TempMail Ninja
//

Phishing en hotel: Hackers secuestran Wi-Fi para atacar Microsoft 365

7 min de lectura
TempMail Ninja
Phishing en hotel: Hackers secuestran Wi-Fi para atacar Microsoft 365

La ciberseguridad corporativa se enfrenta a un cambio de paradigma crítico donde el perímetro tradicional ha dejado de existir por completo. Recientemente, investigadores de la firma de ciberseguridad ReliaQuest revelaron una sofisticada campaña de ciberespionaje que redefine los riesgos del trabajo remoto y los viajes de negocios. Los atacantes están comprometiendo los dispositivos de gateway y portales cautivos en redes Wi-Fi de hoteles y centros de convenciones para alterar la configuración de DNS local. Esta maniobra permite redirigir de forma transparente a los empleados hacia portales falsos diseñados para el robo de credenciales de Microsoft 365. En un entorno empresarial donde la movilidad es indispensable, la amenaza del phishing en hotel ha evolucionado de simples páginas engañosas de inicio de sesión a ataques de envenenamiento de infraestructura a nivel de red que eluden los mecanismos de seguridad convencionales.

A diferencia de las campañas tradicionales de ingeniería social que dependen de correos electrónicos maliciosos o enlaces distribuidos masivamente, esta operación no requiere que la víctima haga clic en ningún mensaje sospechoso ni que descargue archivos adjuntos. Basta con que un profesional se conecte a la red Wi-Fi de un establecimiento hotelero o centro de conferencias para que todo el tráfico dirigido a servicios críticos de autenticación sea interceptado y manipulado en silencio. Las investigaciones confirman que este vector ha impactado a organizaciones de diversos sectores estratégicos —incluyendo servicios financieros, sector legal, atención médica, energía y comercio minorista— en importantes centros neurálgicos de Estados Unidos, India, Arabia Saudita y otras regiones internacionales.

Anatomía técnica del ataque: Secuestro del gateway y manipulación de DNS

El núcleo de esta campaña reside en el compromiso inicial de los aparatos de red que gestionan el acceso de visitantes en las instalaciones hoteleras. Estos dispositivos, conocidos técnicamente como gateways de portales cautivos o routers de acceso público, suelen administrar el enrutamiento, la autenticación de huéspedes y la resolución de nombres de dominio dentro de la red local. Los actores de amenaza obtienen control administrativo sobre estos equipos mediante la explotación de interfaces de gestión expuestas a Internet o a la red interna, aprovechando protocolos sin el debido endurecimiento como SSH, SNMP o paneles de administración web protegidos únicamente por credenciales débiles, predeterminadas o reutilizadas. En otros casos, los atacantes explotan vulnerabilidades conocidas y no corregidas en el firmware de los fabricantes de hardware de hostelería.

Mecanismo de envenenamiento de DNS (DNS Poisoning)

Una vez que los ciberdelincuentes consolidan el acceso con privilegios elevados en el gateway del hotel, modifican los parámetros del servidor DNS local que se asignan automáticamente a cada cliente a través del protocolo DHCP. A partir de ese momento, la red Wi-Fi del hotel deja de ser un canal neutro de comunicación para convertirse en un entorno de manipulación activa del tráfico. Cuando el sistema operativo o las aplicaciones del usuario intentan resolver los nombres de dominio oficiales de Microsoft —tales como los puntos de enlace de Microsoft 365 o Outlook Web App (OWA)—, el gateway interceptado no consulta a los servidores DNS raíz ni a proveedores seguros, sino que responde directamente con direcciones IP bajo el control directo de los atacantes.

Los investigadores de ReliaQuest identificaron que el servidor de respuesta de DNS alterado entregaba la dirección IP 38.146.28[.]75, así como infraestructura maliciosa alojada en las direcciones IP 31.57.243[.]154 y 104.194.159[.]150. Para maximizar la apariencia de legitimidad y evitar que los usuarios o las herramientas de inspección ligera noten discrepancias inmediatas, la infraestructura de los atacantes aloja portales de autenticación clonados con precisión milimétrica mediante dominios tipográficamente similares (typosquatting), entre los que destacan:

  • m365-owa[.]com
  • owa-ms365[.]com
  • ms365-device[.]com
  • ms365-live[.]com

Debido a que la solicitud original proviene de una aplicación legítima o de un navegador web confiable intentando ingresar a los recursos corporativos habituales, la redirección ocurre de manera invisible para la víctima. El usuario no percibe la interceptación en la capa de transporte a menos que examine minuciosamente la barra de direcciones del navegador o las alertas del certificado SSL/TLS en caso de que la cadena de confianza sea rota sin la correspondiente autoridad de certificación.

Explotación del flujo Device Code de OAuth 2.0 y evasión de MFA

El aspecto más alarmante de esta campaña no es únicamente la intercepción del tráfico de red, sino el método avanzado de suplantación de identidad empleado para vulnerar las cuentas corporativas. En lugar de limitarse a la recolección pasiva de nombres de usuario y contraseñas —mecanismo que suele ser bloqueado por la autenticación multifactor (MFA)—, los ciberdelincuentes han integrado esquemas basados en el abuso del protocolo OAuth 2.0, específicamente mediante el flujo de autorización de dispositivos conocidos como Device Code Grant.

Funcionamiento de la manipulación de código de dispositivo

El flujo Device Code de OAuth 2.0 fue diseñado originalmente para permitir que dispositivos con capacidades de entrada de texto limitadas o nulas (como televisores inteligentes, consolas o dispositivos IoT) puedan autenticarse en servicios en la nube. El proceso funciona generando un código alfanumérico en el dispositivo secundario e indicándole al usuario que ingrese dicho código en una página de inicio de sesión legítima desde su computadora o teléfono móvil.

En el contexto de este ataque en redes Wi-Fi hoteleras, los cibercriminales manipulan esta arquitectura mediante el siguiente procedimiento técnico:

  1. Generación dinámica del desafío: Cuando el tráfico del usuario es redirigido al portal malicioso, el servidor del atacante inicia en segundo plano una solicitud de autenticación legítima contra los servidores de Microsoft Entra ID (anteriormente Azure AD), solicitando un código de dispositivo de OAuth en tiempo real.
  2. Presentación al usuario: El portal falso muestra una pantalla que imita a la perfección la interfaz institucional de la empresa o de Microsoft 365, solicitando al empleado que introduzca el código mostrado o que apruebe la verificación de seguridad para continuar con la sesión de trabajo.
  3. Validación por la víctima: Convencido de que se trata de un procedimiento rutinario de verificación de red corporativa o reautenticación de la VPN, el usuario introduce el código en el sitio oficial de Microsoft o aprueba la notificación correspondiente.
  4. Emisión directa de tokens de sesión: Al completar la validación, Microsoft confía en la interacción del usuario e emite los tokens de acceso y de actualización (OAuth Access & Refresh Tokens) directamente hacia la aplicación registrada por el atacante.

Este vector destruye la eficacia de la mayoría de las implementaciones tradicionales de MFA basadas en códigos SMS, aplicaciones de autenticación basadas en tiempo (TOTP) o notificaciones push simples. Dado que el usuario está realizando la acción de autenticación en la plataforma legítima de Microsoft, el sistema MFA interpreta la solicitud como totalmente válida. Los atacantes obtienen así una sesión activa y persistente dentro de la infraestructura corporativa sin haber tenido que adivinar o almacenar la contraseña del usuario.

Persistencia y registro de dispositivos no autorizados

Una vez que los atacantes obtienen los tokens de OAuth, proceden a consolidar su presencia dentro del entorno de Microsoft 365 de la víctima. Las observaciones de laboratorio indican que los cibercriminales utilizan estos accesos privilegiados para registrar dispositivos no autorizados (Rogue Device Registration) en el directorio activo de la organización. Este procedimiento les permite mantener el acceso persistente incluso si el usuario cambia su contraseña posteriormente, además de facilitar la exfiltración continua de correos electrónicos corporativos en Outlook Web App, la descarga de documentación confidencial guardada en SharePoint y OneDrive, y la realización de ataques de movimiento lateral mediante técnicas de Business Email Compromise (BEC).

Vectores de impacto regional y atribución a grupos de ciberespionaje

El alcance de esta campaña trasciende el cibercrimen común enfocado en ganancias financieras inmediatas. La naturaleza de los objetivos seleccionados y el rigor técnico en la ejecución sugieren operaciones alineadas con objetivos de inteligencia e intercepción estratégica. Las investigaciones de ReliaQuest han detectado una concentración de ataques en nodos de transporte y zonas hoteleras de alta densidad ejecutiva en diversas metrópolis clave de Estados Unidos, así como en hubs comerciales e industriales de la India y Arabia Saudita.

Las organizaciones victimizadas pertenecen a sectores con un alto volumen de propiedad intelectual, secreto comercial e información altamente sensible:

  • Servicios Financieros y Bancarios: Intercepción de comunicaciones de fusiones, adquisiciones y datos transaccionales.
  • Firmas Legales y Consultoría Corporativa: Acceso a expedientes judiciales, litigios internacionales y contratos confidenciales.
  • Sector Energético y Recursos Naturales: Espionaje sobre proyectos de infraestructura, prospección y negociación de suministros.
  • Atención Médica y Biotecnología: Apropiación de investigación médica, patentes y datos de salud pública.
  • Comercio Minorista y Cadenas de Suministro: Compromiso de logística y relaciones comerciales multinacionales.

Vínculos tácticos con APT28 (Fancy Bear)

Los analistas de ciberinteligencia han destacado que el Mod

TN

Escrito por

TempMail Ninja

Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.