Gasten die gebruikmaken van wifi-netwerken in hotels zijn niet alleen het doelwit van phishingaanvallen, maar ook van pogingen om hun apparaten met malware te infecteren, aldus Microsoft. Zowel Windows-pc's als Android-telefoons kunnen hierbij worden getroffen.

Cybersecuritybedrijf ReliaQuest waarschuwde recent voor aanvallers die wereldwijd wifi-gateways van hotels en conferentiecentra hacken. Dit gebeurt vaak via zwakke of hergebruikte inloggegevens. Zodra de aanvallers toegang hebben tot deze gateways, passen ze de DNS-instellingen aan. Hierdoor krijgen zij gedeeltelijke controle over het netwerkverkeer van gebruikers. Wanneer slachtoffers vervolgens de Microsoft-inlogpagina bezoeken, worden zij automatisch doorgestuurd naar phishingpagina's die sterk lijken op de echte Microsoft-pagina's en domeinnamen bevatten met termen als 'ms365' en 'm365'.

Microsoft meldt dat aanvallers naast phishing ook malware verspreiden via de gehackte wifi-routers. Gebruikers worden doorgestuurd naar malafide pagina's waar zogenaamd browser- of systeemupdates worden aangeboden, die in werkelijkheid malware bevatten. Daarnaast worden gebruikers soms slachtoffer van zogenaamde ClickFix-aanvallen, waarbij zij een commando moeten uitvoeren om een CAPTCHA op te lossen of een probleem te verhelpen. Dit commando installeert echter malware. Ook Android-gebruikers worden aangespoord om een kwaadaardige APK te downloaden.

De malware die op deze wijze wordt geïnstalleerd, steelt wachtwoorden en sessietokens, registreert toetsaanslagen, spioneert via webcam en microfoon, monitort usb-sticks, biedt aanvallers toegang via een remote shell, en verzamelt grote hoeveelheden bestanden. Per keer worden duizend bestanden of vijfhonderd megabyte aan data geüpload.

Daarnaast worden de gehackte wifi-routers ingezet voor device code phishing. Hierbij maken aanvallers misbruik van Microsofts device code authenticatie, bedoeld voor apparaten met beperkte invoermogelijkheden. Aanvallers laten een device code genereren en sturen deze samen met een link naar een echte Microsoft-inlogpagina naar het slachtoffer. Wanneer het slachtoffer inlogt en de code invoert, genereert Microsoft een token dat de aanvallers vervolgens gebruiken om toegang te krijgen tot het account van het slachtoffer.

Microsoft adviseert reizigers om wifi-netwerken van hotels, conferentiecentra, luchthavens en vergelijkbare locaties als onbetrouwbaar te beschouwen. In plaats daarvan wordt het gebruik van mobiele hotspots aanbevolen om de veiligheid te waarborgen. Meer details over deze aanvallen zijn te vinden in de security blog van Microsoft.