AI-agent hackede et ministerium alene: Nyt trussel-niveau
En åben kildekode AI-agent kaldet Hermes blev brugt til automatisk at angribe Thailands finansministerium — uden menneskelig overvågning af hvert trin.
26. juli 2026·4 min læsning
Hackere kaprer DNS-indstillingerne på hotel-wifi og omdirigerer dig til falske Microsoft 365-sider — MFA hjælper ikke mod dette angreb. Her er hvad du gør.
Hackere kaprer DNS-indstillingerne på hotellets wifi-router og omdirigerer gæsternes enheder til falske Microsoft 365-loginsider — uden phishing-mails, uden malware og uden at din MFA-kode redder dig. Sikkerhedsselskabet ReliaQuest har dokumenteret kampagnen, som har været aktiv siden mindst juni 2026, og som har ramt organisationer i finanssektoren, sundhed, energi og jura.
Angrebet starter ikke med en mail eller et ondsindet link. Det starter i hotellets serverrum.
Hackerne bryder ind i wifi-routere via dårligt sikrede administrationsgrænseflader — SSH-adgang med standardadgangskoder, eksponerede SNMP-interfaces eller web-dashboards med svage legitimationsoplysninger. Når de er inde, ændrer de routerens DNS-indstillinger, så alle forespørgsler om Microsoft-domæner besvares med hackerens egen IP-adresse i stedet for Microsofts rigtige servere.
Resultatet er en transparent omdirigering: Når du på hotelværelset åbner din bærbare og forsøger at logge ind på Outlook, Teams eller SharePoint, ender du i stedet på en identisk falsk loginside. Fire registrerede domæner er identificeret i kampagnen: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com og ms365-live[.]com.
I roughly en tredjedel af tilfældene har hackerne desuden benyttet sig af WPAD-angreb (Web Proxy Auto-Discovery), hvor de distribuerer ondsindede proxy-auto-konfigurationsfiler, der yderligere styrer offrets trafik igennem deres infrastruktur.
Det mest alarmerende ved hotel wifi-angrebene er, at de omgår multifaktorgodkendelse (MFA) fuldstændigt — uden at stjæle din MFA-kode.
Hackerne udnytter Microsofts såkaldte "device-code authentication flow", en legitim funktion designet til enheder uden tastatur, som smart-tv og printere. I stedet for en normal login-formular præsenterer den falske side en kode og en prompt — og i det øjeblik, offret godkender prompten, udsteder Microsoft automatisk et gyldigt OAuth-adgangstoken direkte til angriberens klient.
Hackeren har nu fuld adgang til din Microsoft 365-konto. Ingen adgangskode er kompromitteret. Ingen MFA-kode er afsløret. Microsoft har blot udstedt et legitimt token til den, der bad om det.
Ifølge BleepingComputer hjælper det heller ikke at bruge Googles offentlige DNS-server 8.8.8.8 eller Cloudflares 1.1.1.1. Routerens firmware forfalskner de ukrypterede DNS-forespørgsler, inden de forlader hotellets netværk — de aldrig når frem til de offentlige DNS-servere.
ReliaQuest har identificeret kompromitterede wifi-gateways i adskillige amerikanske byer samt i Indien og Saudi-Arabien. De berørte organisationer stammer fra sektorer som finansielle tjenesteydelser, juridiske firmaer, sundhedsvæsenet, energisektoren og detailhandlen — aktiviteten retter sig mod rejsende medarbejdere snarere end mod en specifik branche.
Angrebsmetoderne ligner tidligere kampagner, ReliaQuest har navngivet FrostArmada, og som er blevet tilskrevet den russiske statstobtede spionagegruppe APT28, også kendt som Fancy Bear og Forest Blizzard. Gruppen har i årevis specialiseret sig i netværksangreb mod europæiske og nordamerikanske institutioner og myndigheder.
Selv om en endelig attribution kræver yderligere efterforskning, er overlappet i teknikker og infrastruktur tilstrækkeligt til, at ReliaQuest betragter forbindelsen som sandsynlig.
ReliaQuest anbefaler fire konkrete tiltag for organisationer med rejsende medarbejdere:
1. Altid-aktiv full-tunnel VPN. Et full-tunnel VPN krypterer al trafik, inden den forlader enheden. En kompromitteret router ser kun krypterede pakker og kan ikke omdirigere DNS-forespørgsler, den ikke kan læse.
2. Krypteret DNS i strict mode. Moderne styresystemer understøtter DNS over HTTPS (DoH) eller DNS over TLS (DoT) i en strict-tilstand, der afviser DNS-svar fra ukrypterede kilder. Slå det til på alle firmabærbare computere.
3. Deaktiver WPAD på firmaudstyr. Web Proxy Auto-Discovery er sjældent nødvendigt og udgør en unødvendig angrebsoverflade på offentlige netværk.
4. Slå device code authentication fra i Microsoft Entra ID. Betinget adgang i Microsoft Entra ID kan konfigureres til at blokere device-code flows, medmindre de stammer fra godkendte enheder. For de fleste organisationer er flowet ikke nødvendigt og bør deaktiveres.
IT-afdelinger bør desuden gennemgå logfiler for OAuth-tokens udstedt til ukendte klienter eller enheder fra usædvanlige geografier.
Danskere, der rejser erhvervsmæssigt til USA, Indien eller mellemøstlige destinationer, er i direkte risikozonen. Men da kampagnen sigter mod infrastruktur snarere end specifikke ofre, kan lignende angreb teoretisk set finde sted på ethvert hotel, der kører sårbare router-firmware-versioner.
Den mest effektive individuelle beskyttelse er stadig fuld-tunnel VPN på offentlige netværk — og aldrig at godkende en Microsoft-prompt, man ikke aktivt selv har initieret. Modtager du en device-code-godkendelsesanmodning på et hotel, du ikke er ved at konfigurere noget på, bør du straks afvise den og underrette din IT-afdeling.
Hotel wifi-angrebet er et nyt niveau i trusselslandskabet: komplet Microsoft 365-kontoovertagelse uden phishing, uden malware og uden at MFA kan stoppe det. Kampagnen har nu stået på i over en måned, og med de kommende efterårsmåneder og øget erhvervsrejseaktivitet er timing og skala bekymrende. Organisationer bør implementere ReliaQuests anbefalinger nu — det kræver ingen ny software, kun korrekt konfiguration af eksisterende sikkerhedsværktøjer.
En åben kildekode AI-agent kaldet Hermes blev brugt til automatisk at angribe Thailands finansministerium — uden menneskelig overvågning af hvert trin.
26. juli 2026·4 min læsning
Over 20 store tech-virksomheder har i 2026 brugt kunstig intelligens som officiel begrundelse for at fyre tusindvis af medarbejdere.
26. juli 2026·5 min læsning
Apple lancerer 'Apple Upgrade' den 28. juli 2026 i samarbejde med Klarna – et nyt lejeprogram med lavere månedlige betalinger end hidtil.
26. juli 2026·4 min læsning