Laptop op het bureau van een hotelkamer, naast een bureaulamp.
Nieuws25 juli · 08:116 min leestijd

Aanvallers kapen hotelwifi via DNS om Microsoft 365-accounts te stelen

Aanvallers manipuleren de DNS-instellingen van wifi-apparatuur in hotels en congrescentra en sturen gasten zo naar valse Microsoft 365-inlogpagina's. Geen phishingmail, geen bijlage. Wat dat betekent voor het reisbeleid van een Nederlands bedrijf.

Aanvallers passen de DNS-instellingen van wifi-apparatuur in hotels en congrescentra aan om gasten naar valse Microsoft 365-inlogpagina's te sturen, meldt securitybedrijf ReliaQuest, zonder dat er een phishingmail aan te pas komt.

Daarmee valt deze aanval buiten vrijwel alles waarop een Nederlands bedrijf zijn verdediging heeft ingericht. Er is geen mail die je filter kan tegenhouden, geen bijlage die je virusscanner ziet en geen link waarvan je medewerkers hebben geleerd hem te laten staan. Iemand verbindt met de wifi van het hotel, typt zelf het adres van de Microsoft-inlogpagina in en belandt op een server van de aanvaller. Voor elk bedrijf met mensen die naar een beurs, een congres of een klant in het buitenland gaan, verschuift het risico daarmee naar een netwerk dat je niet bezit en niet kunt controleren.

Het onderzoeksteam trof gekaapte wifi-gateways aan in meerdere Amerikaanse steden en in India en Saoedi-Arabië, vooral bij hotels en andere aanbieders van gasten-wifi, met activiteit die minstens sinds juni 2026 loopt. Nederlandse locaties staan niet in de gepubliceerde bevindingen. Het verkeer naar die gekaapte apparaten kwam wel van organisaties uit de financiële en zakelijke dienstverlening, de advocatuur, de zorg, de energiesector en de retail. Dat is volgens ReliaQuest geen sectorgerichte aanval, maar een campagne die reizende medewerkers volgt, waar ze ook inloggen.

Eén gekaapt kastje bepaalt de DNS van elke gast

De vermoedelijke ingang is banaal: beheerinterfaces die aan het internet hangen (SSH, SNMP, een webbeheerconsole) in combinatie met zwakke of hergebruikte beheerderswachtwoorden. ReliaQuest schat dat met lage tot gemiddelde zekerheid in en kon het door beperkt zicht op de apparaten niet hard bevestigen.

Daarna is beheerderstoegang genoeg. Een captive-portal-apparaat regelt DNS en routering voor iedere aangesloten gast, dus wie dat apparaat bezit, bepaalt voor de hele congreszaal welk IP-adres bij een Microsoft-domein hoort. Er hoeft geen enkele laptop te worden aangeraakt. Het risico stopt ook niet bij de hotelbranche: elk netwerk met een captive portal heeft structureel dezelfde blootstelling, van luchthavens en co-workingplekken tot universiteiten en evenementenlocaties.

Voor de nepportalen registreerde de aanvaller vier domeinen: m365-owa.com, owa-ms365.com, ms365-device.com en ms365-live.com, ondergebracht op de IP-adressen 31.57.243.154 en 104.194.159.150. Opvallend is dat er niet selectief op trefwoorden werd omgeleid, zoals bij eerdere vergelijkbare campagnes. Alle DNS-verzoeken kwamen bij de infrastructuur van de aanvaller uit, wat volgens de onderzoekers kan wijzen op een minder zorgvuldige speler.

Stroomschema van ReliaQuest met de vijf stappen van de aanval, van het kapen van de wifi-gateway van het hotel tot het oogsten van inloggegevens. Bron: ReliaQuest.
Stroomschema van ReliaQuest met de vijf stappen van de aanval, van het kapen van de wifi-gateway van het hotel tot het oogsten van inloggegevens. Bron: ReliaQuest.

Waarom 8.8.8.8 en MFA hier niets oplossen

Een publieke DNS-server instellen helpt niet. Het verzoek verlaat het toestel als onversleuteld verkeer dat de gateway kan lezen, vervalsen en omleiden voordat het ooit bij de resolver van Google aankomt. In de vastgelegde logs staat een verzoek voor een legitiem Microsoft-domein naar 8.8.8.8, met als antwoord het IP-adres van de aanvaller.

Twee configuraties stoppen het wel. Een always-on VPN met full-tunnel stuurt al het verkeer, inclusief DNS, eerst door het bedrijfsnetwerk. Versleutelde DNS in strict mode (DNS over HTTPS of over TLS, met terugval op platte tekst uitgeschakeld) maakt het vervalsen van een antwoord onmogelijk. Dat laatste vraagt aandacht: de meeste tools staan standaard in de opportunistische stand die terugval naar platte tekst toestaat, en precies die terugval wordt omgeleid.

Meervoudige verificatie houdt het ook niet in alle gevallen tegen. In een beperkt aantal gevallen combineerden de aanvallers de omleiding met misbruik van de device-code flow van Microsoft. De medewerker ziet dan een Microsoft-achtige goedkeuringsprompt zonder ooit op een link te hebben geklikt. Het goedkeuren van die prompt autoriseert een sessie die de aanvaller zelf heeft gestart, waarna Microsoft geldige OAuth-tokens uitgeeft aan de client van de aanvaller. Dat levert toegang op waarbij MFA als voldaan is geregistreerd, zonder dat er een wachtwoord is gestolen of verkeer is onderschept. Passkeys helpen wel tegen de nepinlogpagina, want die werken niet op owa-ms365.com, maar niet tegen een goedkeuring die de medewerker zelf geeft. En een afgegeven token is hardnekkig: ook na een wachtwoordreset en het afdwingen van MFA houdt een gekoppelde app zijn toegang, tot iemand de toestemming bewust intrekt.

In ongeveer een derde van de onderzochte gevallen probeerde de aanvaller daarnaast WPAD te misbruiken, de Windows-functie die bij het verbinden met een netwerk automatisch proxy-instellingen ophaalt via DHCP-optie 252 en een DNS-lookup naar de host "wpad". Beide kanalen beheert een aanvaller die de gateway bezit. Lukt dat, dan loopt het verkeer van vrijwel elke Windows-applicatie via zijn proxy. ReliaQuest kon niet vaststellen dat dit ook slaagde en noemt het opportunistisch.

Het reisbeleid dat dit wel tegenhoudt

De verdediging zit niet in een nieuw product maar in configuratie. Een captive portal is het inlogscherm van een gastennetwerk, en het apparaat erachter is dus de plek waar de aanval begint. Zolang je eigen apparatuur zijn DNS-antwoorden niet vertrouwt, valt de hele keten stil. Vijf configuratiekeuzes regelen dat.

  • Always-on VPN met full-tunnel. De tunnel komt automatisch op bij het verbinden, er is geen internet voordat hij staat, en split-tunnel-uitzonderingen voor DNS of inlogverkeer gaan eruit. ReliaQuest noemt dit de maatregel die deze techniek in de kern stopt.
  • Eigen 4G- of 5G-hotspot als terugval. Wie het gastennetwerk overslaat, komt niet langs de gateway waar de aanval zit. Voor een korte congresdag is dat vaak simpeler dan een uitzondering regelen.
  • De device-code flow blokkeren. In Microsoft Entra ID zet een Conditional Access-beleid deze inlogroute uit. Voor de meeste gebruikers is er nauwelijks een legitieme toepassing, en het haalt precies het pad weg waarop deze campagne leunt.
  • WPAD uitzetten waar het niet nodig is. Via Group Policy (de dienst WinHttpAutoProxySvc), of, als je het wel gebruikt, door het ophalen van PAC-bestanden te beperken tot goedgekeurde interne hosts.
  • Versleutelde DNS in strict mode. DNS over HTTPS of over TLS met terugval naar platte tekst uitgeschakeld, zodat de gateway geen antwoord kan vervalsen.

Daarnaast raadt ReliaQuest aan om proxy-authenticatielogs na te lopen op inlogpogingen van onbekende hosts, en medewerkers te leren de URL en het certificaat te controleren voordat ze op publieke wifi inloggen. Dat laatste is de zwakste laag die je hebt: op een strak nagemaakte pagina is het verschil tussen owa-ms365.com en het echte adres precies het detail dat je op een volle congresdag mist.

De perimeter ligt bij het hotel

In de werkwijze ziet ReliaQuest de signatuur van APT28, ook bekend als Fancy Bear en Forest Blizzard, de eenheid van de Russische militaire inlichtingendienst die eerder werd gelinkt aan FrostArmada. Die in april 2026 verstoorde campagne paste op dezelfde manier de DNS-instellingen van thuis- en kantoorrouters aan. Toch schrijft het bedrijf deze aanvallen niet direct aan die groep toe: de overeenkomst zit in tactieken, niet in gedeelde infrastructuur of code, en de gebruikte domeinen en IP-adressen komen niet terug uit eerdere APT28-campagnes.

Afgesloten is het dossier evenmin. Op 23 juli 2026 zag ReliaQuest op ms365-device.com een beheerpaneel waarmee een operator lokpagina's kan uploaden, laten rouleren en per IP-adres afschermen. Dat wijst erop dat de campagne nog actief is.

Wat dit verhaal typeert, is waar de zwakke plek zit: niet in Microsoft 365 en niet in de laptop, maar in netwerkapparatuur die niemand als beveiligingsonderdeel beschouwt. Het is hetzelfde patroon als bij de Russische FSB-eenheid die routers met standaard of zwakke SNMP v1- en v2-instellingen afstruint om ze als doorgeefluik te misbruiken, waarvoor CISA en de NSA op 13 juli waarschuwden. Het verschil is dat de router hier van het hotel is, en dat er niemand op zit te wachten om hem te patchen.

De accounts zelf blijven ook langs andere paden onder vuur liggen: eerder deze maand werden Microsoft 365-gebruikers telefonisch verleid om een frauduleuze Entra-passkey te registreren. De constante is niet de techniek maar het doelwit. Daarmee is de vraag of MFA aanstaat te klein geworden; de bruikbare vraag is welke inlogroutes nog openstaan, en welke daarvan iemand op een hotelkamer kan misbruiken.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veilig werken buiten je netwerk

Reizende medewerkers, netwerken die je niet bezit en identiteiten die overal inloggen: ik denk met je mee over hoe je dat inricht en bouw en automatiseer het daarna ook, van beleid tot koppelingen, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace
Gids
Uitgebreide gids16 min

25 jul 09:00

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace

Welke apps hebben eigenlijk toegang tot je mail en bestanden? Deze gids loopt het exacte klikpad in Microsoft 365 en Google Workspace langs, met een uitrolvolgorde die voorkomt dat je maandagochtend je koppelingen sloopt.

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 min

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing
Nieuws
5 min

9 jul 20:22

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing

Een nieuwe afpersgroep, Helix, breekt in bij Microsoft 365 met valse telefoontjes en device-code phishing en trekt hele SharePoint-bibliotheken leeg. ReliaQuest ziet een bekend patroon. Dit betekent het voor je beveiliging.

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming
Inzicht
7 min

19 jul 09:00

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming

Je kunt je wachtwoord resetten, MFA afdwingen en passkeys uitrollen, en de aanvaller zit er nog steeds in. Kwaadaardige OAuth-app-toestemming is de deur die geen van beide sluit.

Passkeys staan straks standaard aan, dus waarom logt je team nog met sms in?
Inzicht
6 min

17 jul 09:00

Passkeys staan straks standaard aan, dus waarom logt je team nog met sms in?

Er ligt een datum in de agenda van elke organisatie die op Microsoft 365 draait, of de beheerder het nu weet of niet.

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team
Gids
Uitgebreide gids11 min

16 jul 21:05

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team

Microsoft maakt passkeys de standaard in Entra ID en zet sms-MFA uit. Deze gids loodst je door het complete migratiepad: het juiste type per rol, het registratiemoment beveiligen tegen vishing, en herstel regelen zonder dat iemand buitengesloten raakt.