
Los piratas informáticos pueden tener como objetivo hackear redes Wi-Fi y es lo que están haciendo en algunas redes inalámbricas de hoteles. Este problema ha sido descubierto por parte de investigadores de seguridad de ReliaQuest, como puedes ver en su publicación con fecha de 23 de julio. Buscan robar cuentas de Microsoft 365 al secuestrar el DNS de estas redes de hoteles.
Hackean redes Wi-Fi en hoteles
Lo que están haciendo los ciberdelincuentes es redirigir a las víctimas a páginas de inicio de sesión fraudulentas de Microsoft 365. La campaña lleva activa desde junio, según la información que tienen los investigadores de seguridad, y afecta a organizaciones de diversos sectores, como el financiero, servicios profesionales, sanidad, energía o comercio minorista.
Esta empresa de ciberseguridad ha identificado redes Wi-Fi comprometidas en diferentes ciudades de Estados Unidos, además de India y Arabia Saudita. No obstante, esto no significa que no pueda haber otras también en otros países.
El ataque consiste en modificar la configuración DNS de los dispositivos Wi-Fi en hoteles y centros de conferencias. De esta forma, pueden redirigir a los usuarios a páginas de inicio de sesión falsas de Microsoft 365. Estos dispositivos se suelen utilizar para eventos corporativos, por lo que podría dar a los atacantes acceso a información empresarial confidencial, comunicaciones o documentos privados.
Desde ReliaQuest indican que se desconoce la forma inicial en la que los atacantes obtuvieron acceso a los dispositivos Wi-Fi. No obstante, indican que el atacante podría haber explotado interfaces de administración expuestas y con poca protección (por ejemplo, SSH, SNMP, paneles de administración web) o vulnerabilidades.
Cuando el atacante obtiene acceso de administrador, puede modificar la configuración DNS de la puerta de enlace y así redirigir las conexiones a dominios legítimos hacia la infraestructura controlada por los piratas informáticos. La información de los investigadores de seguridad muestra que los atacantes crearon al menos cuatro dominios: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com y ms365-live[.]com.
Cómo funcionan los DNS
Los DNS funcionan como una agenda de Internet. Cuando pones una dirección, como podría ser la web de Outlook, traduce ese nombre en una dirección IP y te lleva a esa página. No necesitas memorizar la IP de cada sitio web, sino que los DNS los “traduce”.
Si un atacante llega a modificar los DNS, cuando accedes a una página web, como podría ser ese ejemplo de Outlook, pueden redirigir a las víctimas a una web creada por ellos. Esa página podría ser un calco a la de Outlook, pero realmente ser falsa y robar así datos personales y contraseñas.
Al comprometer la infraestructura de la red Wi-Fi del hotel, los atacantes pueden modificar esos DNS. No se trata de que estés conectado a una red inalámbrica falsa, sino que ha sido comprometida.
Qué hacer
La recomendación principal es utilizar una VPN siempre que te conectes a una red pública. Podemos recomendarte algunas como Surfshark, NordVPN o Proton VPN. Esto permite cifrar la conexión, por lo que todo el tráfico va a pasar enrutado por la VPN. Podrás protegerte de ataques Man-in-the-Middle o de modificación de DNS, como los que hemos visto.
También es conveniente que verifiques muy bien la URL a la que estás accediendo y donde vas a poner datos personales o contraseñas. Revisa que la página coincida con la dirección oficial de Outlook, del banco, de la red social a la que vayas a entrar, etc. Cuidado con pequeños cambios, como introducir guiones, puntos o cambiar una letra por un número.
Además, siempre que sea posible, conviene prevenir el acceso a cuentas sensibles en este tipo de redes Wi-Fi. Evita entrar en el banco, en cuentas corporativas o cualquier otra donde tengas información confidencial o contraseñas que puedan quedar expuestas.
Preguntas frecuentes sobre el ataque a redes Wi-Fi de hoteles
¿Quién descubrió este ataque a redes Wi-Fi de hoteles?
El ataque fue descubierto por investigadores de seguridad de la empresa ReliaQuest, según su propia publicación. Identificaron redes Wi-Fi comprometidas en varias ciudades.
¿Desde cuándo está activa esta campaña de ataques?
Según los investigadores de ReliaQuest, la campaña lleva activa desde junio. Afecta a organizaciones de sectores como el financiero, sanidad, energía o comercio minorista.
¿En qué países se han detectado redes Wi-Fi comprometidas?
ReliaQuest ha identificado redes comprometidas en diferentes ciudades de Estados Unidos, además de India y Arabia Saudita. No obstante, no se descarta que existan casos en otros países.
¿Cómo consiguen los atacantes robar las cuentas de Microsoft 365?
Los atacantes modifican la configuración DNS de los dispositivos Wi-Fi de hoteles y centros de conferencias para redirigir a los usuarios a páginas de inicio de sesión falsas de Microsoft 365. Así logran robar credenciales cuando las víctimas intentan iniciar sesión.
¿Qué dominios falsos han creado los atacantes?
Los investigadores identificaron al menos cuatro dominios creados por los atacantes: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com y ms365-live[.]com.
¿Cómo se puede proteger uno al conectarse a redes Wi-Fi de hoteles?
La recomendación principal es usar una VPN, como Surfshark, NordVPN o Proton VPN, para cifrar la conexión. También conviene verificar bien la URL antes de introducir datos personales o contraseñas.
¿Qué se debe evitar hacer en estas redes Wi-Fi públicas?
Se recomienda evitar acceder a cuentas sensibles como el banco o cuentas corporativas mientras se esté conectado a este tipo de redes. Esto reduce el riesgo de exponer información confidencial o contraseñas.
En calidad de Afiliado de Amazon y otros programas similares, esta web obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables
























