Volver al Blog

La Wi-Fi del hotel trabaja para otro: secuestran el DNS para robar cuentas de Microsoft 365

Secuestro de DNS en Wi-Fi de hoteles
Cuentas de Microsoft 365 como botín

Es finales de julio y media plantilla trabaja desde donde puede: hoteles, ferias, aeropuertos. Justo esta semana, ReliaQuest ha publicado que desde al menos junio de 2026 hay una campaña activa que compromete los equipos Wi-Fi de hoteles y centros de conferencias, les cambia el DNS y redirige a los huéspedes a páginas falsas de inicio de sesión de Microsoft 365. Tu portátil no tiene ni un byte de malware. Es la red la que miente.

Qué está pasando exactamente

Los atacantes no van a por tu portátil: van a por el portal cautivo del hotel — ese equipo que te enseña la página de bienvenida y te da acceso a la red. Según ReliaQuest, la vía de entrada más probable son interfaces de gestión expuestas a Internet (SSH, SNMP, consolas web de administración) combinadas con credenciales de administrador débiles o reutilizadas. Una vez dentro, cambian la configuración DNS de la pasarela: tú tecleas la dirección legítima y la red te contesta con la IP del atacante.

La campaña usa al menos cuatro dominios que suenan a Microsoft sin serlo: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com y ms365-live[.]com. Se han visto portales comprometidos en hoteles y centros de congresos de varias ciudades de EE. UU., India y Arabia Saudí, y el tráfico hacia esa infraestructura venía de organizaciones de finanzas, legal, sanidad, energía, retail y servicios profesionales. Es decir: no van a por un sector. Van a por quien viaja.

Te pueden quitar la cuenta sin robarte la contraseña

La parte fina de la campaña no es la página falsa de toda la vida. En un número limitado de casos — así lo acota la propia ReliaQuest —, observaron abuso del device code flow de Microsoft: el atacante inicia él mismo una autenticación, y a ti te llega una pantalla que te pide introducir un código o aprobar una solicitud. Lo que no ves es que al aprobar estás autorizando la sesión que inició el atacante: Microsoft le emite a su cliente un token OAuth perfectamente legítimo, con — en palabras de ReliaQuest — "acceso a Microsoft 365 con la MFA ya satisfecha". Tu aplicación de MFA no da ninguna alarma porque no hay nada falso en el proceso. El engañado no es el sistema: eres tú, aprobando la sesión de otro.

Microsoft considera este flujo tan arriesgado que mantiene una política gestionada de Conditional Access — "Block device code flow" — que crea en los tenants en modo informe y activa ella misma como pronto a los 45 días si nadie la toca. Su propia documentación lo resume sin rodeos: los clientes lo usan poco; los atacantes, mucho. Si administras un tenant, hoy es un buen día para comprobar en qué estado la tienes.

El candado no te salva (y no porque TLS esté roto)

Seamos precisos, que aquí es fácil asustar de más: esta campaña no rompe HTTPS. Nadie está falsificando el certificado de microsoft.com. Sencillamente, nunca llegas a él: el DNS envenenado y el propio portal te redirigen a un dominio parecido, con su propio certificado válido y su candado en la barra. Todo lo que el navegador puede verificar, verifica. Lo que no puede verificar es que tú querías ir a otro sitio.

Y hay algo que nos parece más interesante que la técnica: años de portales cautivos nos han entrenado a todos para aceptar cosas raras al conectarnos a una Wi-Fi de hotel. Redirecciones, avisos, "inicia sesión para continuar", páginas que se interponen. Esta campaña no explota un CVE en tu portátil; explota ese hábito. El sitio donde una página interceptando tu navegación parece normal es exactamente el sitio donde este ataque funciona mejor.

Sobre la autoría: ReliaQuest ve parecidos con las campañas FrostArmada sobre routers SOHO, ligadas a APT28 y desmanteladas en abril de 2026, pero lo deja en confianza baja-media y sin señalar a nadie. Nosotros tampoco lo vamos a hacer. Para defenderte, el pasaporte del atacante es lo de menos.

El perímetro se va de vacaciones contigo

Que la Wi-Fi de un hotel es terreno hostil no es noticia; lo dábamos por hecho hace quince años. La noticia es la industrialización: comprometer el appliance del hotel convierte en objetivo a cada huésped que pase por él, sin phishing individual, sin malware, sin tocar un solo portátil. Un solo equipo comprometido, y cada huésped que se conecta es una víctima potencial. Eso es escala, y la escala es lo que convierte un truco viejo en un problema nuevo.

Y la lección es la que da nombre a Zero Trust: si la seguridad de tu empresa depende de la red donde se sienta tu empleado, no tienes seguridad; tienes geografía. El modelo correcto trata todas las redes — la del hotel, la de casa, la del aeropuerto y, sí, también la de la oficina — como si fueran la del hotel: hostiles hasta que cada acceso demuestre lo contrario.

Qué haríamos nosotros

  • 1.VPN corporativa full-tunnel, siempre encendida y con el DNS dentro del túnel. Es el control que ReliaQuest señala como el que cierra la exposición principal de golpe: si todo el tráfico del portátil sale cifrado hacia tu red, el DNS del hotel no pinta nada. Con un matiz honesto: la propia pasarela VPN es un objetivo jugoso — lo contamos con los zero-days de SonicWall SMA — así que parcheada, vigilada y sin confianza implícita detrás.
  • 2.Bloquear el device code flow con Conditional Access — o, como mínimo, comprobar el estado de la política gestionada de Microsoft. Si tienes salas Teams u otros dispositivos que lo necesitan de verdad, excepciones quirúrgicas, no la puerta abierta para todos.
  • 3.MFA resistente a phishing (passkeys/FIDO2) para la parte clásica del ataque: contra una passkey ligada al dominio real, la página parecida no tiene nada que pedirte — no hay contraseña que teclear en el sitio equivocado. Lo contamos al hilo de la retirada del SMS como MFA en Entra. Matiz importante: las passkeys no te protegen del truco del device code; eso se corta con el punto 2.
  • 4.Datos móviles para viajar. Una eSIM de datos o compartir la conexión del móvil evita la red del hotel para la mayor parte del trabajo de viaje. Es barato y aburrido, como casi todo lo que funciona.
  • 5.Mirar los registros de inicio de sesión. Autenticaciones por device code que no esperas y accesos que coinciden con las fechas de viaje de tu gente son exactamente la señal que buscar en los logs de Entra esta semana.

Lo que NO haríamos

  • Prohibir la Wi-Fi de hotel por circular, sin dar alternativa. La gente se conecta igual; solo dejas de enterarte. Si el viaje es parte del trabajo, la conectividad segura en viaje es parte de la infraestructura.
  • Culpar al usuario. El DNS que mentía era el del hotel y la página tenía su candado. Cuando el fallo es de diseño — confiar en la red — la formación ayuda, pero no lo arregla.
  • Esperar a que el hotel lo arregle. Su portal cautivo no es tu appliance: no puedes parchearlo, ni auditarlo, ni saber si ya está comprometido. Asume que lo está y diseña para que dé igual.

En corto

La pregunta incómoda para el lunes es esta: si mañana alguien de tu equipo aprueba un código de acceso desde la Wi-Fi de un hotel de feria, ¿tu tenant lo bloquea, tu equipo lo detecta, o te enteras cuando ya han leído el correo de dirección? Las tres respuestas existen. Solo una depende del atacante.

Fuentes (verificadas): campaña, técnica, dominios, sectores y mitigación — ReliaQuest Threat Spotlight (23-jul-2026); cobertura y abuso del device code flow — BleepingComputer (24-jul-2026); política gestionada "Block device code flow" — Microsoft Learn.

¿Tu seguridad aguanta fuera de la oficina?

En everyWAN diseñamos y operamos accesos Zero Trust para que la seguridad de tu empresa viaje con cada empleado, se conecte desde donde se conecte. Si no sabes qué pasaría hoy con un portátil tuyo en un hotel, lo miramos contigo.

Hablar con everyWAN

Etiquetas:

Compartir:

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN