Cash News Logo

Atacuri de phishing prin Wi-Fi hotelier vizează conturile Microsoft

Tech & AI2 august 2026, 14:41
Atacuri de phishing prin Wi-Fi hotelier vizează conturile Microsoft

Hackeri iscusiți au găsit o nouă metodă de a exploata serviciile pe care mulți dintre noi le considerăm banale: conexiunea la internet prin Wi-Fi în hoteluri și centre de conferințe. Aceștia deturnează echipamentele Wi-Fi, transformând o simplă conexiune într-o capcană pentru accesarea conturilor Microsoft 365. Un risc deosebit de mare planează asupra călătorilor de afaceri, care, adesea, se conectează la rețea înainte de întâlniri importante.

Imaginează-ți: te conectezi la Wi-Fi-ul hotelului, deschizi laptopul și ți se afișează o pagină de autentificare Microsoft care pare perfect normală. Însă, în spatele acestei aparențe, rețeaua compromisă a hotelului te-a direcționat, pe ascuns, către o pagină controlată de infractori cibernetici. Compania de securitate cibernetică ReliaQuest a semnalat că această campanie este activă cel puțin din iunie, iar cercetătorii au descoperit gateway-uri Wi-Fi compromise în mai multe orașe din SUA.

Industriile afectate de utilizarea acestor echipamente compromise sunt variate, incluzând servicii financiare, profesionale, juridice, sănătate, energie și retail. Această diversitate sugerează că hackerii nu vizează o industrie specifică, ci mai degrabă angajați care călătoresc frecvent.

**Cum funcționează atacul: deturnarea setărilor DNS ale hotelului**

Un gateway Wi-Fi este elementul care controlează modul în care dispozitivele conectate accesează internetul. Odată ce hackerii obțin acces administrativ, pot modifica setările sistemului de nume de domeniu (DNS). DNS funcționează ca o agendă telefonică a internetului, traducând numele site-urilor web în adrese numerice necesare pentru a accesa serverul corect.

În cadrul acestei campanii, hackerii alterează acest proces. Atunci când un utilizator încearcă să acceseze o pagină legitimă de autentificare Microsoft, gateway-ul compromis poate redirecționa browserul către un site fals. Dispozitivul poate părea în continuare conectat normal, iar alte site-uri pot continua să se încarce. Acest lucru face ca atacul să fie greu de detectat înainte ca utilizatorul să introducă informații sensibile.

**Posibilele căi de acces ale atacatorilor**

ReliaQuest nu a confirmat modul exact în care atacatorii au obținut acces la echipamentele afectate, dar au identificat mai multe puncte de intrare posibile. Unele gateway-uri pot expune instrumente administrative direct pe internet. Hackerii pot căuta parole slabe, dashboard-uri web vulnerabile sau servicii de management la distanță prost protejate. De asemenea, gateway-urile Wi-Fi mai vechi pot rula software cu vulnerabilități cunoscute. Dacă un hotel sau un centru de evenimente întârzie actualizările, un atacator poate profita de această oportunitate pentru a prelua controlul. Odată intrați, hackerii pot modifica configurația DNS fără a atinge fiecare dispozitiv al oaspeților. Un singur gateway compromis poate afecta numeroase persoane care se conectează în timpul unui eveniment.

**Pagini false Microsoft 365 capturează credențialele de afaceri**

ReliaQuest raportează că atacatorii au înregistrat cel puțin patru domenii pentru portalurile false Microsoft, incluzând denumiri familiare precum "m365-owa[.]com", "owa-ms365[.]com", "ms365-device[.]com" și "ms365-live[.]com". Un călător grăbit, între ședințe, ar putea să nu observe un nume de domeniu neobișnuit. Pagina falsă poate colecta adresa de e-mail Microsoft 365 și parola asociată. Un cont furat poate expune e-mailuri de afaceri, documente private și servicii cloud ale companiei. Hackerii ar putea, de asemenea, să utilizeze contul pentru a impersona un angajat, deschizând uși pentru fraudă la plată, phishing intern sau atacuri ulterioare împotriva colegilor și clienților.

**Un cod de dispozitiv poate ocoli autentificarea multi-factor (MFA)**

În unele cazuri, a fost observată o tehnică mai insidioasă: un flux de autentificare prin cod de dispozitiv. Un utilizator ajunge pe o pagină falsă Microsoft unde apare o solicitare de autorizare care pare a face parte dintr-un proces legitim de autentificare. În realitate, hackerul a inițiat deja o sesiune de autentificare. Când utilizatorul aprobă solicitarea, Microsoft emite un jeton OAuth legitim către clientul atacatorului. Acest jeton poate oferi acces la cont fără ca atacatorul să trebuiască să fure parola sau să intercepteze un cod unic. Această tehnică poate ocoli autentificarea multi-factor (MFA), deoarece utilizatorul aprobă o solicitare validă, chiar dacă aceasta a fost inițiată de atacator. O solicitare de autentificare care cere brusc aprobarea unui dispozitiv necesită o atenție sporită. Este recomandat să verificați solicitarea cu departamentul IT al companiei înainte de a continua.

**Tentative de abuz al WPAD (Web Proxy Auto-Discovery)**

În aproximativ o treime din cazuri, atacatorii au încercat să abuzeze de Web Proxy Auto-Discovery (WPAD). Sistemul de operare Windows utilizează WPAD pentru a găsi automat setările de proxy ale rețelei. Atacatorii au răspuns acestor cereri cu un fișier de configurare proxy malițios. Teoretic, acest fișier ar putea direcționa traficul aplicațiilor Windows printr-un proxy controlat de hackeri, oferindu-le acestora o nouă oportunitate de a observa sau manipula activitatea de rețea. Deși ReliaQuest nu a putut confirma succesul acestor tentative WPAD, ele demonstrează că atacatorii caută dincolo de credențialele de autentificare Microsoft.

**Serviciile DNS publice nu opresc atacul**

Schimbarea setărilor DNS ale dispozitivului către un serviciu public, precum Google DNS (8.8.8.8), pare o soluție simplă. Din păcate, ReliaQuest semnalează că acest pas singur nu poate bloca campania. Cererile DNS tradiționale sunt transmise în text necriptat pe rețea. Un gateway Wi-Fi compromis poate falsifica răspunsul înainte ca cererea dvs. să ajungă la rezolvitorul public. Dispozitivul dvs. poate crede că a contactat serviciul DNS selectat, dar în realitate, gateway-ul poate răspunde primul și vă poate direcționa către serverul hackerului. DNS-ul criptat oferă o protecție mai bună, deoarece împiedică gateway-ul local să citească sau să modifice ușor aceste cereri. Totuși, trebuie configurat în mod strict pentru a preveni revenirea automată a dispozitivului la o conexiune necriptată. Utilizarea unei rețele VPN "always-on" sau a hotspot-ului telefonului dvs. poate ajuta la protejarea conturilor de lucru sensibile în timpul călătoriilor.

**Cum să rămâneți în siguranță pe Wi-Fi-ul hotelier și în centre de conferințe**

Rețelele Wi-Fi publice pot fi în continuare utile, dar trebuie tratate ca rețele nesigure. Următoarele măsuri vă pot reduce expunerea în timpul călătoriilor:

1. **Utilizați o rețea VPN "always-on" cu tunel complet:** O VPN cu tunel complet criptează traficul dvs. de internet și îl trimite printr-un server VPN de încredere. Aceste servicii pot proteja călătorii care folosesc Wi-Fi-ul hotelier, aeroportuar sau al centrelor de conferințe. Asigurați-vă că VPN-ul acoperă tot traficul. Conectați-l înainte de a deschide e-mailuri, de a accesa conturi financiare sau de a vă autentifica pe servicii sensibile. 2. **Luați în considerare utilizarea hotspot-ului telefonului:** Hotspot-ul celular al telefonului dvs. vă poate permite să evitați gateway-ul hotelier complet. Aceasta este o soluție bună atunci când aveți nevoie să accesați e-mailuri sau documente de afaceri pentru perioade scurte. Verificați-vă limita de date mobile, deoarece descărcările mari și apelurile video pot consuma o cantitate semnificativă de date. 3. **Verificați fiecare adresă de autentificare Microsoft:** Înainte de a introduce o parolă, examinați cu atenție adresa web completă. Un domeniu care conține "Microsoft", "365" sau "OWA" nu garantează legitimitatea paginii. Utilizați un marcaj (bookmark) salvat pentru portalul Microsoft 365 al companiei dvs. Alternativ, deschideți aplicația oficială în loc să urmați o solicitare care apare după conectarea la Wi-Fi. 4. **Fiți precauți cu solicitările de cod de dispozitiv:** Nu aprobați un cod de dispozitiv necunoscut doar pentru că pagina pare autentică. Întrebați de ce a apărut solicitarea și confirmați că ați inițiat dvs. procesul de autentificare. Contactați departamentul IT sau de securitate atunci când o solicitare pare neașteptată. O verificare rapidă poate împiedica un atacator să obțină un jeton de sesiune valid. 5. **Mențineți dispozitivele și browserele actualizate:** Instalați actualizările sistemului de operare, ale browserului și ale securității înainte de a călători. Aceste actualizări pot închide vulnerabilitățile pe care atacatorii le exploatează în combinație cu atacurile bazate pe rețea. Reporniți dispozitivul după instalarea unei actualizări, dacă vi se solicită. Unele remedieri nu intră în vigoare decât după repornire. 6. **Utilizați software de securitate puternic:** Un antivirus performant poate ajuta la detectarea paginilor malițioase, a descărcărilor suspecte și a altor amenințări care urmează unei tentative de phishing. Păstrați funcțiile de protecție web activate. Software-ul de securitate nu poate repara un gateway hotelier compromis, dar poate adăuga o barieră suplimentară atunci când un atacator încearcă să livreze malware sau să vă direcționeze către un site de phishing cunoscut. 7. **Solicitați companiei dvs. să revizuiască setările Microsoft:** ReliaQuest recomandă dezactivarea autentificării prin cod de dispozitiv în Microsoft Entra ID atunci când o organizație nu are nevoie de ea. Companiile ar trebui, de asemenea, să revizuiască jurnalele de autentificare pentru locații neobișnuite, dispozitive necunoscute sau aprobări suspecte de aplicații. Echipele IT pot dezactiva WPAD acolo unde sistemele de afaceri nu îl necesită și ar trebui să investigheze activitatea neașteptată de configurare proxy pe dispozitivele Windows.

Această campanie demonstrează cum o rețea Wi-Fi hotelieră poate părea complet normală, în timp ce vă direcționează către o pagină falsă de autentificare Microsoft 365. Numele rețelei poate corespunde hotelului, iar pagina de autentificare poate arăta profesional, făcând atacul greu de detectat. Cel mai mare semnal de alarmă poate fi o solicitare neașteptată de introducere a parolei de lucru sau de aprobare a unui dispozitiv nou. Încetiniți înainte de a vă autentifica, mai ales când sunteți în grabă între ședințe sau lucrați dintr-un centru de conferințe. Utilizați o rețea VPN "always-on" ori de câte ori este posibil. Alternativ, puteți trece la hotspot-ul celular al telefonului atunci când gestionați e-mailuri, fișiere sau conexiuni la conturi sensibile. În final, nu aprobați niciodată o solicitare de autentificare Microsoft pe care nu ați inițiat-o dvs. Dacă ceva pare suspect, opriți-vă și contactați departamentul IT al companiei dvs. printr-un canal de încredere.