Des pirates compromettent les Wi-Fi d’hôtels pour siphonner des comptes Microsoft 365
Depuis début juin 2026, une nouvelle campagne de cyberattaques vise les portails Wi-Fi d’hôtels et de centres de conférences pour détourner les comptes Microsoft 365 des utilisateurs en déplacement. Cette méthode n’implique ni e-mail piégé ni logiciel malveillant sur les appareils, mais repose sur un empoisonnement DNS au niveau du réseau, redirigeant les utilisateurs vers de fausses pages de connexion Microsoft.
Une passerelle compromise, tous les clients exposés
Un rapport de ReliaQuest indique que cette campagne se concentre sur la compromission de portails captifs, principalement dans le secteur de l’hôtellerie, avec des cas signalés aux États-Unis, en Inde et en Arabie saoudite. Les attaquants ciblent spécifiquement les salariés et les dirigeants en déplacement. En prenant le contrôle de la résolution de noms via le portail captif, ils peuvent influencer le trafic réseau de tous les appareils connectés, exposant ainsi chaque utilisateur.
Les chercheurs estiment que l’accès initial pourrait être dû à des interfaces d’administration mal sécurisées accessibles sur Internet, combinées à des identifiants faibles ou réutilisés. Cela permet aux attaquants de détourner le trafic par le biais de l’empoisonnement DNS.
Domaines utilisés pour les attaques
Les attaquants ont enregistré au moins quatre domaines pour créer des pages de connexion imitant celles de Microsoft : m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com et ms365-live[.]com. Ces sites malveillants sont hébergés sur des adresses IP spécifiques. Lorsqu’un utilisateur saisit ses identifiants sur ces pages, ceux-ci sont ensuite captés par les pirates.
Liens avec des groupes de cybercriminalité
Le mode opératoire de cette campagne rappelle celui d’APT28, un groupe de hackers russes. ReliaQuest a noté des similitudes avec FrostArmada, une campagne ciblant des routeurs SOHO, démantelée en avril 2026. Bien que ces recoupements soient encore à confirmer, ils soulèvent des inquiétudes quant à la sophistication des attaques.
Techniques supplémentaires identifiées
Les chercheurs ont également identifié deux techniques supplémentaires non présentes dans les campagnes précédentes. L’abus de WPAD permet aux attaquants de détourner la découverte automatique de proxy, tandis que le détournement du flux device code permet aux victimes de valider des demandes d’autorisation légitimes, donnant accès à Microsoft 365 sans nécessiter de mot de passe volé.
Préconisations de sécurité
Face à ces menaces, l’utilisation d’un VPN est fortement recommandée, car il chiffre l’intégralité du trafic et protège contre les tentatives d’empoisonnement DNS. Les utilisateurs sont également encouragés à éviter les réseaux Wi-Fi publics lorsque cela est possible, en privilégiant les connexions via smartphone.
Source : ReliaQuest


