Hotellets wifi gav adgang til jeres Microsoft 365

Hotellets wifi gav adgang til virksomhedens Microsoft 365

Din projektleder tjekkede lige mails fra hotellets wifi, mens familien var i poolen. Bærbaren kom hjem. Det gjorde fremmedes adgang til jeres Microsoft 365 også.

Netværket var ægte. Udstyret bag var ikke

Den 31. juli 2026 offentliggjorde Microsoft Threat Intelligence en rapport om en kampagne, hvor en russisk gruppe siden begyndelsen af maj har manipuleret trafikken på gæstenetværk hos hoteller og konferencecentre verden over. Gruppen knyttes af amerikanske og britiske myndigheder til en russisk efterretningstjeneste.

Her er der ikke tale om et falsk hotspot. Gæsterne loggede på hotellets rigtige netværk. Det var udstyret bag login-siden, der var kompromitteret.

Microsoft har ikke fastlagt hvordan, men finder de samme typer udstyr og managementsystemer igen på tværs af berørte netværk. Det peger på adgang til fælles tjenester frem for indbrud hotel for hotel.

Derfor hjælper det klassiske råd om at tjekke netværksnavnet ikke her.

Sådan foregår det

Når enheden kobler sig på, laver den automatisk et forbindelsestjek. Svaret bliver forfalsket, og brugeren får en side, der ligner en browser- eller systemopdatering.

Klikker han, henter han enten en fjernstyringstrojaner med tastaturaflytning, webcam og mikrofon, eller et værktøj der tømmer browser-cookies, gemte adgangskoder og sessionstokens til virksomhedens kontorpakke.

Siden midten af juli har nogle af siderne sendt gæsten videre til udbyderens ægte login med en enhedskode. Brugeren indtaster koden og godkender angriberens session i stedet for sin egen.

Tofaktor blev gennemført. Af medarbejderen. For angriberen.

Det er samme mekanisme som i de sager, hvor tofaktor blev omgået. Kontrollen var slået til og fungerede efter hensigten. Den godkendte bare den forkerte.

Hvor mange det gælder

Danskerne foretog 2,1 millioner forretningsrejser i 2023 ifølge Danmarks Statistik. 42 procent gik til udlandet, og 72 procent af de overnatninger var på hotel.

Oveni kommer sommerferien, hvor arbejdsbærbaren tages med, fordi ungerne skal spille, eller fordi man lige vil arbejde en time.

Styrelsen for Samfundssikkerhed vurderer i Cybertruslen mod Danmark 2025, at truslen fra cyberspionage er meget høj, og peger særligt på Rusland og Kina.

Den del, ingen skriver i en rapport

Medarbejderen fortæller det ikke. Ingen indberetter, at ungerne spillede på firmacomputeren, og at man klikkede på en opdatering for at komme videre.

Enheden kom hjem og røg på firmanetværket.

Tre ting I kan gøre

Kortlæg hvilke firma-enheder der har været på hotel-, lufthavns- eller konferencenetværk i sommerperioden. Spørg direkte, og gør det til et driftsspørgsmål frem for en anklage.

Tilbagekald aktive sessioner for de brugere. Et nyt password rører ikke et stjålet token.

Skriv reglen ned. Firma-enheder går på mobilt hotspot, ikke gæstenetværk. Og der hentes aldrig opdateringer via en login-side.

Hvornår fik I sidst set efter

Hvornår fik I sidst en uafhængig gennemgang af jeres cybersikkerhed, udført af en ekstern specialist, der tør sige tingene, som de er?

En cybersikkerhedsaudit giver det samlede billede af, hvor I er eksponeret, og hvad der bør gøres først.

Har du brug for at få jeres sikkerhed gennemgået? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

Gør som 4.300 andre. Få mønstre fra 500 dokumenterede sager og konkrete anbefalinger om cybersikkerhed og digital suverænitet hver 14. dag.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

100.000 loginforsøg. Ingen opdagede det

100.000 loginforsøg. Ingen opdagede det

Ved en kundeovertagelse fandt jeg mere end 100.000 loginforsøg mod én eneste konto. Forsøgene havde kørt i månedsvis. Ingen greb ind. Kontoen tilhørte det bureau, der passede sitet. Seks måneder uden at nogen bemærkede det Forsøgene kom fra eksterne adresser og havde...

Sygehuset får vand først. Erhverv får intet

Sygehuset får vand først. Erhverv får intet

Herning Vand skriver det på deres egen hjemmeside. Varer et forsyningssvigt mere end et døgn, får sygehuset i Gødstrup vand først. Erhverv får ingen nødudlevering. Det står ikke gemt i et bilag. Det står under overskriften til erhvervskunder. Nødgeneratorer holder til...

Europæisk leverandør, tre amerikanske hyperscalere i kæden

Europæisk leverandør, tre amerikanske hyperscalere i kæden

"Vi bruger en tysk leverandør, så er vi digitalt suveræne." Nej. AI-funktionerne kører på to store amerikanske sprogmodeller, og tre amerikanske hyperscalere er blandt hostingpartnerne. Godkendelsen sker ved tavshed. Tysk selskab. Amerikansk infrastruktur. I...