Onderzoekers van ReliaQuest hebben een campagne blootgelegd waarbij aanvallers wifi-gateways van hotels en congrescentra compromitteren om Microsoft 365-accounts van reizende zakelijke gebruikers over te nemen. De werkwijze vertoont overeenkomsten met eerdere activiteiten van de aan Rusland gelinkte groep APT28. Volgens ReliaQuest voorkomt één maatregel de belangrijkste blootstelling: verplicht gebruik van always-on VPN met full-tunnel configuratie op zakelijke apparaten.
Via DNS-vergiftiging op deze captive portal-apparaten worden gebruikers omgeleid naar infrastructuur die door de aanvallers wordt beheerd, zonder dat een phishingmail of malafide bijlage nodig is. ReliaQuest trof gecompromitteerde gateways aan in meerdere Amerikaanse steden, en verder in India en Saoedi-Arabië. Verkeer van organisaties in uiteenlopende sectoren, waaronder financiële dienstverlening, juridische dienstverlening, zorg, energie en retail, werd naar deze gateways herleid, wat volgens het bedrijf erop wijst dat de campagne geen specifieke sector target maar reizende medewerkers in het algemeen.
Werkwijze van de aanval
Volgens ReliaQuest verkrijgen de aanvallers eerst beheerderstoegang tot een gateway, vermoedelijk via blootgestelde beheerinterfaces zoals SSH, SNMP of webconsoles in combinatie met zwakke of hergebruikte inloggegevens. Met die toegang wordt de DNS-configuratie van het apparaat aangepast, waardoor verzoeken van alle aangesloten clients naar door de aanvallers gecontroleerde adressen kunnen worden omgeleid. Vier domeinen die Microsoft-omgevingen nabootsen, m365-owa.com, owa-ms365.com, ms365-device.com en ms365-live.com, waren gehost op twee IP-adressen. ReliaQuest stelt met hoge mate van zekerheid dat deze domeinen door dezelfde actor worden beheerd, gebaseerd op gedeelde registratiegegevens.
Het bedrijf geeft aan dat gangbare beveiligingsmaatregelen tegen DNS-manipulatie deze techniek niet blokkeren. Ook apparaten met een vast ingesteld resolver-adres blijven kwetsbaar, omdat het verzoek als onversleuteld verkeer over de gateway loopt. Alleen een full-tunnel VPN of versleutelde DNS in strikte modus, zonder terugval op onversleuteld verkeer, sluit dit lek volgens ReliaQuest daadwerkelijk.
Vermoedelijke link met APT28
ReliaQuest brengt de tactiek in verband met APT28, ook bekend als Fancy Bear of Forest Blizzard, een groep die volgens beveiligingsonderzoekers opereert namens de Russische militaire inlichtingendienst. De werkwijze overlapt met een eerder ontmantelde campagne genaamd FrostArmada, waarbij DNS-instellingen van SOHO-routers werden aangepast om Microsoft-aanmeldingen en OAuth-tokens te onderscheppen. ReliaQuest benadrukt dat deze nieuwe campagne niet direct aan FrostArmada wordt toegeschreven, omdat de infrastructuur afwijkt en de aanvallers, anders dan bij FrostArmada, alle DNS-verzoeken omleiden in plaats van selectief op trefwoorden te filteren. Dat laatste zou volgens het bedrijf kunnen duiden op een minder ervaren actor.
In ongeveer een derde van de onderzochte gevallen zag ReliaQuest ook pogingen tot misbruik van Web Proxy Auto-Discovery (WPAD), een Windows-functie die automatisch proxy-instellingen ophaalt. Als dit slaagt, kan verkeer van vrijwel alle Windows-applicaties via een proxy van de aanvaller lopen. Daarnaast werd in een beperkt aantal gevallen misbruik van de zogeheten device-code authenticatieflow van Microsoft waargenomen, waarbij gebruikers na omleiding een aanmeldscherm te zien krijgen en bij goedkeuring onbewust een sessie van de aanvaller autoriseren. Microsoft geeft in dat geval geldige OAuth-tokens af aan de client van de aanvaller, waarmee toegang tot het account wordt verkregen zonder dat wachtwoorden worden onderschept.
ReliaQuest adviseert organisaties always-on VPN met full-tunnel configuratie verplicht te stellen voor zakelijke apparaten, split-tunneling uitzonderingen te elimineren, WPAD uit te schakelen waar niet nodig, proxy-authenticatielogs te controleren op onbekende hosts en de device-code flow te blokkeren via een Conditional Access-beleid in Microsoft Entra ID. Het bedrijf wijst er verder op dat medewerkers getraind kunnen worden om URL’s en certificaten te controleren voordat ze inloggegevens invoeren, zeker op wifi-netwerken van hotels, congrescentra of luchthavens. Volgens ReliaQuest ondersteunt het eigen platform GreyMatter detectie van deze aanvalsketen door DNS-verkeer, authenticatieroutes en endpointgedrag met elkaar te correleren.