És a finals de juliol i mitja plantilla treballa des d'on pot: hotels, fires, aeroports. Justament aquesta setmana, ReliaQuest ha publicat que des d'almenys el juny de 2026 hi ha una campanya activa que compromet els equips Wi-Fi d'hotels i centres de conferències, els canvia el DNS i redirigeix els hostes a pàgines falses d'inici de sessió de Microsoft 365. El teu portàtil no té ni un byte de malware. És la xarxa la que menteix.
Què està passant exactament
Els atacants no van a pel teu portàtil: van a pel portal captiu de l'hotel — aquell equip que t'ensenya la pàgina de benvinguda i et dona accés a la xarxa. Segons ReliaQuest, la via d'entrada més probable són interfícies de gestió exposades a Internet (SSH, SNMP, consoles web d'administració) combinades amb credencials d'administrador febles o reutilitzades. Un cop dins, canvien la configuració DNS de la passarel·la: tu tecleges l'adreça legítima i la xarxa et contesta amb la IP de l'atacant.
La campanya fa servir almenys quatre dominis que sonen a Microsoft sense ser-ho: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com i ms365-live[.]com. S'han vist portals compromesos en hotels i centres de congressos de diverses ciutats dels EUA, l'Índia i l'Aràbia Saudita, i el trànsit cap a aquesta infraestructura venia d'organitzacions de finances, legal, sanitat, energia, retail i serveis professionals. És a dir: no van a per un sector. Van a per qui viatja.
Et poden prendre el compte sense robar-te la contrasenya
La part fina de la campanya no és la pàgina falsa de tota la vida. En un nombre limitat de casos — així ho acota la mateixa ReliaQuest —, van observar abús del device code flow de Microsoft: l'atacant inicia ell mateix una autenticació, i a tu t'arriba una pantalla que et demana introduir un codi o aprovar una sol·licitud. El que no veus és que en aprovar estàs autoritzant la sessió que va iniciar l'atacant: Microsoft emet al seu client un token OAuth perfectament legítim, amb — en paraules de ReliaQuest — "accés a Microsoft 365 amb l'MFA ja satisfeta". La teva aplicació d'MFA no dona cap alarma perquè no hi ha res de fals en el procés. L'enganyat no és el sistema: ets tu, aprovant la sessió d'un altre.
Microsoft considera aquest flux tan arriscat que manté una política gestionada de Conditional Access — "Block device code flow" — que crea als tenants en mode informe i activa ella mateixa com a molt aviat als 45 dies si ningú no la toca. La seva pròpia documentació ho resumeix sense embuts: els clients el fan servir poc; els atacants, molt. Si administres un tenant, avui és un bon dia per comprovar en quin estat la tens.
El cadenat no et salva (i no perquè TLS estigui trencat)
Siguem precisos, que aquí és fàcil espantar de més: aquesta campanya no trenca HTTPS. Ningú no està falsificant el certificat de microsoft.com. Senzillament, mai no hi arribes: el DNS enverinat i el mateix portal et redirigeixen a un domini semblant, amb el seu propi certificat vàlid i el seu cadenat a la barra. Tot el que el navegador pot verificar, ho verifica. El que no pot verificar és que tu volies anar a un altre lloc.
I hi ha una cosa que ens sembla més interessant que la tècnica: anys de portals captius ens han entrenat a tots per acceptar coses rares en connectar-nos a una Wi-Fi d'hotel. Redireccions, avisos, "inicia sessió per continuar", pàgines que s'interposen. Aquesta campanya no explota cap CVE al teu portàtil; explota aquest hàbit. El lloc on una pàgina interceptant la teva navegació sembla normal és exactament el lloc on aquest atac funciona millor.
Sobre l'autoria: ReliaQuest hi veu semblances amb les campanyes FrostArmada sobre routers SOHO, lligades a APT28 i desmantellades l'abril de 2026, però ho deixa en confiança baixa-mitjana i sense assenyalar ningú. Nosaltres tampoc no ho farem. Per defensar-te, el passaport de l'atacant és el de menys.
El perímetre se'n va de vacances amb tu
Que la Wi-Fi d'un hotel és terreny hostil no és cap notícia; ho donàvem per fet fa quinze anys. La notícia és la industrialització: comprometre l'appliance de l'hotel converteix en objectiu cada hoste que hi passi, sense phishing individual, sense malware, sense tocar ni un sol portàtil. Un sol equip compromès, i cada hoste que s'hi connecta és una víctima potencial. Això és escala, i l'escala és el que converteix un truc vell en un problema nou.
I la lliçó és la que dona nom a Zero Trust: si la seguretat de la teva empresa depèn de la xarxa on segui el teu empleat, no tens seguretat; tens geografia. El model correcte tracta totes les xarxes — la de l'hotel, la de casa, la de l'aeroport i, sí, també la de l'oficina — com si fossin la de l'hotel: hostils fins que cada accés demostri el contrari.
Què faríem nosaltres
- 1.VPN corporativa full-tunnel, sempre encesa i amb el DNS dins del túnel. És el control que ReliaQuest assenyala com el que tanca l'exposició principal de cop: si tot el trànsit del portàtil surt xifrat cap a la teva xarxa, el DNS de l'hotel no hi pinta res. Amb un matís honest: la mateixa passarel·la VPN és un objectiu llaminer — ho vam explicar amb els zero-days de SonicWall SMA — així que apedaçada, vigilada i sense confiança implícita al darrere.
- 2.Bloquejar el device code flow amb Conditional Access — o, com a mínim, comprovar l'estat de la política gestionada de Microsoft. Si tens sales Teams o altres dispositius que el necessiten de debò, excepcions quirúrgiques, no la porta oberta per a tothom.
- 3.MFA resistent al phishing (passkeys/FIDO2) per a la part clàssica de l'atac: contra una passkey lligada al domini real, la pàgina semblant no té res a demanar-te — no hi ha contrasenya per teclejar al lloc equivocat. Ho vam explicar arran de la retirada de l'SMS com a MFA a Entra. Matís important: les passkeys no et protegeixen del truc del device code; això es talla amb el punt 2.
- 4.Dades mòbils per viatjar. Una eSIM de dades o compartir la connexió del mòbil evita la xarxa de l'hotel per a la major part de la feina de viatge. És barat i avorrit, com gairebé tot el que funciona.
- 5.Mirar els registres d'inici de sessió. Autenticacions per device code que no esperes i accessos que coincideixen amb les dates de viatge de la teva gent són exactament el senyal que cal buscar als logs d'Entra aquesta setmana.
El que NO faríem
- ✗Prohibir la Wi-Fi d'hotel per circular, sense donar alternativa. La gent es connecta igualment; només deixes d'assabentar-te'n. Si el viatge és part de la feina, la connectivitat segura en viatge és part de la infraestructura.
- ✗Culpar l'usuari. El DNS que mentia era el de l'hotel i la pàgina tenia el seu cadenat. Quan la fallada és de disseny — confiar en la xarxa — la formació ajuda, però no ho arregla.
- ✗Esperar que l'hotel ho arregli. El seu portal captiu no és el teu appliance: no pots apedaçar-lo, ni auditar-lo, ni saber si ja està compromès. Assumeix que ho està i dissenya perquè tant se valgui.
En curt
La pregunta incòmoda per a dilluns és aquesta: si demà algú del teu equip aprova un codi d'accés des de la Wi-Fi d'un hotel de fira, el teu tenant ho bloqueja, el teu equip ho detecta, o te n'assabentes quan ja han llegit el correu de direcció? Les tres respostes existeixen. Només una depèn de l'atacant.
Fonts (verificades): campanya, tècnica, dominis, sectors i mitigació — ReliaQuest Threat Spotlight (23-jul-2026); cobertura i abús del device code flow — BleepingComputer (24-jul-2026); política gestionada "Block device code flow" — Microsoft Learn.
La teva seguretat aguanta fora de l'oficina?
A everyWAN dissenyem i operem accessos Zero Trust perquè la seguretat de la teva empresa viatgi amb cada empleat, es connecti des d'on es connecti. Si no saps què passaria avui amb un portàtil teu en un hotel, ho mirem amb tu.
Parlar amb everyWAN