Aanvallers passen de DNS-instellingen van wifi-apparatuur in hotels en congrescentra aan om gasten naar valse Microsoft 365-inlogpagina's te sturen, meldt securitybedrijf ReliaQuest, zonder dat er een phishingmail aan te pas komt.
Daarmee valt deze aanval buiten vrijwel alles waarop een Nederlands bedrijf zijn verdediging heeft ingericht. Er is geen mail die je filter kan tegenhouden, geen bijlage die je virusscanner ziet en geen link waarvan je medewerkers hebben geleerd hem te laten staan. Iemand verbindt met de wifi van het hotel, typt zelf het adres van de Microsoft-inlogpagina in en belandt op een server van de aanvaller. Voor elk bedrijf met mensen die naar een beurs, een congres of een klant in het buitenland gaan, verschuift het risico daarmee naar een netwerk dat je niet bezit en niet kunt controleren.
Het onderzoeksteam trof gekaapte wifi-gateways aan in meerdere Amerikaanse steden en in India en Saoedi-Arabië, vooral bij hotels en andere aanbieders van gasten-wifi, met activiteit die minstens sinds juni 2026 loopt. Nederlandse locaties staan niet in de gepubliceerde bevindingen. Het verkeer naar die gekaapte apparaten kwam wel van organisaties uit de financiële en zakelijke dienstverlening, de advocatuur, de zorg, de energiesector en de retail. Dat is volgens ReliaQuest geen sectorgerichte aanval, maar een campagne die reizende medewerkers volgt, waar ze ook inloggen.
Eén gekaapt kastje bepaalt de DNS van elke gast
De vermoedelijke ingang is banaal: beheerinterfaces die aan het internet hangen (SSH, SNMP, een webbeheerconsole) in combinatie met zwakke of hergebruikte beheerderswachtwoorden. ReliaQuest schat dat met lage tot gemiddelde zekerheid in en kon het door beperkt zicht op de apparaten niet hard bevestigen.
Daarna is beheerderstoegang genoeg. Een captive-portal-apparaat regelt DNS en routering voor iedere aangesloten gast, dus wie dat apparaat bezit, bepaalt voor de hele congreszaal welk IP-adres bij een Microsoft-domein hoort. Er hoeft geen enkele laptop te worden aangeraakt. Het risico stopt ook niet bij de hotelbranche: elk netwerk met een captive portal heeft structureel dezelfde blootstelling, van luchthavens en co-workingplekken tot universiteiten en evenementenlocaties.
Voor de nepportalen registreerde de aanvaller vier domeinen: m365-owa.com, owa-ms365.com, ms365-device.com en ms365-live.com, ondergebracht op de IP-adressen 31.57.243.154 en 104.194.159.150. Opvallend is dat er niet selectief op trefwoorden werd omgeleid, zoals bij eerdere vergelijkbare campagnes. Alle DNS-verzoeken kwamen bij de infrastructuur van de aanvaller uit, wat volgens de onderzoekers kan wijzen op een minder zorgvuldige speler.

Waarom 8.8.8.8 en MFA hier niets oplossen
Een publieke DNS-server instellen helpt niet. Het verzoek verlaat het toestel als onversleuteld verkeer dat de gateway kan lezen, vervalsen en omleiden voordat het ooit bij de resolver van Google aankomt. In de vastgelegde logs staat een verzoek voor een legitiem Microsoft-domein naar 8.8.8.8, met als antwoord het IP-adres van de aanvaller.
Twee configuraties stoppen het wel. Een always-on VPN met full-tunnel stuurt al het verkeer, inclusief DNS, eerst door het bedrijfsnetwerk. Versleutelde DNS in strict mode (DNS over HTTPS of over TLS, met terugval op platte tekst uitgeschakeld) maakt het vervalsen van een antwoord onmogelijk. Dat laatste vraagt aandacht: de meeste tools staan standaard in de opportunistische stand die terugval naar platte tekst toestaat, en precies die terugval wordt omgeleid.
Meervoudige verificatie houdt het ook niet in alle gevallen tegen. In een beperkt aantal gevallen combineerden de aanvallers de omleiding met misbruik van de device-code flow van Microsoft. De medewerker ziet dan een Microsoft-achtige goedkeuringsprompt zonder ooit op een link te hebben geklikt. Het goedkeuren van die prompt autoriseert een sessie die de aanvaller zelf heeft gestart, waarna Microsoft geldige OAuth-tokens uitgeeft aan de client van de aanvaller. Dat levert toegang op waarbij MFA als voldaan is geregistreerd, zonder dat er een wachtwoord is gestolen of verkeer is onderschept. Passkeys helpen wel tegen de nepinlogpagina, want die werken niet op owa-ms365.com, maar niet tegen een goedkeuring die de medewerker zelf geeft. En een afgegeven token is hardnekkig: ook na een wachtwoordreset en het afdwingen van MFA houdt een gekoppelde app zijn toegang, tot iemand de toestemming bewust intrekt.
In ongeveer een derde van de onderzochte gevallen probeerde de aanvaller daarnaast WPAD te misbruiken, de Windows-functie die bij het verbinden met een netwerk automatisch proxy-instellingen ophaalt via DHCP-optie 252 en een DNS-lookup naar de host "wpad". Beide kanalen beheert een aanvaller die de gateway bezit. Lukt dat, dan loopt het verkeer van vrijwel elke Windows-applicatie via zijn proxy. ReliaQuest kon niet vaststellen dat dit ook slaagde en noemt het opportunistisch.
Het reisbeleid dat dit wel tegenhoudt
De verdediging zit niet in een nieuw product maar in configuratie. Een captive portal is het inlogscherm van een gastennetwerk, en het apparaat erachter is dus de plek waar de aanval begint. Zolang je eigen apparatuur zijn DNS-antwoorden niet vertrouwt, valt de hele keten stil. Vijf configuratiekeuzes regelen dat.
- Always-on VPN met full-tunnel. De tunnel komt automatisch op bij het verbinden, er is geen internet voordat hij staat, en split-tunnel-uitzonderingen voor DNS of inlogverkeer gaan eruit. ReliaQuest noemt dit de maatregel die deze techniek in de kern stopt.
- Eigen 4G- of 5G-hotspot als terugval. Wie het gastennetwerk overslaat, komt niet langs de gateway waar de aanval zit. Voor een korte congresdag is dat vaak simpeler dan een uitzondering regelen.
- De device-code flow blokkeren. In Microsoft Entra ID zet een Conditional Access-beleid deze inlogroute uit. Voor de meeste gebruikers is er nauwelijks een legitieme toepassing, en het haalt precies het pad weg waarop deze campagne leunt.
- WPAD uitzetten waar het niet nodig is. Via Group Policy (de dienst WinHttpAutoProxySvc), of, als je het wel gebruikt, door het ophalen van PAC-bestanden te beperken tot goedgekeurde interne hosts.
- Versleutelde DNS in strict mode. DNS over HTTPS of over TLS met terugval naar platte tekst uitgeschakeld, zodat de gateway geen antwoord kan vervalsen.
Daarnaast raadt ReliaQuest aan om proxy-authenticatielogs na te lopen op inlogpogingen van onbekende hosts, en medewerkers te leren de URL en het certificaat te controleren voordat ze op publieke wifi inloggen. Dat laatste is de zwakste laag die je hebt: op een strak nagemaakte pagina is het verschil tussen owa-ms365.com en het echte adres precies het detail dat je op een volle congresdag mist.
De perimeter ligt bij het hotel
In de werkwijze ziet ReliaQuest de signatuur van APT28, ook bekend als Fancy Bear en Forest Blizzard, de eenheid van de Russische militaire inlichtingendienst die eerder werd gelinkt aan FrostArmada. Die in april 2026 verstoorde campagne paste op dezelfde manier de DNS-instellingen van thuis- en kantoorrouters aan. Toch schrijft het bedrijf deze aanvallen niet direct aan die groep toe: de overeenkomst zit in tactieken, niet in gedeelde infrastructuur of code, en de gebruikte domeinen en IP-adressen komen niet terug uit eerdere APT28-campagnes.
Afgesloten is het dossier evenmin. Op 23 juli 2026 zag ReliaQuest op ms365-device.com een beheerpaneel waarmee een operator lokpagina's kan uploaden, laten rouleren en per IP-adres afschermen. Dat wijst erop dat de campagne nog actief is.
Wat dit verhaal typeert, is waar de zwakke plek zit: niet in Microsoft 365 en niet in de laptop, maar in netwerkapparatuur die niemand als beveiligingsonderdeel beschouwt. Het is hetzelfde patroon als bij de Russische FSB-eenheid die routers met standaard of zwakke SNMP v1- en v2-instellingen afstruint om ze als doorgeefluik te misbruiken, waarvoor CISA en de NSA op 13 juli waarschuwden. Het verschil is dat de router hier van het hotel is, en dat er niemand op zit te wachten om hem te patchen.
De accounts zelf blijven ook langs andere paden onder vuur liggen: eerder deze maand werden Microsoft 365-gebruikers telefonisch verleid om een frauduleuze Entra-passkey te registreren. De constante is niet de techniek maar het doelwit. Daarmee is de vraag of MFA aanstaat te klein geworden; de bruikbare vraag is welke inlogroutes nog openstaan, en welke daarvan iemand op een hotelkamer kan misbruiken.
Veelgestelde vragen
Veilig werken buiten je netwerk
Reizende medewerkers, netwerken die je niet bezit en identiteiten die overal inloggen: ik denk met je mee over hoe je dat inricht en bouw en automatiseer het daarna ook, van beleid tot koppelingen, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
