
Din projektleder tjekkede lige mails fra hotellets wifi, mens familien var i poolen. Bærbaren kom hjem. Det gjorde fremmedes adgang til jeres Microsoft 365 også.
Netværket var ægte. Udstyret bag var ikke
Den 31. juli 2026 offentliggjorde Microsoft Threat Intelligence en rapport om en kampagne, hvor en russisk gruppe siden begyndelsen af maj har manipuleret trafikken på gæstenetværk hos hoteller og konferencecentre verden over. Gruppen knyttes af amerikanske og britiske myndigheder til en russisk efterretningstjeneste.
Her er der ikke tale om et falsk hotspot. Gæsterne loggede på hotellets rigtige netværk. Det var udstyret bag login-siden, der var kompromitteret.
Microsoft har ikke fastlagt hvordan, men finder de samme typer udstyr og managementsystemer igen på tværs af berørte netværk. Det peger på adgang til fælles tjenester frem for indbrud hotel for hotel.
Derfor hjælper det klassiske råd om at tjekke netværksnavnet ikke her.
Sådan foregår det
Når enheden kobler sig på, laver den automatisk et forbindelsestjek. Svaret bliver forfalsket, og brugeren får en side, der ligner en browser- eller systemopdatering.
Klikker han, henter han enten en fjernstyringstrojaner med tastaturaflytning, webcam og mikrofon, eller et værktøj der tømmer browser-cookies, gemte adgangskoder og sessionstokens til virksomhedens kontorpakke.
Siden midten af juli har nogle af siderne sendt gæsten videre til udbyderens ægte login med en enhedskode. Brugeren indtaster koden og godkender angriberens session i stedet for sin egen.
Tofaktor blev gennemført. Af medarbejderen. For angriberen.
Det er samme mekanisme som i de sager, hvor tofaktor blev omgået. Kontrollen var slået til og fungerede efter hensigten. Den godkendte bare den forkerte.
Hvor mange det gælder
Danskerne foretog 2,1 millioner forretningsrejser i 2023 ifølge Danmarks Statistik. 42 procent gik til udlandet, og 72 procent af de overnatninger var på hotel.
Oveni kommer sommerferien, hvor arbejdsbærbaren tages med, fordi ungerne skal spille, eller fordi man lige vil arbejde en time.
Styrelsen for Samfundssikkerhed vurderer i Cybertruslen mod Danmark 2025, at truslen fra cyberspionage er meget høj, og peger særligt på Rusland og Kina.
Den del, ingen skriver i en rapport
Medarbejderen fortæller det ikke. Ingen indberetter, at ungerne spillede på firmacomputeren, og at man klikkede på en opdatering for at komme videre.
Enheden kom hjem og røg på firmanetværket.
Tre ting I kan gøre
Kortlæg hvilke firma-enheder der har været på hotel-, lufthavns- eller konferencenetværk i sommerperioden. Spørg direkte, og gør det til et driftsspørgsmål frem for en anklage.
Tilbagekald aktive sessioner for de brugere. Et nyt password rører ikke et stjålet token.
Skriv reglen ned. Firma-enheder går på mobilt hotspot, ikke gæstenetværk. Og der hentes aldrig opdateringer via en login-side.
Hvornår fik I sidst set efter
Hvornår fik I sidst en uafhængig gennemgang af jeres cybersikkerhed, udført af en ekstern specialist, der tør sige tingene, som de er?
En cybersikkerhedsaudit giver det samlede billede af, hvor I er eksponeret, og hvad der bør gøres først.
Har du brug for at få jeres sikkerhed gennemgået? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.
Gør som 4.300 andre. Få mønstre fra 500 dokumenterede sager og konkrete anbefalinger om cybersikkerhed og digital suverænitet hver 14. dag.



