Los piratas informáticos pueden tener como objetivo hackear redes Wi-Fi y es lo que están haciendo en algunas redes inalámbricas de hoteles. Este problema ha sido descubierto por parte de investigadores de seguridad de ReliaQuest, como puedes ver en su publicación con fecha de 23 de julio. Buscan robar cuentas de Microsoft 365 al secuestrar el DNS de estas redes de hoteles.
Hackean redes Wi-Fi en hoteles
Lo que están haciendo los ciberdelincuentes es redirigir a las víctimas a páginas de inicio de sesión fraudulentas de Microsoft 365. La campaña lleva activa desde junio, según la información que tienen los investigadores de seguridad, y afecta a organizaciones de diversos sectores, como el financiero, servicios profesionales, sanidad, energía o comercio minorista.
Esta empresa de ciberseguridad ha identificado redes Wi-Fi comprometidas en diferentes ciudades de Estados Unidos, además de India y Arabia Saudita. No obstante, esto no significa que no pueda haber otras también en otros países.
El ataque consiste en modificar la configuración DNS de los dispositivos Wi-Fi en hoteles y centros de conferencias. De esta forma, pueden redirigir a los usuarios a páginas de inicio de sesión falsas de Microsoft 365. Estos dispositivos se suelen utilizar para eventos corporativos, por lo que podría dar a los atacantes acceso a información empresarial confidencial, comunicaciones o documentos privados.
Desde ReliaQuest indican que se desconoce la forma inicial en la que los atacantes obtuvieron acceso a los dispositivos Wi-Fi. No obstante, indican que el atacante podría haber explotado interfaces de administración expuestas y con poca protección (por ejemplo, SSH, SNMP, paneles de administración web) o vulnerabilidades.
Cuando el atacante obtiene acceso de administrador, puede modificar la configuración DNS de la puerta de enlace y así redirigir las conexiones a dominios legítimos hacia la infraestructura controlada por los piratas informáticos. La información de los investigadores de seguridad muestra que los atacantes crearon al menos cuatro dominios: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com y ms365-live[.]com.
Cómo funcionan los DNS
Los DNS funcionan como una agenda de Internet. Cuando pones una dirección, como podría ser la web de Outlook, traduce ese nombre en una dirección IP y te lleva a esa página. No necesitas memorizar la IP de cada sitio web, sino que los DNS los “traduce”.
Si un atacante llega a modificar los DNS, cuando accedes a una página web, como podría ser ese ejemplo de Outlook, pueden redirigir a las víctimas a una web creada por ellos. Esa página podría ser un calco a la de Outlook, pero realmente ser falsa y robar así datos personales y contraseñas.
Al comprometer la infraestructura de la red Wi-Fi del hotel, los atacantes pueden modificar esos DNS. No se trata de que estés conectado a una red inalámbrica falsa, sino que ha sido comprometida.
Qué hacer
La recomendación principal es utilizar una VPN siempre que te conectes a una red pública. Podemos recomendarte algunas como Surfshark, NordVPN o Proton VPN. Esto permite cifrar la conexión, por lo que todo el tráfico va a pasar enrutado por la VPN. Podrás protegerte de ataques Man-in-the-Middle o de modificación de DNS, como los que hemos visto.
También es conveniente que verifiques muy bien la URL a la que estás accediendo y donde vas a poner datos personales o contraseñas. Revisa que la página coincida con la dirección oficial de Outlook, del banco, de la red social a la que vayas a entrar, etc. Cuidado con pequeños cambios, como introducir guiones, puntos o cambiar una letra por un número.
Además, siempre que sea posible, conviene prevenir el acceso a cuentas sensibles en este tipo de redes Wi-Fi. Evita entrar en el banco, en cuentas corporativas o cualquier otra donde tengas información confidencial o contraseñas que puedan quedar expuestas.
