SecBoard
Zurück zur Übersicht

Hotel Wi-Fi attacks use custom malware to breach Microsoft 365 accounts

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Midnight Blizzard (APT29) nutzt maßgeschneiderte Malware, um über kompromittierte Hotel-WLANs Microsoft 365-Konten anzugreifen. Weltweit sind Unternehmen betroffen, die diese Netzwerke nutzen. Nutzern wird dringend empfohlen, zu aktivieren und verdächtige Aktivitäten zu melden.

Kurzfassung

Die APT-Gruppe Midnight Blizzard (APT29) nutzt maßgeschneiderte Malware, um über kompromittierte Hotel-WLANs Microsoft 365-Konten anzugreifen. Unternehmen weltweit, die diese Netzwerke nutzen, sind betroffen. Es wird dringend empfohlen, Multi-Faktor-Authentifizierung zu aktivieren und verdächtige Aktivitäten zu melden.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Unternehmen weltweit, die Microsoft 365 nutzen und deren Mitarbeiter kompromittierte Hotel-WLANs verwenden. Die Gesundheitsbranche ist als betroffene Branche genannt.

Warum relevant

Diese Angriffe zielen direkt auf Microsoft 365-Konten ab, was zu unbefugtem Zugriff auf sensible Unternehmensdaten führen kann. Die Nutzung von Hotel-WLANs durch Mitarbeiter stellt ein erhebliches Risiko dar, das über herkömmliche Unternehmensperimeter hinausgeht.

Realistisches Worst Case

Unbefugter Zugriff auf Microsoft 365-Konten, was zur Kompromittierung von E-Mails, Dokumenten und anderen Cloud-Ressourcen führen kann. Dies könnte Datenexfiltration oder weitere Angriffe ermöglichen.

Handlungsempfehlung

Sofortige Überprüfung und Durchsetzung der Multi-Faktor-Authentifizierung (MFA) für alle Microsoft 365-Konten. Sensibilisierung der Mitarbeiter für die Risiken der Nutzung öffentlicher WLANs und die Meldung verdächtiger Aktivitäten.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob MFA für alle Microsoft 365-Konten aktiviert und erzwungen wird, insbesondere für privilegierte Konten.
  • Überprüfen Sie die Protokolle von Microsoft 365 auf ungewöhnliche Anmeldeversuche, Anmeldungen von unbekannten Standorten oder verdächtige Aktivitäten, die auf eine Kompromittierung hindeuten könnten.
  • Führen Sie eine Sensibilisierungsschulung für Mitarbeiter durch, die häufig reisen, um sie über die Risiken von Hotel-WLANs und die Bedeutung der Nutzung von VPNs oder mobilen Hotspots zu informieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1078 Valid AccountsHighHotel Wi-Fi attacks use custom malware to breach Microsoft 365 accounts
Initial AccessT1133 External Remote ServicesHighexploiting hotel Wi-Fi networks globally
ExecutionT1204 User ExecutionLowdeploy custom malware
PersistenceT1078 Valid AccountsLowcompromise Microsoft 365 accounts
Offene Punkte
  • Die spezifischen Methoden, mit denen die maßgeschneiderte Malware über das Hotel-WLAN verbreitet wird, sind nicht im Artikel genannt.
  • Details zur Art der maßgeschneiderten Malware und ihrer genauen Funktionalität sind nicht im Artikel genannt.
  • Die genauen Länder oder Regionen, in denen die Angriffe stattfinden, sind nicht im Artikel genannt, außer 'weltweit'.
  • Es ist nicht spezifiziert, welche spezifischen Schwachstellen in den Hotel-WLANs ausgenutzt werden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Themen
Security