Reizigers worden doelwit van aanvallen wanneer ze inloggen op wifi-netwerken van hotels.

| 4 augustus 2026
Hoe één woord een iPhone kan uitschakelen WiFi functionaliteit

Microsoft heeft gewaarschuwd dat wifi-netwerken in hotels, conferentiecentra en andere horecagelegenheden actief worden misbruikt door een Russische groep om reizigers wereldwijd aan te vallen. De campagne, genaamd "CaptiveCrunch", maakt van een routineus inlogmoment op wifi een kans om bedrijfsaccounts en -apparaten te compromitteren.

Vanuit het perspectief van de gebruiker lijkt er niets bijzonders aan de hand: ze maken verbinding met de wifi van het hotel, krijgen de gebruikelijke melding van de captive portal en zien misschien een bekend bericht dat ze iets moeten bijwerken voordat ze kunnen internetten. Achter de schermen positioneert de vermeende staatsgebonden groep zich echter in het netwerkpad en manipuleert DNS (Domain Name System) en HTTP-verkeer van de captive portal wifi.

Van daaruit kunnen er verschillende dingen gebeuren:

  • Inloggegevens worden gestolen : De browsersessie van de gebruiker wordt omgeleid naar door de aanvaller beheerde phishingpagina's, zoals nep-inlogschermen van Microsoft, waar inloggegevens, apparaatcodes of OAuth-tokens worden verzameld.
  • Malware wordt gedownload : De gebruiker krijgt nep-update- of ClickFix- dialoogvensters te zien die malware downloaden. In deze gevallen gaat het meestal om een ​​remote access trojan (RAT) in combinatie met een infostealer.
  • Een machine-in-the-middle-aanval (MitM) waarbij verkeer ongemerkt via de infrastructuur van de aanvaller wordt geleid, waardoor de gebruiker kwetsbaar wordt voor verdere diefstal van inloggegevens.

Naar verluidt is een van de belangrijkste malwarevarianten die bij deze aanvallen wordt gebruikt CornFlake, een remote access trojan (RAT) die webcambeelden, microfoongeluid en toetsaanslagen kan vastleggen.

De infostealer werd geïdentificeerd als ChocoShell, een bestandloze , op PowerShell gebaseerde informatiediefstaltool die zich voornamelijk richt op browsersessiecookies, opgeslagen wachtwoorden, Microsoft 365 Single Sign-On (SSO)-tokens en wifi-gegevens van gecompromitteerde systemen.

Microsoft geeft een overzicht van nepdialoogvensters die kunnen verschijnen wanneer u verbinding maakt met een gecompromitteerd wifi-netwerk:

  • winupdate: Een nepbericht Windows Het updatevenster toont de melding "Er wordt gewerkt aan updates... Schakel uw computer niet uit."
  • verdediger: Een neppe Windows Beveiligingsscan op virussen.
  • directx: “DirectX End-User Runtime Web Installer.”
  • vcredist: Een herdistribueerbaar installatieprogramma voor Microsoft Visual C++.
  • sysopt: Een hulpprogramma voor schijfoptimalisatie.
  • netfix: A Windows Hulpmiddel voor het oplossen van netwerkdiagnostiek.
  • browser: Een melding voor een browserupdate.
  • pdfview: Een installatieprogramma voor het bekijken van documenten/pdf's.

Hoe blijf ik veilig

Malwarebytes Er wordt al langer gewaarschuwd voor de veiligheid van openbare wifi. Zo blijf je veilig tijdens het reizen:

  • Gebruik de hotspot van je eigen telefoon in plaats van de openbare wifi. Een mobiele verbinding, vooral met een eSIM en een betrouwbare provider, verkleint de kans op een aanval aanzienlijk in vergelijking met een onbekend hotelnetwerk.
  • Als je gedwongen bent om openbare wifi te gebruiken, gebruik dan een VPN met een actieve kill switch: voltooi eerst de authenticatie op het hotelportaal en start daarna je VPN-verbinding. VPN Voordat u een website of app opent, blokkeert de Kill Switch-functie direct al het internetverkeer. VPN De verbinding wordt zelfs maar een seconde verbroken, waardoor cybercriminelen geen kwaadaardige code openlijk kunnen injecteren. Hoewel CaptiveCrunch werkt met captive portals en pre- VPN stromen, een VPN Het vermindert bovendien andere risico's en beperkt passieve gegevensverzameling zodra je online bent.
  • Controleer altijd het certificaat van elke openbare wifi-aanmelding of 'beveiligingsportal' die meer dan een kamernummer of basisgegevens vereist. Deze gegevens zijn niet altijd direct een aanwijzing, maar soms kunnen ze wel een duidelijke indicatie geven: afwijkende hostnamen, onbetrouwbare uitgevers of een onvertrouwd HTTP-adres zijn rode vlaggen die u ervan moeten weerhouden verder te gaan.
  • Veel captive portals vragen om een ​​e-mailadres voor registratie of marketingdoeleinden. Zelfs in onschuldige gevallen heeft het weinig zin om je echte inbox te delen. Als je toch een adres moet opgeven, overweeg dan een nepadres of een tijdelijk e-mailadres dat niets met je primaire accounts te maken heeft.
  • Als u wordt gevraagd om software, een certificaat, een browserupdate of een reparatietool te downloaden om verbinding te maken, stop dan. U zou nooit iets hoeven te downloaden om in te loggen op een wifi-netwerk.
  • Volg de instructies op een webpagina of in een prompt niet overhaast op, vooral niet als u wordt gevraagd om commando's op uw apparaat uit te voeren of code te kopiëren en plakken. Wees voorzichtig met pagina's die aandringen op onmiddellijke actie: geavanceerde ClickFix-pagina's bevatten aftellingen, gebruikerstellers of andere druktechnieken om u tot snel handelen te bewegen.
  • Beveilig uw apparaten. Gebruik een actuele, realtime antimalwareoplossing met webbeveiliging.
  • Voer niet direct Microsoft 365-, Google Workspace- of andere belangrijke inloggegevens in op pagina's die via een captive portal worden doorgestuurd. Als u zakelijke e-mail moet controleren, gebruik dan bekende URL's in plaats van op prompts te klikken.

En tot slot, maar zeker niet onbelangrijk: update je browser, besturingssysteem en andere belangrijke software voordat je op reis gaat. Dat verkleint de kans op legitieme updateverzoeken tijdens je afwezigheid.


Van het melden van bedreigingen tot het verwijderen ervan.

Cyberbeveiligingsrisico's mogen zich nooit verder verspreiden dan een krantenkop. Houd bedreigingen van uw apparaten door Malwarebytes vandaag nog te downloaden.

Over de auteur

Pieter Arntz

Onderzoeker op het gebied van malware-informatie

Was 12 jaar achtereen een Microsoft MVP in consumentenbeveiliging. Spreekt vier talen. Ruikt naar rijke mahonie en in leer gebonden boeken.