Microsoft schrijft de gekaapte wifi in hotels en congrescentra toe aan Storm-2945, een subcluster van de Russische buitenlandse inlichtingendienst SVR, en vond op besmette laptops twee malwarefamilies die eerder buiten beeld bleven.
Daarmee verschuift de schade. Tot nu toe eindigde deze aanval bij een gestolen Microsoft 365-inlog: ernstig, maar met een wachtwoordreset en het intrekken van tokens grotendeels te repareren. Nu kan een medewerker terugkomen van een beurs met een laptop waarop een programma draait dat meeleest, meekijkt en bestanden wegsluist. Voor een bedrijf met reizende mensen komt er daarom een tweede vraag bij naast "is dit account nog veilig": wat staat er op dat toestel, en wat gebeurt er mee als het thuiskomt. Dat gebruikers van hotelwifi ook doelwit zijn van malware en niet alleen van phishing, is precies het verschil met de berichtgeving van vorige week.
Van nepinlogpagina naar nepupdate
Microsoft noemt de campagne CaptiveCrunch en volgt de manipulatie van gastennetwerken sinds begin mei 2026. Het captive portal, het inlogscherm dat een gastennetwerk toont voordat je internet krijgt, stuurt DNS- en HTTP-verkeer langs infrastructuur van de aanvaller. Daar splitst het pad in tweeën.
De eerste route is de bekende: nagemaakte Microsoft-domeinen die inloggegevens onderscheppen en de device-code flow van Entra ID misbruiken. Het gaat om dezelfde vier domeinen die in juli al opdoken, ms365-device.com, ms365-live.com, m365-owa.com en owa-ms365.com. De tweede route is nieuw. Daar verschijnt een ClickFix-landing die zich voordoet als een mislukte automatische driverreparatie van Windows en de gebruiker stap voor stap een verificatiescript laat plakken in Windows Terminal. Op Android krijgt het slachtoffer de instructie een APK-bestand te downloaden en te installeren.

Die tweede route leunt niet op een lek maar op een handeling van de medewerker zelf, en dat werkt. Microsoft zag ClickFix eerder dit jaar al toenemen bij zakelijke klanten, waaronder een aanval op de gemeente Epe. Op een congresdag, met een laptop die "even een driver moet repareren" voordat de wifi werkt, is de drempel om zo'n scherm te volgen laag.
Wat CornFlake en ChocoShell op de laptop doen
CornFlake is een remote access trojan voor Windows, geschreven in Go: een programma dat de aanvaller volledige bediening op afstand geeft. Hij nestelt zich als Windows-service svchost32 onder de weergavenaam "Cloud Sync Service" en levert toetsaanslagen, klembordinhoud, schermafdrukken, camera- en microfoonopnamen, opgeslagen wachtwoorden uit Chrome, Firefox en Edge, zicht op aangesloten USB-apparaten en een shell op afstand. Bestanden gaan naar buiten met een rem erop, maximaal 1.000 bestanden of 500 MB per cyclus, wat de uitstroom onder de radar van veel netwerkmonitoring houdt.
ChocoShell is een infostealer in PowerShell die alleen in het geheugen draait en dus weinig sporen op schijf achterlaat. Hij haalt sessiecookies, opgeslagen wachtwoorden, Microsoft 365-tokens en wifi-wachtwoorden op, omzeilt de bevestigingsprompt van Windows (UAC) en praat met zijn server over HTTPS, vermomd als een trackingpixel.
Twee van die buitgemaakte zaken verdienen aparte aandacht. Wifi-wachtwoorden leveren de aanvaller het volgende netwerk op, inclusief het kantoornetwerk waarop de laptop straks weer inlogt. En een gestolen Microsoft 365-token maakt de vraag of meervoudige verificatie aanstond grotendeels irrelevant, want de aanvaller neemt de al ingelogde sessie over in plaats van een wachtwoord te stelen. Beide families worden aangestuurd vanuit FruitStone, een webpaneel waarmee operators besmette systemen beheren, payloads bouwen en de buit doornemen en dat zich voordoet als bedrijfssoftware onder de naam "CloudSync Console".
De dader is een andere dan gedacht
Toen gekaapte wifi-gateways gasten via aangepaste DNS-instellingen naar valse Microsoft 365-inlogpagina's stuurden, wees ReliaQuest op 23 juli op de signatuur van APT28, ook bekend als Forest Blizzard, de eenheid van de Russische militaire inlichtingendienst. Het bedrijf hield het toen bij een gelijkenis in werkwijze en schreef de campagne niet hard toe; die inschatting rustte op tactische overeenkomsten met eerdere routercampagnes tegen Microsoft 365.
Microsoft komt tot een andere uitkomst. Het bedrijf erkent de overeenkomsten met de DNS-kaping van Forest Blizzard, maar houdt CaptiveCrunch daarvan gescheiden en legt de campagne bij Storm-2945, een subcluster van Midnight Blizzard, dat de Verenigde Staten en het Verenigd Koninkrijk toeschrijven aan de Russische buitenlandse inlichtingendienst SVR. Niet de militaire tak dus, maar de civiele spionagedienst, met een slachtofferprofiel dat daarbij past: overheden, diplomatieke posten, ngo's en IT-dienstverleners, vooral in de Verenigde Staten en Europa. Die laatste categorie is voor Nederlandse bedrijven de relevante: een besmette laptop bij een IT-leverancier is een ingang bij al zijn klanten.
De tijdlijn laat zien hoe recent het malwaredeel is. Het eerste stuurserver-adres dook op 28 april op, de manipulatie van gastennetwerken begin mei, CornFlake en ChocoShell werden op 1 juli voor het eerst gezien en op 16 juli werden de device-code-omleidingen in dezelfde landingspagina's ingebouwd. Microsoft ziet Storm-2945 sinds februari 2026 bovendien AI inzetten bij zijn device-code- en OAuth-phishingcampagnes, en vermoedt op basis van de consistente codeerstijl en het commentaar in ChocoShell dat ook die code met AI-hulp is geschreven.
Eén ding weet Microsoft nog niet: hoe de aanvallers de netwerkapparatuur in die hotels binnenkwamen. Dat onderzoek loopt nog. De eerdere aanname dat het om blootgestelde beheerinterfaces met zwakke wachtwoorden gaat, is dus nog steeds een aanname.
Wat Microsoft adviseert voor reizende medewerkers
De verdediging zit niet in een aankoop maar in beleid en configuratie. Een captive portal is het inlogscherm van een gastennetwerk, en het apparaat erachter bepaalt wat elke gast te zien krijgt, dus de kern van het advies is simpel: vertrouw dat apparaat niet en geef het zo min mogelijk. Microsoft noemt deze maatregelen.
- Eigen verbinding boven gastenwifi. Een mobiele hotspot, eSIM-data of satellietverbinding gaat voor publieke wifi waar dat praktisch kan.
- Onbeveiligde wifi blokkeren via MDM, en voor teams die vaak reizen een door het bedrijf beheerde reisrouter met een versleutelde tunnel.
- Nooit software installeren die via een captive portal wordt aangeboden. Geen driverreparatie, geen browserupdate, geen APK.
- De device-code flow blokkeren. Microsoft adviseert deze inlogroute overal uit te zetten waar hij niet aantoonbaar nodig is, aangevuld met voorwaardelijke toegang en beleid op risicovolle aanmeldingen.
- Passkeys in plaats van wachtwoorden, zodat een nagemaakte inlogpagina niets oplevert.
- Bij het aanmelden op een gastennetwerk geen zakelijke inloggegevens hergebruiken en zo min mogelijk prijsgeven over werkgever en functie.
Voor wie deze maatregelen op papier al had staan, verandert er weinig aan de lijst en veel aan de urgentie. De aanval leverde eerst een account op dat je kon terugpakken. Nu levert hij een apparaat op dat maanden mee kan luisteren, en de vraag na een congresreis is niet langer of iemand ergens is ingelogd, maar of die laptop terug de deur in mag zonder opnieuw te zijn opgezet.
Veelgestelde vragen
Controles die vanzelf lopen
Een reisbeleid werkt pas als het niet van een checklist afhangt die niemand afvinkt. Ik denk met je mee over hoe je dat regelt, ontwerp de werkwijze en bouw en automatiseer hem daarna ook echt, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
