Man werkt bij zonsopgang op een laptop bij een raam in een luchthavenhal
Nieuws3 augustus · 16:236 min leestijd

Microsoft legt gekaapte hotelwifi bij de Russische SVR en vindt twee malwarefamilies

Microsoft legt de gekaapte hotel- en congreswifi bij een subcluster van de Russische inlichtingendienst SVR en vindt twee malwarefamilies. De aanval stopt niet meer bij een gestolen inlog, maar zet een spionageprogramma op de laptop zelf.

Microsoft schrijft de gekaapte wifi in hotels en congrescentra toe aan Storm-2945, een subcluster van de Russische buitenlandse inlichtingendienst SVR, en vond op besmette laptops twee malwarefamilies die eerder buiten beeld bleven.

Daarmee verschuift de schade. Tot nu toe eindigde deze aanval bij een gestolen Microsoft 365-inlog: ernstig, maar met een wachtwoordreset en het intrekken van tokens grotendeels te repareren. Nu kan een medewerker terugkomen van een beurs met een laptop waarop een programma draait dat meeleest, meekijkt en bestanden wegsluist. Voor een bedrijf met reizende mensen komt er daarom een tweede vraag bij naast "is dit account nog veilig": wat staat er op dat toestel, en wat gebeurt er mee als het thuiskomt. Dat gebruikers van hotelwifi ook doelwit zijn van malware en niet alleen van phishing, is precies het verschil met de berichtgeving van vorige week.

Van nepinlogpagina naar nepupdate

Microsoft noemt de campagne CaptiveCrunch en volgt de manipulatie van gastennetwerken sinds begin mei 2026. Het captive portal, het inlogscherm dat een gastennetwerk toont voordat je internet krijgt, stuurt DNS- en HTTP-verkeer langs infrastructuur van de aanvaller. Daar splitst het pad in tweeën.

De eerste route is de bekende: nagemaakte Microsoft-domeinen die inloggegevens onderscheppen en de device-code flow van Entra ID misbruiken. Het gaat om dezelfde vier domeinen die in juli al opdoken, ms365-device.com, ms365-live.com, m365-owa.com en owa-ms365.com. De tweede route is nieuw. Daar verschijnt een ClickFix-landing die zich voordoet als een mislukte automatische driverreparatie van Windows en de gebruiker stap voor stap een verificatiescript laat plakken in Windows Terminal. Op Android krijgt het slachtoffer de instructie een APK-bestand te downloaden en te installeren.

Voorbeeld van een captive portal: het inlogscherm dat een gastennetwerk toont en om gebruikersnaam, wachtwoord en toegangscode vraagt voordat je internet krijgt. Bron: AlexEng / Wikimedia Commons (CC BY-SA 4.0)
Voorbeeld van een captive portal: het inlogscherm dat een gastennetwerk toont en om gebruikersnaam, wachtwoord en toegangscode vraagt voordat je internet krijgt. Bron: AlexEng / Wikimedia Commons (CC BY-SA 4.0)

Die tweede route leunt niet op een lek maar op een handeling van de medewerker zelf, en dat werkt. Microsoft zag ClickFix eerder dit jaar al toenemen bij zakelijke klanten, waaronder een aanval op de gemeente Epe. Op een congresdag, met een laptop die "even een driver moet repareren" voordat de wifi werkt, is de drempel om zo'n scherm te volgen laag.

Wat CornFlake en ChocoShell op de laptop doen

CornFlake is een remote access trojan voor Windows, geschreven in Go: een programma dat de aanvaller volledige bediening op afstand geeft. Hij nestelt zich als Windows-service svchost32 onder de weergavenaam "Cloud Sync Service" en levert toetsaanslagen, klembordinhoud, schermafdrukken, camera- en microfoonopnamen, opgeslagen wachtwoorden uit Chrome, Firefox en Edge, zicht op aangesloten USB-apparaten en een shell op afstand. Bestanden gaan naar buiten met een rem erop, maximaal 1.000 bestanden of 500 MB per cyclus, wat de uitstroom onder de radar van veel netwerkmonitoring houdt.

ChocoShell is een infostealer in PowerShell die alleen in het geheugen draait en dus weinig sporen op schijf achterlaat. Hij haalt sessiecookies, opgeslagen wachtwoorden, Microsoft 365-tokens en wifi-wachtwoorden op, omzeilt de bevestigingsprompt van Windows (UAC) en praat met zijn server over HTTPS, vermomd als een trackingpixel.

Twee van die buitgemaakte zaken verdienen aparte aandacht. Wifi-wachtwoorden leveren de aanvaller het volgende netwerk op, inclusief het kantoornetwerk waarop de laptop straks weer inlogt. En een gestolen Microsoft 365-token maakt de vraag of meervoudige verificatie aanstond grotendeels irrelevant, want de aanvaller neemt de al ingelogde sessie over in plaats van een wachtwoord te stelen. Beide families worden aangestuurd vanuit FruitStone, een webpaneel waarmee operators besmette systemen beheren, payloads bouwen en de buit doornemen en dat zich voordoet als bedrijfssoftware onder de naam "CloudSync Console".

De dader is een andere dan gedacht

Toen gekaapte wifi-gateways gasten via aangepaste DNS-instellingen naar valse Microsoft 365-inlogpagina's stuurden, wees ReliaQuest op 23 juli op de signatuur van APT28, ook bekend als Forest Blizzard, de eenheid van de Russische militaire inlichtingendienst. Het bedrijf hield het toen bij een gelijkenis in werkwijze en schreef de campagne niet hard toe; die inschatting rustte op tactische overeenkomsten met eerdere routercampagnes tegen Microsoft 365.

Microsoft komt tot een andere uitkomst. Het bedrijf erkent de overeenkomsten met de DNS-kaping van Forest Blizzard, maar houdt CaptiveCrunch daarvan gescheiden en legt de campagne bij Storm-2945, een subcluster van Midnight Blizzard, dat de Verenigde Staten en het Verenigd Koninkrijk toeschrijven aan de Russische buitenlandse inlichtingendienst SVR. Niet de militaire tak dus, maar de civiele spionagedienst, met een slachtofferprofiel dat daarbij past: overheden, diplomatieke posten, ngo's en IT-dienstverleners, vooral in de Verenigde Staten en Europa. Die laatste categorie is voor Nederlandse bedrijven de relevante: een besmette laptop bij een IT-leverancier is een ingang bij al zijn klanten.

De tijdlijn laat zien hoe recent het malwaredeel is. Het eerste stuurserver-adres dook op 28 april op, de manipulatie van gastennetwerken begin mei, CornFlake en ChocoShell werden op 1 juli voor het eerst gezien en op 16 juli werden de device-code-omleidingen in dezelfde landingspagina's ingebouwd. Microsoft ziet Storm-2945 sinds februari 2026 bovendien AI inzetten bij zijn device-code- en OAuth-phishingcampagnes, en vermoedt op basis van de consistente codeerstijl en het commentaar in ChocoShell dat ook die code met AI-hulp is geschreven.

Eén ding weet Microsoft nog niet: hoe de aanvallers de netwerkapparatuur in die hotels binnenkwamen. Dat onderzoek loopt nog. De eerdere aanname dat het om blootgestelde beheerinterfaces met zwakke wachtwoorden gaat, is dus nog steeds een aanname.

Wat Microsoft adviseert voor reizende medewerkers

De verdediging zit niet in een aankoop maar in beleid en configuratie. Een captive portal is het inlogscherm van een gastennetwerk, en het apparaat erachter bepaalt wat elke gast te zien krijgt, dus de kern van het advies is simpel: vertrouw dat apparaat niet en geef het zo min mogelijk. Microsoft noemt deze maatregelen.

  • Eigen verbinding boven gastenwifi. Een mobiele hotspot, eSIM-data of satellietverbinding gaat voor publieke wifi waar dat praktisch kan.
  • Onbeveiligde wifi blokkeren via MDM, en voor teams die vaak reizen een door het bedrijf beheerde reisrouter met een versleutelde tunnel.
  • Nooit software installeren die via een captive portal wordt aangeboden. Geen driverreparatie, geen browserupdate, geen APK.
  • De device-code flow blokkeren. Microsoft adviseert deze inlogroute overal uit te zetten waar hij niet aantoonbaar nodig is, aangevuld met voorwaardelijke toegang en beleid op risicovolle aanmeldingen.
  • Passkeys in plaats van wachtwoorden, zodat een nagemaakte inlogpagina niets oplevert.
  • Bij het aanmelden op een gastennetwerk geen zakelijke inloggegevens hergebruiken en zo min mogelijk prijsgeven over werkgever en functie.

Voor wie deze maatregelen op papier al had staan, verandert er weinig aan de lijst en veel aan de urgentie. De aanval leverde eerst een account op dat je kon terugpakken. Nu levert hij een apparaat op dat maanden mee kan luisteren, en de vraag na een congresreis is niet langer of iemand ergens is ingelogd, maar of die laptop terug de deur in mag zonder opnieuw te zijn opgezet.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Controles die vanzelf lopen

Een reisbeleid werkt pas als het niet van een checklist afhangt die niemand afvinkt. Ik denk met je mee over hoe je dat regelt, ontwerp de werkwijze en bouw en automatiseer hem daarna ook echt, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Aanvallers kapen hotelwifi via DNS om Microsoft 365-accounts te stelen
Nieuws
6 min

25 jul 08:11

Aanvallers kapen hotelwifi via DNS om Microsoft 365-accounts te stelen

Aanvallers manipuleren de DNS-instellingen van wifi-apparatuur in hotels en congrescentra en sturen gasten zo naar valse Microsoft 365-inlogpagina's. Geen phishingmail, geen bijlage. Wat dat betekent voor het reisbeleid van een Nederlands bedrijf.

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren
Gids
Uitgebreide gids12 min

20 jul 13:04

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren

Een nep-CAPTCHA die vraagt om Win+R te openen en een commando te plakken: zo werkt ClickFix. Deze gids laat zien hoe je het patroon herkent, gelaagd blokkeert met techniek en detectie, en je team er gericht op traint.

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen
Nieuws
4 min

18 jul 10:27

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen. De infostealer ACR Stealer steelt wachtwoorden, sessietokens en Microsoft 365-documenten via een nep-CAPTCHA die medewerkers zelf een commando laat uitvoeren. Wat het betekent en hoe je je wapent.

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal
Gids
Uitgebreide gids14 min

30 jul 09:00

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal

Een account uitzetten trekt maar één ding in. Dit draaiboek loopt de zeven uitgiftekanalen af, met per overgang een andere startplek: iemand die vertrekt, een overname, of een leverancier die je wisselt.

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace
Gids
Uitgebreide gids16 min

25 jul 09:00

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace

Welke apps hebben eigenlijk toegang tot je mail en bestanden? Deze gids loopt het exacte klikpad in Microsoft 365 en Google Workspace langs, met een uitrolvolgorde die voorkomt dat je maandagochtend je koppelingen sloopt.

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 min

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.