Hackeři ovládli hotelovou Wi-Fi. Kradli účty Microsoft 365
Připojení k hotelové Wi-Fi může být rizikovější, než se zdá. Výzkumníci popsali kampaň, při níž útočníci kompromitovali síťové brány a přesměrovávali hosty na falešné přihlašovací stránky Microsoft 365. Ke krádeži účtů přitom nebylo potřeba kliknout na phishingový e-mail ani škodlivý odkaz.

Stačilo se připojit k napadené hotelové Wi-Fi. Pokud uživatel následně otevřel přihlášení do Microsoft 365, mohl jej kompromitovaný síťový prvek nenápadně přesměrovat na falešnou stránku.
Bezpečnostní společnost ReliaQuest popsala probíhající kampaň, při níž útočníci měnili nastavení DNS na Wi‑Fi branách používaných v hotelech a konferenčních centrech. Cílem bylo přesměrovat hosty na falešné přihlašovací stránky Microsoft 365 a získat přístup k jejich pracovním účtům.
Aktivita je podle výzkumníků patrná nejméně od června 2026. Kompromitované brány našli v několika amerických městech a také v Indii a Saúdské Arábii. Mezi organizacemi, jejichž provoz k napadeným zařízením směřoval, byly firmy z finančnictví, právních a profesionálních služeb, zdravotnictví, energetiky i maloobchodu. Zveřejněná zjištění však neuvádějí počet odcizených účtů ani potvrzených obětí.
Podvod bez odkazu v e-mailu
Útok využívá skutečnosti, že DNS funguje jako adresář internetu: převádí název webu, který člověk zadá, na adresu serveru. Pokud útočník ovládne síťovou bránu a lokální odpovědi DNS podvrhne, může zařízení nasměrovat jinam, přestože uživatel žádný podvodný odkaz neotevřel.
ReliaQuest zaznamenal falešné domény napodobující přihlášení Microsoftu, například m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com a ms365-live[.]com. Uživatel mohl na podvržené stránce odevzdat své přihlašovací údaje v domnění, že se hlásí do legitimní služby.
Zatím není potvrzeno, jak útočníci jednotlivé Wi‑Fi brány převzali. Výzkumníci jako možné cesty uvádějí slabě chráněná rozhraní pro vzdálenou správu, opakovaně používaná hesla nebo neopravené zranitelnosti. Jde tedy o pravděpodobné scénáře, nikoli o prokázanou příčinu kompromitace.
MFA nemusí být poslední překážkou
V některých případech útočníci zneužili také takzvaný device code flow. Tento legitimní způsob přihlášení slouží například zařízením, na kterých se špatně zadává heslo. Zařízení zobrazí kód a uživatel jej potvrdí v prohlížeči.
Při podvodu ale přihlašovací proces zahájí útočník a oběť následně přiměje, aby jeho požadavek dokončila. Microsoft pak vydá platný přístupový token klientovi útočníka. Token je vydán proto, že oběť nevědomky dokončila autentizaci relace, kterou zahájil útočník. Uživatel může projít i vícefaktorovým ověřením, ale ve skutečnosti tím autorizuje cizí relaci. Nejde tedy o technické prolomení MFA; útočník zneužije legitimní proces a souhlas oběti.
Microsoft označuje device code flow za rizikový způsob autentizace a doporučuje jej blokovat všude, kde není nezbytný. Organizace, které jej potřebují například pro některá zařízení Microsoft Teams nebo vývojářské nástroje, by měly nejprve zkontrolovat přihlašovací protokoly a ponechat jen přesně vymezené výjimky.
Druhá cesta vedla přes automatické nastavení proxy
Přibližně ve třetině zkoumaných případů se útočníci pokusili zneužít také mechanismus WPAD, kterým Windows automaticky hledá konfiguraci webové proxy. Napadená síť mohla zařízení nabídnout škodlivý konfigurační soubor PAC a pokusit se směrovat provoz aplikací přes proxy pod kontrolou útočníka.
ReliaQuest ale nepotvrdil, že tato část útoku byla úspěšná. Doložený je pokus o její použití, nikoli výsledná kompromitace zařízení.
Výzkumníci upozorňují i na to, že pouhé ruční nastavení veřejného DNS serveru, například 8.8.8.8, nemusí stačit. Pokud zařízení posílá nešifrované DNS dotazy, napadená brána může podvrženou odpověď vrátit ještě předtím, než požadavek dorazí ke zvolenému resolveru.
Nejlepší obrana začíná ještě před cestou
Pro služební počítače doporučuje ReliaQuest nepřetržitě zapnutou VPN v režimu full tunnel, která přes důvěryhodnou firemní infrastrukturu vede veškerý provoz včetně DNS. Další vrstvu ochrany může poskytnout šifrované DNS (DoH nebo DoT) nastavené do striktního režimu.
Organizace by měly také:
- zakázat WPAD tam, kde jej nepotřebují,
- omezit nebo zablokovat device code flow pomocí Conditional Access,
- sledovat přihlášení z neznámých zařízení a lokalit,
- kontrolovat nově udělené aplikace a aktivní relace v Microsoft Entra ID,
- chránit správu Wi‑Fi bran silnými unikátními hesly, vícefaktorovým ověřením a omezením přístupu,
- školit cestující zaměstnance, aby při nečekané výzvě k přihlášení ověřili adresu stránky a požadavek raději otevřeli přes známou záložku nebo firemní portál.
Hotelová síť přitom není jediným možným cílem. Stejný princip se může týkat letišť, coworkingových center, univerzit, zdravotnických zařízení nebo jiných míst s veřejnou Wi‑Fi a přihlašovacím portálem.
Podobnost s APT28 zatím není důkazem
Použité postupy podle ReliaQuest připomínají dřívější routerovou kampaň FrostArmada připisovanou ruské skupině APT28, známé také jako Fancy Bear nebo Forest Blizzard. Současně ale výzkumníci upozorňují na rozdíly v provedení a zveřejněné informace neumožňují původce nové kampaně spolehlivě určit.
Podobnost technik proto nelze považovat za potvrzené připsání útoku konkrétní skupině. Pro uživatele a správce je podstatnější praktická změna: veřejná Wi‑Fi už nemusí být jen místem, kde někdo pasivně odposlouchává provoz. Samotná síť se může stát aktivní součástí přesvědčivého phishingového útoku.
Zdroje
- BleepingComputer: Hackers hijack hotel Wi‑Fi DNS to steal Microsoft 365 accounts
- Infosecurity Magazine: Hotel Wi‑Fi Routers Compromised to Steal Corporate Login Credentials
- Microsoft Learn: Authentication flows as a condition in Conditional Access policy
- Microsoft Learn: Restrict device code flow for Microsoft Teams devices with Conditional Access