Cuidado con tu próximo viaje: ciberdelincuentes están usando el WiFi de hoteles para robar cuentas de Microsoft

Ciberdelincuentes están usando el WiFi de hoteles para robar cuentas de Microsoft
Ciberdelincuentes están usando el WiFi de hoteles para robar cuentas de MicrosoftGenerada con IA

Ciberdelincuentes están modificando el WiFi de hoteles para redirigir a los usuarios a páginas falsas de Microsoft 365 y robar cuentas incluso con MFA activado.

Los ciberdelincuentes han encontrado una nueva forma de comprometer cuentas aprovechando las redes WiFi de hoteles y centros de conferencias. En lugar de atacar directamente a los dispositivos de las víctimas, modifican la configuración de los equipos que gestionan la red inalámbrica para redirigir a los usuarios a páginas falsas de inicio de sesión de Microsoft 365.

La campaña, detectada por la empresa de ciberseguridad ReliaQuest, lleva activa al menos desde junio y ya ha afectado a organizaciones de múltiples sectores, como servicios financieros, sanidad, energía, comercio minorista, asesorías y despachos legales.

Aunque todavía no se ha determinado cómo obtienen el acceso inicial a los dispositivos WiFi, los expertos creen que los atacantes aprovechan interfaces de administración mal protegidas o vulnerabilidades sin corregir. Una vez consiguen permisos de administrador, alteran la configuración DNS del punto de acceso.

Este cambio permite que cualquier usuario que intente acceder a los servicios legítimos de Microsoft 365 sea redirigido automáticamente a una copia falsa de la página de inicio de sesión. Allí introduce su correo y contraseña creyendo que se encuentra en el sitio oficial, cuando en realidad está entregando sus credenciales a los ciberdelincuentes.

ReliaQuest también detectó varios dominios utilizados para alojar estos portales fraudulentos, todos ellos diseñados para parecer servicios oficiales de Microsoft.

En algunos casos, los investigadores observaron una técnica todavía más sofisticada basada en el sistema de autenticación mediante código de dispositivo. En este escenario, la víctima recibe una solicitud aparentemente legítima para aprobar el acceso a su cuenta.

Sin embargo, al aceptar la petición, no está iniciando sesión ella misma, sino autorizando una sesión que previamente ha iniciado el atacante. De esta forma, el delincuente obtiene un token OAuth válido y puede acceder a la cuenta sin necesidad de robar el código de verificación de la autenticación multifactor (MFA), sorteando así una de las principales barreras de seguridad.

Además, aproximadamente un tercio de los incidentes analizados incluyeron intentos de explotar el protocolo WPAD de Windows para redirigir el tráfico de aplicaciones mediante un servidor proxy malicioso.

Los expertos recomiendan utilizar siempre una VPN cuando se conecte un equipo corporativo a redes públicas, además de emplear DNS cifrado en modo estricto para dificultar este tipo de manipulaciones

Más información sobre: