Bezpečnostní společnost ReliaQuest popsala kampaň, při níž útočníci kompromitují Wi-Fi zařízení v hotelech a konferenčních centrech. Změnou nastavení DNS přesměrovávají uživatele na falešné přihlašovací stránky Microsoftu.
Aktivita probíhá nejméně od června 2026 a týká se organizací z finančního, právního, zdravotnického, energetického, maloobchodního i profesionálního sektoru. Zařízení hotelů a konferenčních center jsou atraktivním cílem, protože se k nim často připojují zaměstnanci na pracovních cestách.
Není jasné, jak útočníci získali první přístup. ReliaQuest předpokládá zneužití slabě zabezpečených nebo veřejně dostupných administračních rozhraní, například SSH, SNMP či webových panelů, případně použití slabých nebo opakovaně využívaných hesel.
Jakmile získali administrátorská oprávnění, upravili DNS konfiguraci Wi-Fi brány. Uživatelé, kteří se pokusili navštívit legitimní přihlašovací portály Microsoftu, byli přesměrováni na stránky napodobující Microsoft 365.
Útok může obejít vícefaktorové ověřování
ReliaQuest identifikoval několik domén určených k provozu falešných přihlašovacích portálů, například m365-owa.com, owa-ms365.com, ms365-device.com a ms365-live.com.
V některých případech útočníci využili také autentizaci pomocí kódu zařízení. Uživatel obdržel výzvu, která vypadala jako běžné přihlášení Microsoftu. Ve skutečnosti však schválením požadavku autorizoval relaci zahájenou útočníkem.
„Uživatel nevidí, že schválením výzvy autorizuje relaci zahájenou útočníkem,“ upozornili výzkumníci ReliaQuest.
Tím mohl útočník získat legitimní token OAuth, aniž by musel přímo ukrást heslo nebo zachytit existující přístupový token. Vícefaktorové ověřování tak nebylo technicky prolomeno, ale bylo zneužito prostřednictvím sociální manipulace.
Organizace by měly u pracovních zařízení vyžadovat VPN s úplným směrováním provozu, pravidelně kontrolovat konfiguraci Wi-Fi zařízení a omezit jejich administrační rozhraní. Podezřelé přihlášení z hotelových nebo konferenčních sítí je vhodné sledovat také v protokolech identity a cloudových služeb.
Zdroj: bleepingcomputer.com
Zdroj: IT SECURITY NETWORK NEWS


