Los piratas informáticos están hackeando redes Wi-Fi en algunos hoteles, según un informe de investigadores de seguridad de ReliaQuest publicado el 23 de julio. Su objetivo es robar cuentas de Microsoft 365 al secuestrar el DNS de estas redes.
Los ciberdelincuentes redirigen a las víctimas a páginas de inicio de sesión fraudulentas de Microsoft 365. Esta campaña ha estado activa desde junio y afecta a organizaciones de diversos sectores, incluyendo el financiero, servicios profesionales, sanidad, energía y comercio minorista.
ReliaQuest ha identificado redes Wi-Fi comprometidas en varias ciudades de Estados Unidos, así como en India y Arabia Saudita, aunque no se descarta la posibilidad de que existan otras en diferentes países.
El ataque consiste en modificar la configuración DNS de los dispositivos Wi-Fi en hoteles y centros de conferencias, lo que permite a los atacantes redirigir a los usuarios a páginas de inicio de sesión falsas. Estos dispositivos son comúnmente utilizados para eventos corporativos, lo que podría proporcionar a los atacantes acceso a información empresarial confidencial, comunicaciones o documentos privados.
Los investigadores de ReliaQuest han señalado que se desconoce cómo los atacantes obtuvieron inicialmente acceso a los dispositivos Wi-Fi. Sin embargo, sugieren que podrían haber explotado interfaces de administración expuestas y poco protegidas, como SSH, SNMP o paneles de administración web, o vulnerabilidades en el sistema.
Una vez que el atacante obtiene acceso de administrador, puede modificar la configuración DNS de la puerta de enlace, redirigiendo las conexiones a dominios legítimos hacia la infraestructura controlada por los piratas informáticos. Según la información recopilada, los atacantes han creado al menos cuatro dominios: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com y ms365-live[.]com.
Los DNS funcionan como una agenda de Internet, traduciendo direcciones web en direcciones IP. Si un atacante modifica los DNS, puede redirigir a las víctimas a una página web falsa que imite a la original, permitiendo el robo de datos personales y contraseñas.








