Wellicht is het een mooie toevoeging om te vermelden dat bij dit soort aanvallen er alarmbellen afgaan in je browser. (zie ook deze post: svane in 'Hackers stelen Microsoft 365-inloggegevens via hotelwifi')
Het is dus niet zo dat er 'zo maar' een redirect van https://login.microsoftonline.com/ naar ms365-live[.]com kan plaatsvinden zonder https waarschuwingen van de browser.
https://www.bleepingcomputer.com/news/security/authorities-disrupt-dns-hijacks-used-to-steal-microsoft-365-logins/
Andere maatregelen als VPN's zijn altijd mooi maar als je https waarschuwingen negeert ben je vaak ook gewoon de klos!
Het is dus niet zo dat er 'zo maar' een redirect van https://login.microsoftonline.com/ naar ms365-live[.]com kan plaatsvinden zonder https waarschuwingen van de browser.
https://www.bleepingcomputer.com/news/security/authorities-disrupt-dns-hijacks-used-to-steal-microsoft-365-logins/
Nu lijkt het alsof dit zomaar ongemerkt kan gebeuren. De belangrijkste verdedigingen voor dit soort aanvallen is gebruik maken van een moderne browser, TLS errors niet negeren, en zelf naar de inlogpagina te navigeren (zelf typen of bookmark).The only visible sign of fraud for the victim would have been a warning for an invalid TLS certificate, which could have easily been dismissed. However, ignoring the alert gave the threat actor access to the victim's unencrypted internet communication.
Andere maatregelen als VPN's zijn altijd mooi maar als je https waarschuwingen negeert ben je vaak ook gewoon de klos!