Russische Angreifer: Microsoft-365-Zugangsklau durch Hotel-Router

https://www.heise.de/rss/heise-atom.xml Hits: 5
Summary

IT-Sicherheitsforscher haben kompromittierte WLAN-Zugangspunkte in Hotels, Konferenzzentren und in anderen geteilten Umgebungen entdeckt. Angreifer, die in Russland verortet werden, sollen den Traffic umgeleitet und dabei Zugangsdaten zu Microsoft 365 ausgespäht haben. Die Angriffe sollen seit Juni dieses Jahres laufen. Weiterlesen nach der Anzeige Das schreibt die IT-Sicherheitsfirma ReliaQuest in einem Blogbeitrag. Die russische Cybergang mit der Bezeichnung APT28, auch als „Fancy Bear“ oder „Forest Blizzard“ bekannt, wurde bereits früher mit ähnlichen Angriffen in Verbindung gebracht. Jetzt soll sie auf vergiftetes DNS (DNS Poisoning) setzen, um regulären Web-Traffic umzuleiten und mittels gefälschter Zugangsseiten für Microsoft 365 die Zugangsdaten von Opfern abzugreifen. Die WLAN-Router und -Zugangspunkte wurden demnach mit mittlerer Wahrscheinlichkeit über zugängliche Verwaltungsoberflächen angegriffen, die IT-Forscher nennen auch SSH, SNMP und Web-Management-Oberflächen. Mit Sicherheit können die Analysten das nicht belegen, jedoch entspreche das dem zuvor beobachteten Muster in der Fancy-Bear-Angriffskampagne „FrostArmada“. Dabei verändern die Angreifer die Gerätekonfiguration, um Anfragen auf von ihnen kontrollierte Infrastruktur umzuleiten. Kompromittierte Geräte haben die Forscher in mehreren Städten in den USA gefunden, aber auch in Indien und Saudi-Arabien. Der umgeleitete Traffic betrifft viele Sektoren wie Finanzdienstleistungen, Gesundheitswesen, den juristischen Bereich, Energie sowie den Handel. Die Angriffe richten sich daher offenbar gegen alle reisenden Angestellten. Schutzmaßnahme VPN Der Einsatz von VPN schützt vor diesen Angriffen, erklären die IT-Forscher. Dazu muss der Tunnel auf Unternehmensgeräten dauerhaft aktiviert sein und sämtlichen Traffic, einschließlich DNS, über das Unternehmensnetzwerk leiten. Dadurch erreichen die Anfragen gar nicht erst die kompromittierten Infrastrukturen und lassen den Angriff ins Leere laufen. Solche Angriff...

First seen: 2026-07-27 09:23

Last seen: 2026-07-27 13:27