DAX +2,91 % 25.484,85 Pkt 12:15:07 MDAX +1,99 % 32.304,33 Pkt 12:15:07 Euro Stoxx 50 +1,26 % 6.359,81 Pkt 12:15:00 Dow Jones -0,52 % 51.947,25 Pkt 23:26:43 S&P 500 -1,16 % 7.411,98 Pkt 23:26:35 Nasdaq -2,78 % 24.975,82 Pkt 23:15:59 Nikkei +0,50 % 64.931,19 Pkt 08:45:03 Gold +0,55 % 4.093,20 USD 12:20:04 Silber +0,88 % 59,43 USD 12:18:52 Brent -8,49 % 88,56 USD 12:19:59 WTI -7,11 % 82,96 USD 12:20:04 Bitcoin -0,08 % 65.290,50 USD 12:29:50 EUR/USD +0,21 % 1,14010 USD 12:29:20 EUR/GBP +0,06 % 0,85510 GBP 12:30:07 EUR/CHF -0,09 % 0,92850 CHF 12:30:07 EUR/JPY +0,01 % 186,409 JPY 12:30:07

Hacker manipulieren Hotel-WLANs

Allgemein

Angreifer manipulieren DNS-Einstellungen in Hotel-WLANs, um Nutzer auf gefälschte Microsoft-365-Seiten umzuleiten und Zugangsdaten abzugreifen. Sicherheitsforscher des Unternehmens ReliaQuest haben eine seit mindestens Juni 2026 laufende Angriffsreihe aufgedeckt. Dabei manipulieren Angreifer die DNS-Einstellungen von WLAN-Gateways in Hotels und Konferenzzentren. Betroffen sind Standorte in mehreren US-Städten sowie in Indien und Saudi-Arabien. Das Ziel der Kampagne ist der Diebstahl von Zugangsdaten für Microsoft-365-Konten von Geschäftsreisenden aus Branchen wie dem Finanzwesen, der Rechtsberatung, dem Gesundheitssektor und dem Einzelhandel. ReliaQuest erläuterte die Beobachtungen wie folgt: „Wir haben Datenverkehr zu diesen kompromittierten Gateways von Organisationen aus einer Reihe von Branchen beobachtet, darunter Finanzdienstleistungen, professionelle Dienstleistungen, Recht, Gesundheitswesen, Energie und Einzelhandel. Dies bestätigt, dass es sich nicht um eine branchenspezifische Zielrichtung handelt, sondern um eine Kampagne, die sehr wahrscheinlich auf reisende Mitarbeiter abzielt, wo immer sie sich verbinden.“ ReliaQuest Umleitung des Datenverkehrs und Umgehung von MFA Nach dem Erlangen von Administratorrechten auf den WLAN-Geräten ändern die Angreifer deren DNS-Konfiguration. Anfragen zu legitimen Microsoft-Diensten werden auf von den Angreifern kontrollierte Domänen wie m365-owa[.]com oder ms365-live[.]com umgeleitet. Auf diesen gefälschten Anmeldeseiten werden Nutzer zur Eingabe ihrer Daten oder zur Autorisierung über das Device-Code-Verfahren verleitet. Bei diesem Ablauf fordert eine gefälschte Seite den Nutzer auf, eine Anmeldung zu bestätigen. Dazu hielt ReliaQuest fest: „Was der Benutzer nicht sehen kann, ist, dass die Bestätigung der Aufforderung eine vom Angreifer initiierte Sitzung autorisiert.“ Durch die Bestätigung wird ein gültiges OAuth-Token an den Angreifer ausgestellt. Dieses Vorgehen ermöglicht die Übernahme der Sitzung und umgeht Mehrfaktor-Authentifizierungen (MFA), ohne dass Zugangsdaten abgefangen werden müssen. In rund einem Drittel der untersuchten Fälle versuchten die Angreifer zudem, das Web Proxy Auto-Discovery Protokoll (WPAD) zu missbrauchen. Schutzmaßnahmen vor Microsoft-365-Diebstahl ReliaQuest ordnet die Angriffsmethoden der unter den Namen APT28, Fancy Bear oder Forest Blizzard bekannten Gruppe zu, die mit ähnlichen Mustern in der Vergangenheit unter der Bezeichnung FrostArmada auftrat. Die Nutzung öffentlicher DNS-Server wie 8.8.8.8 schützt nicht vor der Manipulation, da das kompromittierte Gateway unverschlüsselte Anfragen vor dem Erreichen des Resolvers abfängt. Zur Abwehr empfiehlt das Sicherheitsunternehmen den durchgehenden Einsatz von VPN-Verbindungen mit vollständiger Tunnelung sowie verschlüsseltes DNS im strikten Modus. Zudem wird geraten, das WPAD-Protokoll zu deaktivieren und das Device-Code-Authentifizierungsverfahren in Microsoft Entra ID abzuschalten, sofern dieses nicht zwingend benötigt wird. (red)

← Zurück zu News

Bereit für Ihre kostenlose E-Mail?

512 MB Speicher, modernes Webmail und ein News-Portal — kostenlos starten.

Jetzt kostenlos registrieren