Хакеры начали угонять аккаунты Microsoft 365 не через письма и вложения, а через Wi‑Fi в отелях и конференц-центрах. Для компаний это неприятный сдвиг: даже многофакторная аутентификация помогает не всегда, если злоумышленник контролирует сетевой шлюз и подсовывает сотруднику поддельный вход.
О кампании 24 июля 2026 года написал BleepingComputer со ссылкой на исследование ReliaQuest. По данным исследователей, атаки идут как минимум с июня, а скомпрометированные Wi‑Fi-шлюзы нашли в нескольких городах США, а также в Индии и Саудовской Аравии.
Атакуют не отрасль, а привычку работать из любой сети
Под удар попали компании из финансового сектора, профессиональных услуг, юридической сферы, здравоохранения, энергетики и ритейла. Это важная деталь: злоумышленники не охотятся за одной вертикалью, а бьют по сотрудникам в поездках, на выставках и клиентских мероприятиях.
Для русскоязычного рынка вывод прямой. Командировки, форумы и внешние площадки никуда не делись, а значит риск касается не только западных корпораций. Если ноутбук сотрудника может выйти в интернет через чужую сеть без принудительного VPN с полным туннелем, компания уже отдала часть контроля над трафиком владельцу этой сети. Иногда вместе с ним и злоумышленнику.
Как работает подмена DNS и при чем тут Microsoft 365
Схема выглядит приземленно, поэтому и опасна. Если атакующий получает административный доступ к Wi‑Fi-оборудованию, он меняет DNS-настройки шлюза и перенаправляет запросы к легитимным адресам авторизации на свою инфраструктуру. Пользователь видит знакомую страницу входа Microsoft и вводит данные в поддельную форму.
ReliaQuest зафиксировала как минимум четыре домена для таких страниц: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com и ms365-live[.]com. Дальше сценарий банален: злоумышленник получает доступ к почте, документам, календарям и внутренней переписке.
Но этим история не ограничивается.
Device Code позволяет обойти MFA без кражи пароля
В части атак исследователи увидели злоупотребление потоком аутентификации Device Code. Жертву переводят на фальшивую страницу Microsoft с просьбой подтвердить вход. Снаружи все похоже на обычную проверку, к которой сотрудники давно привыкли.
Проблема в том, что пользователь подтверждает не свой вход, а сессию, которую заранее запустил атакующий. ReliaQuest формулирует это прямо: пользователь не видит, что подтверждение авторизует чужую сессию. После такого подтверждения Microsoft выдает легитимный OAuth-токен клиенту злоумышленника. Формально MFA не ломают и не взламывают. Ее просто заставляют честно обслужить чужой доступ.
Для ИТ-команд это неприятный, но полезный сигнал: логика «у нас включена MFA, значит все в порядке» больше не работает сама по себе. Если в Microsoft Entra ID разрешен Device Code и он бизнесу не нужен, это уже не удобная опция, а лишняя поверхность атаки.
Публичный DNS не спасает, а WPAD добавляет проблем
ReliaQuest отдельно отмечает, что переход на публичный DNS вроде Google 8.8.8.8 здесь не помогает. Если шлюз перехватывает незашифрованные DNS-запросы до того, как они дошли до нужного резолвера, совет «поставьте другой DNS» звучит бодро, но по сути бесполезен.
Примерно в трети расследованных случаев атакующие также пытались злоупотреблять WPAD, механизмом автоматического обнаружения прокси в Windows. Для этого они отвечали на WPAD-запрос вредоносным PAC-файлом. Теоретически это позволяло прогонять трафик Windows-приложений, включая Chrome, через прокси под контролем злоумышленника. Успех именно этой части атаки исследователи не подтвердили, но сам подход показывает, что компрометацией DNS дело не ограничивается.
Что стоит проверить компаниям уже сейчас
Практические меры у ReliaQuest вполне конкретные: always-on VPN с полным туннелем, зашифрованный DNS в строгом режиме, отключение WPAD, проверка журналов на подозрительные входы и отключение Device Code в Entra ID там, где он не нужен. Для компаний из России и СНГ это не академический список, а рабочий минимум для сотрудников, которые часто подключаются к сетям гостиниц, выставок и коворкингов.
Контекст тоже показательный. Исследователи считают, что активность напоминает router-based кампании, которые раньше связывали с FrostArmada и группой APT28, также известной как Fancy Bear или Forest Blizzard. Прямой атрибуции в этой истории нет, и тут лучше не дорисовывать лишнего. Достаточно другого вывода: атака смещается с почтового ящика и конечной точки на сетевую инфраструктуру, которой пользователь по привычке доверяет.
Если этот подход начнут тиражировать шире, корпоративный Wi‑Fi в поездках окончательно перестанет быть «просто удобством» и станет таким же чувствительным элементом защиты, как почта или SSO.
Источники: BleepingComputer, исследование ReliaQuest по материалам публикации.