Хакерам не нужно заражать ноутбук, если можно взломать Wi‑Fi у стойки регистрации. ReliaQuest описала кампанию, в которой злоумышленники получают доступ к сетевым шлюзам в отелях и конференц-центрах, а затем перенаправляют гостей на поддельные страницы входа Microsoft 365.
Для бизнеса история неприятная по простой причине: под удар попадают командировочные сотрудники. Достаточно подключиться к гостиничной сети, и корпоративный аккаунт может уйти посторонним без привычного фишингового письма.
Атака идет через сетевой шлюз, а не через устройство
По данным ReliaQuest, кампания продолжается как минимум с июня 2026 года. Исследователи нашли скомпрометированные captive portal-шлюзы в нескольких городах США, а также в Индии и Саудовской Аравии.
Схема выглядит так: злоумышленник получает административный доступ к устройству, которое управляет гостевой сетью, меняет обработку DNS-запросов и отправляет трафик пользователей на свою инфраструктуру. В результате человек открывает знакомую страницу входа Microsoft 365, но попадает на подделку.
Это важная поправка к исходному тексту: речь не о массовой раздаче «обновлений» и не об установке шпионского ПО на устройства гостей. Основная цель кампании — учетные данные Microsoft 365 и связанные с ними токены доступа.
Целью стали учетные записи Microsoft 365
ReliaQuest связывает наблюдаемую тактику с приемами, которые раньше использовали в атаках на маршрутизаторы малого офиса и домашние устройства. Исследователи отдельно отмечают сходство с инструментарием APT28, также известной как Fancy Bear и Forest Blizzard, но прямую атрибуцию новой кампании не подтверждают.
В части инцидентов злоумышленники не ограничивались поддельной страницей входа. Исследователи также увидели злоупотребление device code flow Microsoft: пользователь подтверждает вход, а действующий OAuth-токен получает уже атакующая сторона. Для жертвы это выглядит почти легитимно, и в этом вся неприятность.
Еще один дополнительный канал — WPAD. Если на устройстве не отключено автоматическое обнаружение прокси, атакующий может перехватывать больше сетевого трафика, чем кажется на первый взгляд.
Практические выводы для компаний
Для российских и СНГ-команд вывод предельно прикладной: сотрудник в командировке теперь такой же уязвимый узел, как плохо настроенный VPN-шлюз. Если в компании используют Microsoft 365 или похожие облачные сервисы, гостевой Wi‑Fi в отеле превращается в точку риска для всей организации.
ReliaQuest советует включать на корпоративных устройствах постоянный VPN в режиме full tunnel, чтобы DNS-запросы шли через доверенную инфраструктуру компании, а не через сеть отеля. Плюс базовая гигиена: не вводить корпоративные учетные данные после неожиданных редиректов и отключить WPAD там, где он не нужен.
Оригинал исследования ReliaQuest
Следующий логичный шаг рынка — ужесточение требований к безопасности captive portal-систем в гостиницах и конференц-центрах, потому что сейчас они слишком удобны не только для гостей.