opp eksisterende tilgangstokener.

Angriperne forsøkte også å misbruke WPAD

I omtrent en tredjedel av de undersøkte hendelsene forsøkte angriperne å utnytte Web Proxy Auto-Discovery, kjent som WPAD.

De svarte på Windows’ automatiske WPAD-forespørsler med en ondsinnet proxy auto-configuration-fil. Hvis angrepet lykkes, kan det rute trafikk fra Windows-apper, inkludert Chrome, gjennom en proxy som angriperne kontrollerer.

Forskerne kunne ikke bekrefte om disse proxyangrepene lyktes.

Offentlig DNS stopper ikke angrepet alene

En offentlig DNS-tjeneste, som Googles 8.8.8.8, beskytter ikke nødvendigvis mot disse DNS-kapringene på hotell-Wi-Fi. Den kompromitterte gatewayen kan forfalske ukrypterte DNS-forespørsler før de når den valgte DNS-resolveren.

Reisende og organisasjoner bør bruke en alltid aktiv VPN med full tunnel, sammen med kryptert DNS i streng modus. Sikkerhetsteam bør også deaktivere WPAD der det er mulig, gjennomgå logger for mistenkelig autentiseringsaktivitet og slå av Device Code-autentisering i Microsoft Entra ID når den ikke er nødvendig.


0 responses to “DNS-kapring på hotell-Wi-Fi retter seg mot Microsoft 365-kontoer”