Hotel-wifi en Microsoft 365: herken nep-inlogschermen voordat je inlogt

Hotel-wifi is handig, zeker als je onderweg nog even je mail, agenda of bestanden wilt controleren. Maar juist het vertrouwde inlogscherm van een hotel of congreslocatie kan worden misbruikt. Beveiligingsonderzoekers waarschuwden in juli 2026 voor aanvallers die de netwerkinstellingen van hotels en conferentiecentra aanpassen. Daardoor kunnen bezoekers ongemerkt naar een nagemaakt Microsoft 365-inlogscherm worden gestuurd.

Daar is geen verdachte phishingmail voor nodig. Je maakt verbinding met een netwerk dat de juiste hotelnaam lijkt te hebben en je browser opent vanzelf een aanmeldpagina. Dat voelt normaal, maar de pagina die daarna om je zakelijke Microsoft-account vraagt kan door iemand anders worden beheerd.

Waarom een vertrouwde netwerknaam niet genoeg is

Een wifi-naam zegt alleen hoe het netwerk zich aan je apparaat presenteert. Een aanvaller kan een vergelijkbare naam gebruiken of apparatuur van de locatie zelf overnemen. Ook het slotje in de browser is geen volledige garantie: het betekent dat de verbinding met die website versleuteld is, niet dat de website werkelijk van Microsoft of het hotel is.

Bij een normaal hotelportaal hoef je meestal alleen voorwaarden te accepteren, een kamernummer in te voeren of een toegangscode van de locatie te gebruiken. Vraagt de pagina plotseling om je zakelijke Microsoft 365-wachtwoord, een MFA-code of goedkeuring van een apparaatcode? Stop dan en controleer eerst waar je terecht bent gekomen.

Controleer dit voordat je inlogt

  • Open Microsoft 365 niet vanuit het hotelportaal. Sluit de pagina en open de dienst via een bekende bladwijzer, de officiële app of een zelf ingetikt adres.
  • Gebruik bij twijfel je mobiele hotspot. Zeker voor e-mail, documenten, beheeromgevingen en andere zakelijke accounts is dit vaak de eenvoudigste veilige keuze.
  • Lees de volledige domeinnaam. Een logo en nette vormgeving zijn eenvoudig na te maken. Let op vreemde toevoegingen, spelfouten en adressen die slechts op een Microsoft-domein lijken.
  • Installeer geen update vanaf een wifi-inlogpagina. Een hotelportaal hoort geen browserextensie, certificaat, VPN-client of Windows-update aan te bieden.
  • Keur geen onverwachte aanmelding goed. Ook een echte Microsoft-pagina kan worden misbruikt wanneer iemand je vraagt een apparaatcode in te voeren of ruime apprechten toe te staan.

MFA helpt, maar is niet altijd voldoende

Meervoudige verificatie blijft belangrijk, maar moderne phishing kan een volledige aanmeldsessie doorsturen. Daardoor kan een aanvaller soms ook de sessie na een goedgekeurde MFA-melding overnemen. Phishingbestendige methoden, zoals een passkey of fysieke beveiligingssleutel, zijn hier beter tegen bestand omdat ze aan het echte webadres zijn gekoppeld.

Voor kleine organisaties is het verstandig om zakelijke accounts waar mogelijk van zulke inlogmethoden te voorzien. Begin bij beheerders, directie, financiële medewerkers en mensen die tijdens reizen veel met Microsoft 365 werken.

Toch gegevens ingevuld? Handel direct

Verbreek de verbinding en stap over op een vertrouwd netwerk. Wijzig daarna het wachtwoord, trek actieve sessies in en controleer recente aanmeldingen. Kijk ook naar onverwachte inboxregels, doorstuuradressen en nieuw verleende apprechten. Alleen het wachtwoord wijzigen is niet altijd genoeg wanneer een sessietoken of OAuth-toestemming is buitgemaakt.

Neem bij een zakelijk account contact op met de Microsoft 365-beheerder. Die kan aanmeldlogs controleren, sessies intrekken en nagaan of er na de verdachte login instellingen of gegevens zijn gewijzigd.

Een eenvoudige reisafspraak voorkomt veel risico

Spreek binnen je organisatie af dat medewerkers voor zakelijke logins een mobiele hotspot gebruiken wanneer een publiek netwerk onverwacht om Microsoft-gegevens vraagt. Houd laptops en browsers bijgewerkt en zorg dat duidelijk is wie bij twijfel gebeld kan worden. Zo hoeft niemand onder tijdsdruk zelf te beslissen of een overtuigend inlogscherm echt is.

Rendar helpt kleine organisaties met Microsoft 365, accountbeveiliging en praktische afspraken die ook buiten kantoor werken.

Bronnen