Alerta para viajeros: una sofisticada red de ciberdelincuentes esta explotando las vulnerabilidades de las redes WiFi en hoteles para infiltrarse y robar cuentas personales de Microsoft de forma masiva
Ciberdelincuentes estan ejecutando una sofisticada campaña de ataques al comprometer las redes WiFi de diversos hoteles para redirigir a los usuarios desprevenidos hacia paginas fraudulentas que suplantan la identidad de Microsoft 365 con el objetivo malicioso de robar credenciales de acceso incluso cuando las victimas tienen activada la autenticacion de doble factor MFA
Nueva amenaza de ciberseguridad en redes WiFi publicas
El modus operandi de los atacantes para comprometer credenciales
Los ciberdelincuentes han perfeccionado una peligrosa tecnica para comprometer cuentas corporativas aprovechando la infraestructura de red en hoteles y centros de conferencias. En lugar de ejecutar ataques directos contra los dispositivos de los usuarios, los atacantes se enfocan en los equipos que gestionan la conectividad inalámbrica. Al manipular la configuracion de estos sistemas, logran redirigir el trafico de los usuarios hacia paginas de inicio de sesion fraudulentas que suplantan a Microsoft 365. Esta campaña, documentada por la firma de ciberseguridad ReliaQuest, ha demostrado ser persistente, manteniendose activa al menos desde junio. Durante este tiempo, ha impactado a organizaciones de diversos sectores economicos, incluyendo servicios financieros, sector salud, empresas de energia, comercio minorista, asi como asesorias y despachos legales.Vulnerabilidades y tecnicas de manipulacion
Aunque el metodo preciso para obtener el acceso inicial a los equipos de red sigue bajo investigacion, los analistas de seguridad sospechan que los atacantes aprovechan interfaces de administracion con contraseñas debiles o vulnerabilidades de software que no han sido corregidas por los administradores de los establecimientos. Una vez que los atacantes logran obtener permisos de administrador sobre el punto de acceso, proceden a modificar la configuracion DNS. Este cambio es critico, ya que permite que cualquier usuario que intente navegar hacia los servicios reales de Microsoft 365 sea enviado automaticamente a una copia falsa del portal de inicio de sesion. Al ingresar su correo y contraseña en este sitio, la victima entrega directamente sus credenciales a los delincuentes, quienes las almacenan en diversos dominios fraudulentos detectados por ReliaQuest, los cuales fueron disenados para imitar fielmente la apariencia de los servicios oficiales de Microsoft.
