Un viaje de trabajo pagado por la empresa terminó en el hackeo gratuito del correo de la propia compañía

Un viaje de trabajo pagado por la empresa terminó en el hackeo gratuito del correo de la propia compañía

Abogados, médicos y financieros perdieron el acceso a sus cuentas con solo registrarse en una habitación de hotel.

image

El internet gratuito en el hotel puede convertir un inicio de sesión habitual en el correo laboral en una transferencia imperceptible de la cuenta corporativa a los atacantes. Los hackers comenzaron a comprometer las pasarelas de red de hoteles, centros de congresos y otras instalaciones públicas para redirigir a los visitantes conectados a páginas falsas de Microsoft 365.

La campaña fue detectada por especialistas de ReliaQuest. Según sus datos, los ataques continúan al menos desde junio de 2026, y se encontraron dispositivos comprometidos en varias ciudades de EE. UU., así como en India y Arabia Saudita. A través de las redes comprometidas circuló tráfico de empleados de empresas de finanzas, jurídicas, sanitarias, energéticas, comerciales y de otros sectores. Es probable que los atacantes no seleccionen industrias concretas, sino a trabajadores desplazados que se conectan a redes Wi‑Fi públicas.

Para atacar, a los hackers les basta obtener privilegios de administrador en la pasarela de red del hotel. Ese tipo de dispositivos gestionan la conexión de todos los visitantes y comunican a sus teléfonos y ordenadores a dónde deben enviar las solicitudes. Al comprometer la pasarela, los atacantes alteran las respuestas del sistema de nombres de dominio (DNS), que asocia la dirección de un sitio con su ubicación en la red.

Como resultado, el empleado introduce la dirección legítima de Microsoft, pero la red lo dirige sin que se note al servidor de los atacantes. No son necesarios correos de phishing, archivos adjuntos maliciosos ni el compromiso del equipo en este esquema. Una pasarela comprometida permite atacar a todos los huéspedes que se conectan a la red.

ReliaQuest detectó cuatro dominios falsos que imitaban los servicios de Microsoft 365. En uno de ellos los atacantes usaron inicio de sesión por código de dispositivo. El usuario veía una solicitud de autorización similar a la ventana habitual de Microsoft y confirmaba el acceso. Tras la confirmación, el servidor de Microsoft emitía tokens de acceso válidos para la aplicación que el atacante había iniciado previamente. Este esquema permitía eludir la autenticación multifactor sin interceptar la contraseña.

En aproximadamente un tercio de los casos estudiados, los hackers también intentaron abusar de la búsqueda automática de proxy WPAD. Esta función está integrada en Windows y ayuda al equipo a obtener la configuración de red tras conectarse. Si el ataque tenía éxito, los atacantes podían encaminar a través de su servidor el tráfico del navegador, de aplicaciones corporativas y de servicios del sistema. Los especialistas no pudieron confirmar que la técnica funcionara en todos los casos, por lo que la consideran un canal de ataque adicional.

La táctica recuerda a la campaña FrostArmada, que previamente fue vinculada con el grupo APT28. En esa operación, los hackers cambiaban la configuración de routers domésticos y de oficina para robar datos de cuentas de Microsoft. No hay pruebas directas de la participación de APT28 en la nueva campaña. Las direcciones de los servidores y los dominios no coinciden con la infraestructura anterior del grupo, y la redirección masiva de todas las solicitudes parece menos refinada.

La configuración habitual de un servidor DNS externo, incluido el servidor de Google, no protege contra este tipo de ataque. La consulta no cifrada igualmente pasa por la pasarela del hotel, que puede alterar la respuesta. Protege una red privada virtual activada de forma permanente con tunelización completa. En ese modo, todo el tráfico, incluidas las consultas DNS, se envía primero a la red corporativa y queda inaccesible para el propietario de la pasarela pública.

A las empresas también aconsejan desactivar WPAD donde la búsqueda automática de proxy no sea necesaria y bloquear el acceso por código de dispositivo en Microsoft Entra ID. Se recomienda al personal comprobar la dirección de la página antes de introducir la contraseña, especialmente después de conectarse a la red de un hotel, aeropuerto o centro de congresos.