Un nuevo giro a un viejo riesgo del Wi-Fi público

Investigadores de seguridad han identificado a un actor de amenazas que está pirateando las pasarelas de Wi-Fi públicas, el hardware detrás de los portales cautivos que se ven en aeropuertos, hoteles, cafeterías y centros de conferencias, para recolectar credenciales corporativas de Microsoft 365. En lugar de montar un punto de acceso falso o suplantar una página de inicio de sesión desde cero, el atacante está comprometiendo la infraestructura legítima que las empresas y los lugares ya utilizan para autenticar a los invitados antes de conceder acceso a Internet.

Esto es importante porque los portales cautivos son una de las partes más fiables, y menos examinadas, de la experiencia del Wi-Fi público. Millones de viajeros pasan por estas páginas de «aceptar los términos y conectarse» todos los días sin pensarlo dos veces. Si la propia pasarela ha sido secuestrada, la página de recolección de credenciales que ve un usuario puede parecer completamente auténtica, porque en cierto sentido es la infraestructura real, simplemente reutilizada para el robo.

Cómo funciona el ataque

Las pasarelas de Wi-Fi cautivo son los dispositivos que se sitúan entre una red pública y la internet abierta, y normalmente piden a los usuarios que inicien sesión, acepten los términos o introduzcan una dirección de correo electrónico antes de empezar a navegar. Según la información sobre esta campaña, el actor de la amenaza ha estado comprometiendo directamente estos dispositivos y usándolos para apuntar a las cuentas de Microsoft 365 de los empleados corporativos mientras viajan.

Dado que Microsoft 365 es la columna vertebral del correo electrónico, el almacenamiento de archivos y la colaboración para una gran parte de las empresas en todo el mundo, un solo conjunto de credenciales robadas puede abrir la puerta a las bandejas de entrada, documentos compartidos, comunicaciones internas y, potencialmente, a un acceso más profundo a la red si la autenticación multifactor no se aplica correctamente. Para los atacantes, apuntar a los viajeros de negocios a nivel de la pasarela es eficiente: en lugar de perseguir a víctimas individuales, comprometen el punto de estrangulamiento por el que se ven obligados a pasar muchos viajeros diferentes.

Este enfoque también elude algunos de los consejos habituales sobre cómo detectar puntos de acceso falsos. Los usuarios no necesariamente se conectan a un nombre de red fraudulento o a una página evidentemente sospechosa. Están usando la Wi-Fi que el establecimiento realmente proporciona, la cual simplemente ha sido puesta en su contra a nivel de infraestructura.

Por qué esto es un problema de privacidad y seguridad para todos

Las implicaciones van más allá del departamento de TI de una sola empresa. Durante mucho tiempo se ha entendido que el Wi-Fi público es un eslabón débil en la privacidad personal, pero esta campaña pone de relieve cómo esa debilidad se amplifica cuando afecta a viajeros de negocios que llevan credenciales a sistemas corporativos. Un inicio de sesión de Microsoft 365 comprometido no es solo un inconveniente, puede dar lugar a la usurpación del correo electrónico empresarial, la exposición de datos y nuevas campañas de phishing lanzadas desde una cuenta interna de confianza.

Es un recordatorio útil de que las herramientas en las que la gente confía para la privacidad y la seguridad tienen límites reales y específicos. Como ya explicamos en nuestro análisis sobre lo que una VPN realmente protege y lo que no, una VPN encripta el tráfico entre tu dispositivo y el servidor VPN, lo cual es realmente valioso en una Wi-Fi pública. Pero no impide que escribas tus credenciales reales en una pantalla de inicio de sesión que el propio portal cautivo ya ha comprometido antes de que siquiera se inicie tu conexión VPN. Comprender esa distinción es clave para usar estas herramientas de manera eficaz en lugar de asumir que son una panacea.

También vale la pena señalar que herramientas de privacidad como las VPN son cada vez más parte de debates políticos más amplios, incluido el escrutinio regulatorio como el que analizamos en nuestro artículo sobre las reglas propuestas de verificación de edad para las VPN en Reino Unido. A medida que estas herramientas reciben más atención de los reguladores, comprender exactamente contra qué protegen y contra qué no se vuelve aún más importante tanto para los usuarios cotidianos como para las empresas.

Lo que esto significa para ti

Si tú o tus empleados viajan por trabajo y se conectan habitualmente al Wi-Fi público en aeropuertos, hoteles o centros de conferencias, esta campaña es una señal para reforzar los hábitos sobre cómo se accede a las cuentas corporativas fuera de la oficina. No significa que deba evitarse por completo el Wi-Fi público, pero sí que el momento del inicio de sesión, esa pantalla del portal cautivo, merece más atención de la que la mayoría de la gente le presta.

Para los equipos de TI y seguridad, esto es un fuerte argumento para imponer la autenticación multifactor en todas las cuentas de Microsoft 365 sin excepción, ya que la MFA puede mitigar el impacto incluso si se roba una contraseña. También es una razón para considerar el uso de un punto de acceso móvil o una conexión VPN de confianza establecida antes de que se produzca cualquier inicio de sesión sensible, en lugar de depender de la red que ofrezca el establecimiento por defecto.

Medidas prácticas

  • Habilita la autenticación multifactor en todas las cuentas de Microsoft 365 y otras cuentas empresariales, para que una contraseña robada por sí sola no sea suficiente para conceder acceso.
  • Evita iniciar sesión en cuentas corporativas inmediatamente después de conectarte a un portal cautivo de Wi-Fi público; siempre que sea posible, utiliza un punto de acceso móvil o conéctate primero a través de una VPN.
  • Trata las páginas de inicio de sesión de los portales cautivos con la misma precaución que cualquier pantalla de inicio de sesión desconocida, y nunca introduzcas más información de la que realmente necesita la red para conceder acceso.
  • Anima a los empleados que viajan a informar de cualquier cosa inusual en la experiencia de inicio de sesión Wi-Fi, como solicitudes inesperadas de credenciales, a su equipo de TI o de seguridad.
  • Recuerda que una VPN es una valiosa capa de protección en el Wi-Fi público, pero no sustituye a la precaución en el momento del inicio de sesión; comprender su verdadero alcance de protección te ayuda a usarla correctamente.

A medida que los actores de amenazas siguen encontrando nuevas formas de explotar la infraestructura en la que los viajeros ya confían, mantenerse informado sobre cómo funcionan realmente estos ataques, en lugar de confiar en suposiciones obsoletas sobre el riesgo del Wi-Fi público, es una de las defensas más eficaces disponibles.