De aanvallers manipuleren het dataverkeer op de wifi-toegangspunten van de hotels. Zodra een gebruiker verbinding maakt, verschijnt er in plaats van de gebruikelijke inlogpagina een melding die vraagt om een update van de browser, Windows of beveiligingssoftware.
Ook worden er nagemaakte Microsoft 365-inlogpagina's getoond. Wie op de meldingen ingaat, downloadt malware op zijn apparaat. Het programma CornFlake werkt als een Remote Access Trojan waarmee aanvallers toetsaanslagen registreren, screenshots maken en toegang krijgen tot de microfoon en webcam.
Een tweede tool, ChocoShell, is gericht op het stelen van opgeslagen wachtwoorden en accounts voor Microsoft 365 en Azure.
Omzeiling van tweefactorauthenticatie via GhostPairing
Naast het verspreiden van malware maakt de hackersgroep gebruik van een techniek genaamd Device-Code Phishing, ook bekend als ghost pairing. Hierbij proberen de aanvallers een eigen apparaat te koppelen aan het account van het slachtoffer. De gebruiker wordt misleid om een autorisatiecode in te voeren op een valse pagina, waardoor de hackers toegang krijgen tot het account.
Met deze methode weten de aanvallers ook accounts te stelen die beveiligd zijn met tweefactorauthenticatie. Microsoft observeert deze specifieke aanvalsvorm al langer, maar de combinatie met gemanipuleerde hotelnetwerken is nieuw.
Advies voor veilig internetten op reis
Microsoft adviseert om openbare wifi-netwerken in hotels en conferentiecentra als onveilig te beschouwen. Reizigers kunnen voor een veilige verbinding beter gebruikmaken van hun mobiele databundel of een persoonlijke hotspot.
Wie toch gebruikmaakt van hotel-wifi, moet voorzichtig zijn met meldingen in de browser. Officiële updates verlopen altijd via de ingebouwde functies van het besturingssysteem of de betreffende applicatie, en nooit via een browservenster.
Een VPN-verbinding kan voorkomen dat het netwerkverkeer wordt omgeleid naar schadelijke domeinen, al blijven de valse updatemeldingen in de browser wel zichtbaar.