Imagen ilustrativa generada con IA
Trampa en el hotel: ataque a los gateways Wi-Fi para robar cuentas Microsoft 365
Descubre cómo el hackeo de redes Wi-Fi en hoteles roba cuentas de Microsoft 365 y evade la MFA con tokens OAuth. Protege tu empresa de APT28.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Introducción
Desde junio de 2026, una sofisticada campaña de ciberespionaje tiene como objetivo a profesionales en viaje, aprovechando la compromisión de los gateways Wi-Fi de hoteles y centros de congresos. Los atacantes alteran la configuración DNS de la red para redirigir a las víctimas a páginas falsas de inicio de sesión de Microsoft 365, con el objetivo de robar credenciales o, peor aún, tokens OAuth autenticados que eluden completamente la MFA. La amenaza, detectada por los investigadores de ReliaQuest, muestra fuertes similitudes con las operaciones “FrostArmada” atribuidas al grupo APT28 (Fancy Bear).
Análisis técnico
El ataque se desarrolla en varias etapas. Inicialmente, los ciberdelincuentes toman el control de los gateways Wi-Fi, a menudo abusando de interfaces de administración (SSH, SNMP, paneles web) expuestas con credenciales débiles o firmware desactualizado. Una vez dentro, modifican los servidores DNS para redirigir las solicitudes hacia dominios legítimos de Microsoft a servidores maliciosos.
Cuando un huésped se conecta a la red e intenta abrir Outlook o Teams, el DNS envenenado lo lleva a un portal clonado de Microsoft 365. Aquí la víctima puede introducir sus credenciales, que son capturadas de inmediato. Pero el aspecto más insidioso es el uso del flujo device-code: el atacante muestra al usuario una pantalla que le solicita visitar una página real de Microsoft (como microsoft.com/devicelogin) e introducir un código mostrado por la página falsa. Al hacerlo, la víctima autoriza sin saberlo la emisión de un token de sesión válido que incluye la MFA ya verificada. El token permite un acceso persistente a la cuenta, sin que un posterior cambio de contraseña lo bloquee.
Paralelamente, se ha observado un intento de abuso del protocolo WPAD (Web Proxy Auto-Discovery). Forzando el uso de un proxy controlado, los atacantes buscan interceptar todo el tráfico web. La efectividad de esta técnica en la campaña no ha sido confirmada, pero demuestra la versatilidad de la ofensiva.
Los dominios utilizados incluyen m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com y ms365-live[.]com, normalmente registrados con servicios de hosting anónimos para dificultar las investigaciones.
Impacto
La campaña ha afectado a empleados en viaje en Estados Unidos, India y Arabia Saudita, con una alta concentración en los sectores de servicios financieros, despachos profesionales, legal, salud, energía y retail. El acceso no autorizado a las cuentas de Microsoft 365 permite la lectura de correos electrónicos, el robo de documentos confidenciales y, potencialmente, movimientos laterales hacia la red corporativa. El robo de tokens supone un riesgo aún mayor, ya que garantiza una presencia duradera incluso tras el restablecimiento de la contraseña. La información exfiltrada puede incluir propiedad intelectual, datos financieros, contratos y expedientes personales, con consecuencias legales y reputacionales.
Mitigación
Para contrarrestar esta amenaza, las organizaciones deben implementar un enfoque multicapa:
- VPN full‑tunnel y DNS cifrado: imponer el uso de una VPN corporativa que encapsule todo el tráfico (sin split‑tunnel) y activar DNS‑over‑HTTPS (DoH) o DNS‑over‑TLS (DoT) con una configuración estricta, para impedir cualquier manipulación a nivel de red local.
- Deshabilitar WPAD: desactivar la detección automática del proxy tanto en los endpoints (directivas de grupo en Windows) como en los dispositivos de red, bloqueando las solicitudes WPAD.
- Bloquear el flujo Device Code: si no es estrictamente necesario, eliminar la concesión de device code en Microsoft Entra ID (portal Azure AD → Autenticación → Flujos de concesión).
- Monitorización proactiva: analizar los registros de sesiones de Microsoft 365 en busca de dominios sospechosos, accesos desde ubicaciones inusuales o activación de nuevos dispositivos.
- Proteger los gateways Wi-Fi: para los administradores de las instalaciones, es vital blindar las interfaces de gestión: deshabilitar SSH, SNMP y la interfaz web si no son indispensables, aplicar actualizaciones de firmware puntualmente y utilizar credenciales robustas y únicas.
- Formar a los viajeros: concienciar al personal sobre la importancia de no introducir nunca credenciales corporativas fuera de una VPN segura y de desconfiar de páginas de inicio de sesión inesperadas.
FAQ
1. ¿Por qué la autenticación multifactor no me protege de este ataque?
El flujo device‑code explotado por el atacante es un mecanismo de autenticación legítimo pensado para dispositivos sin navegador (p. ej., smart TV). Cuando la víctima, engañada por la página falsa, visita /devicelogin e introduce el código, todo el procedimiento –incluida la verificación MFA– ocurre de forma auténtica. Al final, el atacante recibe un token que incorpora la MFA ya satisfecha, obteniendo así un acceso indistinguible del usuario real.
2. ¿Cómo puedo identificar si el Wi‑Fi del hotel está comprometido?
Es casi imposible para un usuario común. Las señales posibles son redireccionamientos repentinos a páginas de inicio de sesión inusuales, certificados SSL no válidos o solicitudes de códigos en sitios externos. La defensa más eficaz sigue siendo asumir que la red es hostil: activar siempre una VPN full‑tunnel antes de cualquier operación, asegurarse de que el DNS está cifrado y no introducir nunca las credenciales en ausencia de estas medidas.
3. ¿Qué debe hacer una empresa si sospecha que un empleado ha sido víctima?
Hay que actuar con rapidez:
- Revocar de inmediato todos los tokens de sesión y forzar el restablecimiento de la contraseña en Microsoft Entra ID.
- Eliminar cualquier aplicación o dispositivo no autorizado asociado a la cuenta.
- Examinar los registros de actividades recientes para identificar accesos anómalos, reenvíos de correo sospechosos o creación de reglas.
- Alertar al equipo de seguridad para una investigación más amplia, ya que el atacante podría haber extendido la compromisión a otros sistemas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
