Ga naar inhoud
  • Drifter
    Drifter

    Hackers kapen hotel-wifi om Microsoft 365-accounts te stelen: een vrijwel onzichtbare aanval op reizende medewerkers

    Cybercriminelen hebben een nieuwe en bijzonder geraffineerde aanvalsmethode ontwikkeld waarbij niet de laptop, smartphone of tablet van een gebruiker wordt gehackt, maar de wifi-infrastructuur van hotels, congrescentra en andere publieke locaties. Hierdoor kunnen aanvallers ongemerkt Microsoft 365-inloggegevens onderscheppen van zakelijke reizigers die gebruikmaken van openbare wifi-netwerken.

    Deze aanval is vooral zorgwekkend omdat zij plaatsvindt op een niveau waarop gebruikers en zelfs veel beveiligingssoftware nauwelijks zicht hebben. Er is geen phishingmail nodig, geen schadelijke bijlage, geen geïnfecteerde website en ook geen malware op het apparaat van het slachtoffer. De aanval vindt volledig plaats binnen de netwerkinfrastructuur waarop de gebruiker vertrouwt.

    Een aanval op de wifi-gateway in plaats van op de gebruiker

    Sinds ten minste juni hebben beveiligingsonderzoekers een campagne waargenomen waarbij zogenaamde captieve wifi-portalen (Captive Portals) worden gecompromitteerd. Dit zijn de inlogpagina's die gebruikers vaak eerst zien wanneer zij verbinding maken met het wifi-netwerk van een hotel, luchthaven, congrescentrum of vergelijkbare locatie.

    Normaal gesproken accepteren bezoekers de gebruiksvoorwaarden of voeren zij een kamernummer of toegangscode in voordat internettoegang wordt verleend. Achter deze relatief eenvoudige webpagina bevindt zich echter een netwerkapparaat dat al het internetverkeer van de gasten beheert.

    Wanneer aanvallers beheerrechten verkrijgen op zo'n gateway of portal, krijgen zij feitelijk controle over de internetverbinding van iedere gast die via dat netwerk online gaat.

    Hoe krijgen aanvallers toegang?

    In veel gevallen blijken netwerkapparaten onvoldoende beveiligd te zijn. Veelvoorkomende oorzaken zijn:

    • zwakke beheerderswachtwoorden;
    • hergebruikte inloggegevens;
    • standaardwachtwoorden die nooit zijn gewijzigd;
    • publiek toegankelijke beheerinterfaces;
    • onvoldoende afgeschermde protocollen zoals SSH, SNMP of webbeheerportalen;
    • verouderde firmware waarin bekende kwetsbaarheden aanwezig zijn.

    Wanneer een aanvaller eenmaal beheerrechten bezit, hoeft hij geen enkele laptop of smartphone meer aan te vallen. De gateway zelf wordt het aanvalspunt.

    Misbruik van DNS: het fundament van internet

    De kern van deze aanval is het manipuleren van het Domain Name System (DNS).

    DNS functioneert als het telefoonboek van internet. Mensen typen een domeinnaam zoals:

    login.microsoftonline.com

    maar computers communiceren via IP-adressen. DNS vertaalt deze namen automatisch naar de juiste servers.

    Gebruikers vertrouwen erop dat deze vertaling altijd correct verloopt.

    Juist dat vertrouwen wordt misbruikt.

    DNS-poisoning: de gebruiker wordt ongemerkt omgeleid

    Bij DNS-poisoning of DNS-manipulatie verandert de aanvaller de antwoorden die de gateway teruggeeft op DNS-verzoeken.

    Wanneer een gebruiker probeert verbinding te maken met Microsoft 365, vraagt de computer:

    "Wat is het IP-adres van login.microsoftonline.com?"

    In plaats van het echte Microsoft-adres geeft de gecompromitteerde gateway het IP-adres terug van een server die onder controle staat van de aanvaller.

    Voor de gebruiker lijkt alles normaal.

    De browser opent een pagina die vrijwel identiek oogt aan de echte Microsoft-aanmeldpagina.

    Wanneer de gebruiker zijn gebruikersnaam en wachtwoord invoert, worden deze gegevens rechtstreeks naar de aanvaller gestuurd.

    Afhankelijk van de gebruikte beveiligingsmaatregelen kan de gebruiker daarna zelfs ongemerkt worden doorgestuurd naar de echte Microsoft-omgeving, waardoor de aanval nauwelijks opvalt.

    Waarom deze aanval zo gevaarlijk is

    Traditionele cyberaanvallen laten vaak duidelijke sporen achter:

    • verdachte e-mails;
    • schadelijke downloads;
    • malware;
    • onbekende programma's;
    • antivirusmeldingen.

    Bij deze aanval ontbreekt dat allemaal.

    De laptop of smartphone raakt helemaal niet geïnfecteerd.

    Ook endpointbeveiliging ziet vaak niets verdachts, omdat alle manipulatie plaatsvindt voordat het internetverkeer het apparaat bereikt.

    De gateway onderschept het verkeer nog voordat de gebruiker verbinding maakt met Microsoft.

    Hierdoor ontstaat een zogenoemde on-path attack (voorheen vaak aangeduid als een Man-in-the-Middle-aanval), waarbij de aanvaller zich ongemerkt tussen de gebruiker en de legitieme dienst bevindt.

     

    Moeilijk te detecteren

    Juist omdat de aanval zich buiten het apparaat afspeelt, is detectie bijzonder lastig.

    De meeste beveiligingsoplossingen controleren immers wat er op de computer gebeurt.

    In dit scenario ziet het apparaat slechts een DNS-antwoord terugkomen en maakt vervolgens verbinding met het IP-adres dat door de gateway is verstrekt.

    De manipulatie heeft dan feitelijk al plaatsgevonden.

    Zelfs wanneer beveiligingssoftware achteraf vaststelt dat verbinding is gemaakt met een verdacht domein, zijn de inloggegevens mogelijk al buitgemaakt.

    Gebruikte namaakdomeinen

    Tijdens het onderzoek werden meerdere domeinen ontdekt die speciaal waren geregistreerd om Microsoft 365 na te bootsen, waaronder varianten met namen die sterk lijken op officiële Microsoft-diensten.

    Door gebruik te maken van geloofwaardige domeinnamen proberen aanvallers de kans te vergroten dat slachtoffers geen argwaan krijgen.

    Internationale campagne

    De gecompromitteerde wifi-gateways werden aangetroffen op verschillende locaties in onder meer:

    • Verenigde Staten;
    • India;
    • Saoedi-Arabië.

    De getroffen organisaties waren actief in uiteenlopende sectoren, waaronder:

    • financiële dienstverlening;
    • zakelijke dienstverlening;
    • juridische dienstverlening;
    • gezondheidszorg;
    • detailhandel;
    • energiesector.

    Dit laat zien dat de aanval niet gericht is op één specifieke branche. Iedere organisatie waarvan medewerkers regelmatig reizen, loopt potentieel risico.

    Waarom één gestolen account grote gevolgen kan hebben

    Een succesvol buitgemaakt Microsoft 365-account kan veel meer opleveren dan alleen toegang tot e-mail.

    Afhankelijk van de rechten van de gebruiker kunnen aanvallers toegang verkrijgen tot:

    • Outlook;
    • SharePoint;
    • OneDrive;
    • Microsoft Teams;
    • interne documenten;
    • vertrouwelijke klantgegevens;
    • financiële informatie;
    • contracten;
    • bedrijfscommunicatie.

    Wanneer het account bovendien uitgebreide rechten bezit of aanvullende systemen gebruikt die gekoppeld zijn aan Microsoft 365, kan de schade aanzienlijk oplopen.

    Waarom Google DNS of Cloudflare DNS geen volledige oplossing zijn

    Veel mensen denken dat het instellen van een betrouwbare DNS-server, zoals Google DNS (8.8.8.8) of Cloudflare DNS (1.1.1.1), voldoende bescherming biedt.

    Dat is echter een misvatting.

    Hoewel de uiteindelijke DNS-server betrouwbaar is, loopt het DNS-verkeer nog steeds eerst via het lokale netwerk.

    Een gecompromitteerde gateway kan:

    • DNS-verzoeken onderscheppen;
    • DNS-verzoeken blokkeren;
    • gebruikers omleiden;
    • antwoorden manipuleren voordat deze de gekozen DNS-server bereiken.

    De gekozen DNS-provider verandert dus niet het feit dat de lokale gateway het verkeer als eerste verwerkt.

    DNSSEC biedt slechts gedeeltelijke bescherming

    DNS Security Extensions (DNSSEC) voegen digitale handtekeningen toe aan DNS-records, zodat een resolver kan controleren of DNS-antwoorden authentiek zijn.

    Hoewel dit bescherming biedt tegen bepaalde vormen van vervalsing, lost DNSSEC het probleem niet volledig op.

    DNSSEC:

    • versleutelt DNS-verkeer niet;
    • voorkomt niet dat een gateway DNS-verzoeken onderschept;
    • voorkomt niet dat verkeer wordt geblokkeerd;
    • werkt alleen voor domeinen die daadwerkelijk met DNSSEC zijn ondertekend;
    • vereist bovendien dat de gebruikte resolver DNSSEC-validatie ondersteunt.

    Daardoor vormt DNSSEC slechts één verdedigingslaag en geen volledige oplossing.

    Full-Tunnel VPN: de meest effectieve bescherming

    Volgens beveiligingsexperts is een Full-Tunnel Virtual Private Network (VPN) momenteel de meest effectieve maatregel tegen dit type aanval.

    Bij een Full-Tunnel VPN wordt al het netwerkverkeer versleuteld voordat het het lokale netwerk verlaat.

    Hieronder vallen onder meer:

    • webverkeer;
    • DNS-verzoeken;
    • Microsoft 365-verbindingen;
    • overige internetcommunicatie.

    De hotelgateway ziet hierdoor alleen nog versleuteld verkeer richting de VPN-server en kan de inhoud niet lezen of aanpassen.

    Voor organisaties betekent dit dat de onbetrouwbare hotelinfrastructuur feitelijk buiten de vertrouwensketen wordt geplaatst.

    Nadelen

    Een Full-Tunnel VPN kent echter ook nadelen:

    • hogere belasting van de bedrijfsinfrastructuur;
    • meer bandbreedteverbruik;
    • mogelijk hogere latency;
    • hogere operationele kosten;
    • minder geschikt voor organisaties met veel verspreid werkende medewerkers of toepassingen die veel netwerkcapaciteit vereisen.

    Desondanks blijft het voor veel organisaties de veiligste keuze wanneer medewerkers regelmatig gebruikmaken van openbare wifi-netwerken.

    Aanvullende beveiligingsmaatregelen

    Naast een Full-Tunnel VPN adviseren beveiligingsspecialisten onder meer:

    • Conditional Access-beleid binnen Microsoft Entra ID toepassen;
    • Device Code Authentication uitschakelen wanneer deze niet noodzakelijk is;
    • Proxy Auto-Configuration (PAC)-bestanden uitsluitend toestaan vanaf vertrouwde interne servers;
    • Web Proxy Auto-Discovery (WPAD) via groepsbeleid uitschakelen indien dit niet nodig is;
    • DNS over HTTPS (DoH) of DNS over TLS (DoT) inzetten als aanvullende bescherming, bij voorkeur in een strikte configuratie;
    • netwerkapparatuur regelmatig voorzien van firmware-updates;
    • sterke, unieke beheerderswachtwoorden gebruiken;
    • beheerinterfaces uitsluitend toegankelijk maken via beveiligde beheernetwerken;
    • multifactor-authenticatie verplicht stellen voor alle Microsoft 365-accounts;
    • gebruikers trainen om altijd kritisch te kijken naar de URL, het TLS-certificaat en andere signalen van de aanmeldpagina voordat zij hun gegevens invoeren.

    Preventie belangrijker dan detectie

    Een belangrijk inzicht uit deze campagne is dat detectie vaak pas plaatsvindt nadat de aanval al succesvol is geweest.

    Beveiligingssoftware kan achteraf constateren dat verbinding is gemaakt met een verdacht domein, maar op dat moment kunnen gebruikersnaam, wachtwoord en eventuele sessiegegevens al zijn buitgemaakt.

    Daarom verschuift de nadruk steeds meer van detectie naar preventie. Door het netwerkverkeer vooraf te versleutelen, sterke toegangscontroles toe te passen en de netwerkconfiguratie zorgvuldig te beveiligen, wordt de kans aanzienlijk kleiner dat aanvallers succesvol misbruik kunnen maken van gecompromitteerde wifi-gateways.

    Door: Drifter




    Feedback Gebruiker

    Aanbevolen Reacties

    Er zijn geen reacties om weer te geven.



    Log in om te reageren

    Je kunt een reactie achterlaten na het inloggen



    Login met de gegevens die u gebruikt bij softtrack

×
×
  • Nieuwe aanmaken...