
Исследователи из ReliaQuest обнаружили кампанию, участники которой взламывают Wi‑Fi‑шлюзы в гостиницах и конференц‑центрах. Злоумышленники меняют настройки DNS и перенаправляют постояльцев и участников деловых мероприятий на поддельные страницы входа в Microsoft 365.
По данным аналитиков, кампания продолжается как минимум с июня 2026 года. Скомпрометированные шлюзы были найдены в нескольких городах США, а также в Индии, Саудовской Аравии и ряде других стран. Взломанные сети использовали работники финансовых, юридических, медицинских, энергетических и розничных компаний. По мнению специалистов, кампания нацелена не на одну отрасль, а на любых сотрудников, которые часто ездят в командировки и подключаются к публичным сетям.
Как именно злоумышленникам удаётся получить доступ к шлюзам, пока неизвестно. По мнению исследователей, это происходит через слабо защищённые интерфейсы управления, включая SSH, SNMP и веб‑панели, либо через уязвимости в оборудовании.
Получив доступ к учётной записи администратора, злоумышленники меняют DNS‑настройки, перенаправляя запросы к легитимным сервисам на подконтрольную им инфраструктуру. В кампании используются домены вроде m365-owa.com, owa‑ms365.com, ms365-device.com и ms365-live.com и другие. В некоторых атаках применяется механизм Device Code Flow: жертву переводят на фальшивую страницу Microsoft и просят подтвердить запрос, который создали сами злоумышленники. Если пользователь соглашается, Microsoft выдаёт действующий OAuth‑токен уже клиенту хакеров.
В компании предупреждают, что после захвата учетной записи Microsoft 365 злоумышленники могут получить доступ к корпоративной переписке, внутренним документам и другой конфиденциальной информации. Для защиты ReliaQuest рекомендует использовать VPN в режиме full tunnel, передавать DNS‑запросы только через DoH или DoT, отключить WPAD, проверить логи на подозрительную активность и запретить Device Code Flow в Microsoft Entra ID, если он не нужен.
Источник: habr.com