Cybersecurity

Russische hackers kapen wifi in hotels

4 augustus 2026 16:02 ⏱ 5 minuten leestijd Bron: yro.slashdot.org
Russische hackers kapen wifi in hotels

Russische hackers kapen de wifi van hotels en congrescentra over de hele wereld. Microsoft maakte daar deze week details over bekend. De aanvallers manipuleren zogeheten captive portals. Dat is de inlogpagina die verschijnt bij verbinding met een openbaar netwerk. Gasten belanden daardoor op valse pagina’s. Die pagina’s vragen om inloggegevens of bieden een nepupdate aan. Wie meegaat in de truc, levert wachtwoorden en sessietokens in. Microsoft doopte de operatie CaptiveCrunch. De groep erachter heet Midnight Blizzard. Onderzoekers volgden dezelfde groep eerder onder de codenaam NOBELIUM. De Verenigde Staten en het Verenigd Koninkrijk schrijven de groep toe aan de SVR. Dat is de Russische buitenlandse inlichtingendienst. De hackers richten zich niet op één sector. Ze mikken vooral op werknemers die veel reizen. Juist die groep logt onderweg in op onbekende netwerken.

Een captive portal vormt de tussenpagina van een gastnetwerk. Hotels, luchthavens en congreslocaties gebruiken zo’n pagina dagelijks. Normaal vraagt het scherm om een kamernummer of een akkoord met de voorwaarden. Daarna volgt toegang tot internet. De aanvallers breken in op de apparatuur achter dat portaal. Vervolgens sturen ze het verkeer van gasten een andere kant op. De bezoeker ziet dan een pagina die er echt uitziet. Soms lijkt het een gewone inlogpagina van het hotel. Soms meldt het scherm dat een browser of stuurprogramma verouderd is. De nepmelding dringt aan op een snelle update. Die aanpak werkt goed, omdat reizigers haast hebben. Ze willen mailen, vergaderen of inchecken voor een vlucht. Bovendien wekt een hotelnetwerk vertrouwen. De gast betaalt immers voor de kamer en het internet. Precies dat vertrouwen misbruiken de hackers.

Microsoft blijft vaag over de omvang van de campagne. Het bedrijf spreekt over besmettingen in meerdere landen. Namen van die landen ontbreken in de technische analyse. Ook een totaalaantal getroffen locaties geeft Microsoft niet. Beveiligingsbedrijf ReliaQuest publiceerde in juli een eigen onderzoek. Microsoft verwijst daar in zijn rapport naar. ReliaQuest vond gekaapte portalen in meerdere Amerikaanse steden. Daarnaast trof het bedrijf besmette systemen aan in India en Saoedi-Arabië. Vrijwel altijd ging het om hotels. Het verkeer kwam van sterk uiteenlopende bedrijven. Onder de slachtoffers zaten financiële dienstverleners en advocatenkantoren. Ook adviesbureaus, zorginstellingen, energiebedrijven en retailers stonden op de lijst. Die brede spreiding zegt veel over de opzet. De aanvallers selecteren geen sector, maar een situatie. Iedereen die met een laptop op reis gaat, vormt een doelwit.

Waar de inbraak lukte, plaatsten de aanvallers twee gereedschappen. Het eerste heet CornFlake. Dat is een remote access trojan voor Windows. De makers schreven het programma in de taal Go. Zo’n trojan geeft de aanvaller controle op afstand. CornFlake legt toetsaanslagen vast via een keylogger. Het maakt ook schermafbeeldingen van het bureaublad. Daarnaast kan het de webcam inschakelen. Zelfs geluidsopnames behoren tot de mogelijkheden. Tot slot steelt het inloggegevens en sessietokens. Een besmette laptop verandert daarmee in een afluisterpost. Wie in een hotelkamer een vertrouwelijk gesprek voert, loopt risico. Ook een presentatie op het scherm belandt zo bij de aanvaller. Voor een inlichtingendienst is dat precies de bedoeling. Reizende medewerkers nemen vaak gevoelige dossiers mee naar het buitenland.

Het tweede gereedschap draagt de naam ChocoShell. Dit is een infostealer op basis van PowerShell. Het programma draait volledig in het geheugen. Daardoor laat het nauwelijks sporen achter op de harde schijf. Virusscanners hebben het er zichtbaar moeilijk mee. ChocoShell jaagt op browsercookies en opgeslagen wachtwoorden. Ook single-sign-on-tokens van Microsoft 365 staan op het verlanglijstje. Verder pikt het bewaarde wifi-gegevens mee. Die tokens vormen het grootste probleem. Met een geldig sessietoken hoeft een aanvaller geen wachtwoord te kennen. Hij omzeilt daarmee vaak ook de tweestapsverificatie. Het systeem denkt immers dat de gebruiker al inlogde. Een gestolen token opent zo direct de zakelijke mailbox. Alleen het wachtwoord veranderen helpt dan niet. Beheerders moeten ook alle actieve sessies intrekken.

Microsoft ziet bovendien aanwijzingen richting Android. Slachtoffers krijgen op hun telefoon vergelijkbare meldingen te zien. Het scherm dringt aan op het downloaden van een APK-bestand. Zo’n bestand installeert een app buiten de Play Store om. Wie dat toestaat, haalt de aanvaller binnen op zijn telefoon. Daarmee groeit de campagne uit boven de laptop. Een zakelijke telefoon bevat vaak dezelfde mail en dezelfde tokens. Bovendien dragen reizigers hun telefoon overal mee naartoe. De impact van een besmetting reikt daardoor verder dan het hotel. Reizigers doen er goed aan om alert te blijven. Een wifi-portaal vraagt nooit om een software-update. Ook een bedrijfswachtwoord hoort niet thuis op zo’n pagina. Twijfel je over een melding, verbreek dan de verbinding.

Beveiligers geven een paar concrete adviezen. Gebruik onderweg een vpn of de hotspot van je telefoon. Installeer updates alleen via het besturingssysteem zelf. Weiger elke installatie die een netwerk je opdringt. Organisaties kunnen daarnaast phishingbestendige inlogmethoden invoeren, zoals passkeys. Die werken niet op een nagemaakte pagina. Meld een verdachte melding altijd bij de eigen ict-afdeling. De aanval laat vooral zien hoe kwetsbaar gastnetwerken zijn. Het hotel beheert die apparatuur zelden zelf. Toch vertrouwen duizenden zakelijke gasten er dagelijks op.

Meer over Cybersecurity