КИБЕРБЕЗОПАСНОСТЬ

Хакеры взламывают Wi‑Fi в отелях и крадут аккаунты Microsoft 365

Взломанные сети Wi-Fi в отелях раздают ложные обновления и устанавливают шпионское ПО. Способы защиты от киберугроз.

✍️ Редакция iTech News | 25.09.2025 | ⏱ 2 мин | Источник: The Hacker News
Взломанный Wi-Fi в отелях или как шпионское ПО попадает на устройства

Хакерам не нужно заражать ноутбук, если можно взломать Wi‑Fi у стойки регистрации. ReliaQuest описала кампанию, в которой злоумышленники получают доступ к сетевым шлюзам в отелях и конференц-центрах, а затем перенаправляют гостей на поддельные страницы входа Microsoft 365.

Для бизнеса история неприятная по простой причине: под удар попадают командировочные сотрудники. Достаточно подключиться к гостиничной сети, и корпоративный аккаунт может уйти посторонним без привычного фишингового письма.

Атака идет через сетевой шлюз, а не через устройство

По данным ReliaQuest, кампания продолжается как минимум с июня 2026 года. Исследователи нашли скомпрометированные captive portal-шлюзы в нескольких городах США, а также в Индии и Саудовской Аравии.

Схема выглядит так: злоумышленник получает административный доступ к устройству, которое управляет гостевой сетью, меняет обработку DNS-запросов и отправляет трафик пользователей на свою инфраструктуру. В результате человек открывает знакомую страницу входа Microsoft 365, но попадает на подделку.

Это важная поправка к исходному тексту: речь не о массовой раздаче «обновлений» и не об установке шпионского ПО на устройства гостей. Основная цель кампании — учетные данные Microsoft 365 и связанные с ними токены доступа.

Целью стали учетные записи Microsoft 365

ReliaQuest связывает наблюдаемую тактику с приемами, которые раньше использовали в атаках на маршрутизаторы малого офиса и домашние устройства. Исследователи отдельно отмечают сходство с инструментарием APT28, также известной как Fancy Bear и Forest Blizzard, но прямую атрибуцию новой кампании не подтверждают.

В части инцидентов злоумышленники не ограничивались поддельной страницей входа. Исследователи также увидели злоупотребление device code flow Microsoft: пользователь подтверждает вход, а действующий OAuth-токен получает уже атакующая сторона. Для жертвы это выглядит почти легитимно, и в этом вся неприятность.

Еще один дополнительный канал — WPAD. Если на устройстве не отключено автоматическое обнаружение прокси, атакующий может перехватывать больше сетевого трафика, чем кажется на первый взгляд.

Практические выводы для компаний

Для российских и СНГ-команд вывод предельно прикладной: сотрудник в командировке теперь такой же уязвимый узел, как плохо настроенный VPN-шлюз. Если в компании используют Microsoft 365 или похожие облачные сервисы, гостевой Wi‑Fi в отеле превращается в точку риска для всей организации.

ReliaQuest советует включать на корпоративных устройствах постоянный VPN в режиме full tunnel, чтобы DNS-запросы шли через доверенную инфраструктуру компании, а не через сеть отеля. Плюс базовая гигиена: не вводить корпоративные учетные данные после неожиданных редиректов и отключить WPAD там, где он не нужен.

Оригинал исследования ReliaQuest

Следующий логичный шаг рынка — ужесточение требований к безопасности captive portal-систем в гостиницах и конференц-центрах, потому что сейчас они слишком удобны не только для гостей.

Поделиться: Telegram X LinkedIn