Een bedreigingsactor heeft publieke Wi-Fi gateway-apparaten gehackt bij organisaties die captive portal-netwerken gebruiken, met als doel Microsoft 365-accounts van reizende zakelijke medewerkers te compromitteren, meldt ReliaQuest. De aanvallers wijzigden de DNS-configuraties van de getroffen kleine kantoor-/thuisrouters (SOHO) om gebruikers om te leiden naar infrastructuur onder hun controle, waar zij inloggegevens konden stelen.

Deze activiteiten, die sinds juni 2026 aan de gang zijn, vertonen overeenkomsten met de eerder waargenomen FrostArmada-campagne, toegeschreven aan APT28 (ook bekend als Forest Blizzard of Fancy Bear), een door de staat gesponsorde groep die vermoedelijk verbonden is aan de Russische militaire inlichtingendienst GRU. Door gebruik te maken van de adversary-in-the-middle (AitM)-techniek kunnen de hackers het netwerkverkeer van slachtoffers onderscheppen en zo credentials en andere gevoelige informatie buitmaken.

De recent ontdekte aanvallen betroffen gehackte Wi-Fi gateways in gedeelde locaties zoals hotels en conferentiecentra in de Verenigde Staten, India en Saoedi-Arabië. ReliaQuest waarschuwt dat elke organisatie die captive Wi-Fi-diensten aanbiedt, waaronder luchthavens, zorginstellingen, universiteiten en evenementenlocaties, een vergelijkbare aanvalsvector heeft. De getroffen organisaties komen uit diverse sectoren, waaronder financiële dienstverlening, juridische en professionele diensten, gezondheidszorg, energie en retail, wat aangeeft dat de campagne zich richt op reizende werknemers ongeacht hun branche.

De cybersecurityfirma identificeerde vier domeinen die door de aanvallers waren geregistreerd en werden ingezet om Microsoft-imitaties te verspreiden. In tegenstelling tot FrostArmada werd bij deze nieuwe aanvallen DNS-poisoning toegepast om alle gebruikers om te leiden naar door de aanvallers beheerde infrastructuur, wat mogelijk wijst op een minder geavanceerde of minder zorgvuldige actor dan APT28. Hoewel de gebruikte tactieken en procedures deels overeenkomen met die van APT28, zijn er ook verschillen. Zo was het richten op captive portal-apparaten in hotels en conferentiecentra niet eerder gedocumenteerd bij FrostArmada en wijkt de gebruikte infrastructuur af van eerdere APT28-campagnes.