Hackers die gelinkt worden aan Russische militaire inlichtingendiensten maken gebruik van bekende kwetsbaarheden in oudere internetrouters om op grote schaal authenticatietokens van Microsoft Office-gebruikers te verzamelen, waarschuwen beveiligingsexperts. Deze spionagecampagne stelde de door de staat gesteunde Russische hackers in staat om ongemerkt tokens te onderscheppen van gebruikers op meer dan 18.000 netwerken, zonder dat er malware of kwaadaardige code werd ingezet.
Microsoft meldde in een blogpost dat meer dan 200 organisaties en 5.000 consumentapparaten betrokken waren bij deze stille maar effectieve spionagenetwerk, opgezet door een door Rusland gesteunde dreigingsactor die bekendstaat als "Forest Blizzard". Deze groep, ook bekend als APT28 of Fancy Bear, wordt toegeschreven aan militaire inlichtingendiensten binnen de Russische General Staff Main Intelligence Directorate (GRU). APT28 was eerder verantwoordelijk voor de hack van de Hillary Clinton-campagne en andere Democratische organisaties in 2016.
Onderzoekers van Black Lotus Labs, een beveiligingsdivisie van internetprovider Lumen, ontdekten dat op het hoogtepunt van de activiteiten in december 2025 meer dan 18.000 routers werden getroffen. Het ging vooral om verouderde, niet meer ondersteunde routers, voornamelijk Mikrotik- en TP-Link-modellen die gericht zijn op de kleine kantoor- en thuismarkt (SOHO). De aanvallers hoefden geen malware te installeren, maar maakten gebruik van bekende kwetsbaarheden om de DNS-instellingen van de routers aan te passen naar DNS-servers die zij controleerden.
Door deze DNS-hijacking konden de aanvallers alle gebruikers binnen het lokale netwerk omleiden via hun eigen servers. Hierdoor konden zij OAuth-authenticatietokens onderscheppen die normaal gesproken alleen worden verzonden nadat gebruikers succesvol waren ingelogd en multi-factor authenticatie hadden doorlopen. Dit gaf de aanvallers directe toegang tot accounts zonder dat zij de inloggegevens of eenmalige codes hoefden te stelen via phishing.
Microsoft omschrijft deze activiteiten als DNS-hijacking om post-compromis adversary-in-the-middle (AiTM) aanvallen uit te voeren op TLS-verbindingen van Microsoft Outlook op het web. Hoewel het aanvallen van SOHO-apparaten geen nieuwe tactiek is, is dit de eerste keer dat Microsoft Forest Blizzard op grote schaal DNS-hijacking ziet toepassen om AiTM-aanvallen op TLS-verbindingen te ondersteunen na het exploiteren van randapparatuur.
Black Lotus Labs-engineer Danny Adamitis gaf aan dat het interessant zal zijn om te zien hoe Forest Blizzard reageert op de recente aandacht voor hun spionageoperatie.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *