Envenenan el DNS del Wi-Fi de hoteles y centros de conferencias para robar cuentas de Microsoft 365
- hace 18 horas
- 4 min de lectura

Sin phishing, sin malware y sin tocar el dispositivo de la víctima: basta con comprometer la pasarela de acceso a Internet del hotel. ReliaQuest documenta una campaña activa desde junio de 2026 con solapamientos técnicos, pero no atribución confirmada, con el grupo ruso APT28.
ReliaQuest ha publicado un informe sobre una campaña activa desde al menos junio de 2026 que compromete portales cautivos —los sistemas que gestionan el acceso Wi-Fi de invitados— en hoteles y centros de conferencias para robar credenciales y sesiones de Microsoft 365. Los investigadores han documentado casos en varias ciudades de Estados Unidos, además de India y Arabia Saudí. El objetivo no es un sector concreto, sino un perfil de usuario: el empleado o directivo que se conecta a redes Wi-Fi públicas durante un viaje.
Una pasarela comprometida, todos los clientes expuestos
El portal cautivo no solo gestiona el acceso a Internet: también distribuye por DHCP la dirección del servidor DNS que usarán los dispositivos conectados. Controlar esa resolución de nombres permite manipular el tráfico de todos los equipos conectados sin necesidad de tocarlos individualmente. ReliaQuest ha observado tráfico hacia esta infraestructura maliciosa procedente de organizaciones de banca, sanidad, energía, servicios legales, retail y servicios profesionales, lo que confirma que no se trata de un ataque dirigido a un sector, sino oportunista sobre cualquier empleado en movilidad.
Con confianza baja-media, los investigadores creen que el acceso inicial se produjo explotando interfaces de administración expuestas en Internet —SSH, SNMP, consolas web— combinadas con credenciales débiles o reutilizadas, aunque reconocen que no pudieron confirmar esta hipótesis por limitaciones de visibilidad sobre los dispositivos concretos. Una vez dentro, los atacantes modifican la configuración DNS de la pasarela para falsificar las respuestas y redirigir a las víctimas a al menos cuatro dominios registrados por ellos, con apariencia de páginas de Microsoft: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com y ms365-live[.]com, alojados en las IP 31.57.243[.]154 y 104.194.159[.]150. Las credenciales introducidas ahí caen directamente en manos de los atacantes.
¿Es APT28? ReliaQuest no lo confirma
El modus operandi recuerda al de FrostArmada, una campaña de compromiso de routers domésticos y de pequeña oficina (SOHO) desarticulada el 7 de abril de 2026 por el FBI, el Departamento de Justicia de EE. UU. y socios internacionales, y atribuida a APT28 (también conocido como Fancy Bear o Forest Blizzard, vinculado a la unidad 26165 del GRU ruso). En su apogeo, FrostArmada había comprometido cerca de 18.000 routers SOHO —MikroTik y TP-Link, entre otros— en 120 países, usándolos para interceptar autenticaciones de Microsoft 365 de ministerios de exteriores, cuerpos policiales y proveedores de servicios de TI.
Sin embargo, ReliaQuest es explícito en que no atribuye esta nueva campaña a APT28: la valoración se basa únicamente en la coincidencia de técnicas, no en vínculos técnicos directos como infraestructura compartida, reutilización de código o errores operativos del atacante. Hay además una diferencia de comportamiento relevante: mientras FrostArmada filtraba selectivamente el tráfico DNS por dominios concretos, esta campaña redirige indiscriminadamente todas las peticiones, lo que los investigadores interpretan como posible indicio de un operador menos cuidadoso o menos sofisticado que APT28 —o, sencillamente, un imitador que reutiliza sus tácticas.
WPAD y device code, las dos técnicas que no estaban en FrostArmada
La investigación identificó dos técnicas adicionales no documentadas en la campaña anterior:
Abuso de WPAD: en aproximadamente un tercio de los casos, los atacantes intentaron secuestrar el descubrimiento automático de proxy de Windows para desviar el tráfico de aplicaciones hacia su propio servidor.
Secuestro del flujo device code: menos frecuente, pero más eficaz. La víctima aprueba lo que parece una solicitud de autorización legítima y Microsoft entrega tokens OAuth válidos al cliente del atacante, es decir, acceso a Microsoft 365 con el MFA ya satisfecho y sin robar ninguna contraseña. ReliaQuest observó este flujo directamente en ms365-live[.]com. La técnica recuerda a los kits de phishing DEBULL y Kali365, documentados también este año, y confirma que el abuso del device code se está consolidando como método preferido frente al robo clásico de credenciales.
En ms365-device[.]com, los investigadores localizaron además un panel de administración del lado del operador, todavía activo el 23 de julio de 2026, lo que sugiere que la campaña sigue en marcha.
Por qué apuntar a 8.8.8.8 no te protege
Forzar un resolutor DNS público como el de Google en el equipo no soluciona el problema: la consulta sigue saliendo del dispositivo sin cifrar y la pasarela comprometida puede leerla, falsificarla y redirigirla igualmente. Ocurre lo mismo si el equipo permite el fallback a DNS en claro cuando en teoría usa DNS cifrado (DoT o DoH).
Las medidas que sí funcionan: usar una VPN en modo full-tunnel, que cifra todo el tráfico saliente incluidas las resoluciones DNS; forzar DoT o DoH en modo estricto, sin permitir el repliegue a DNS sin cifrar; y, cuando sea posible, evitar directamente este tipo de redes usando el propio smartphone como punto de acceso. A nivel organizativo, ReliaQuest recomienda desactivar WPAD por GPO donde no sea necesario y bloquear el flujo device code mediante políticas de acceso condicional, además de mantener visibilidad cruzada entre DNS, autenticación y comportamiento de endpoint para detectar resoluciones anómalas y redirecciones de inicio de sesión en tiempo casi real.
.png)



Comentarios