Microsoft ha revelado que piratas informáticos vinculados al estado ruso secuestraron portales de Wi‑Fi de hoteles para distribuir malware y robar tokens de autenticación de Microsoft 365 a viajeros desprevenidos. La campaña convierte una parte rutinaria de los viajes de negocios, conectarse a la red del hotel, en una plataforma de lanzamiento para el robo de credenciales, poniendo en riesgo las cuentas corporativas y los datos confidenciales.

Cómo funciona el ataque en el Wi‑Fi de hoteles

Según Microsoft, los atacantes apuntaron a la infraestructura que hay detrás de las redes Wi‑Fi de hoteles y centros de conferencias, no a dispositivos individuales. Al comprometer las pasarelas que gestionan el acceso a internet de los huéspedes, los piratas podían redirigir a los viajeros a páginas de inicio de sesión falsas de Microsoft 365 que imitaban fielmente la experiencia real. Cualquiera que introdujera credenciales o aprobara una solicitud de inicio de sesión en una de estas páginas falsificadas se arriesgaba a entregar tokens de autenticación activos, las llaves digitales que permiten a los atacantes acceder al correo electrónico, archivos y otros servicios de Microsoft 365 sin necesidad de una contraseña.

Este enfoque es notable porque no se basa en engañar a una sola víctima para que haga clic en un enlace de phishing. En cambio, explota la confianza en una red compartida. Cuando el propio portal de Wi‑Fi del hotel está comprometido, cada huésped que se conecta se convierte en un blanco potencial, sin importar cuán cuidadoso sea normalmente con los adjuntos de correo o los enlaces sospechosos.

Por qué los viajeros de negocios son objetivos prioritarios

Los hoteles y centros de conferencias son terrenos de caza naturales para este tipo de operaciones. Los viajeros de negocios y los ejecutivos se conectan con frecuencia a redes desconocidas cuando están fuera de la oficina, a menudo bajo presión de tiempo y sin las mismas protecciones de seguridad por capas disponibles en una red corporativa. Un token de Microsoft 365 robado puede dar a un atacante acceso a comunicaciones internas, documentos financieros, listas de contactos y detalles del calendario, información valiosa tanto para el espionaje como para ataques posteriores contra una organización.

Esto encaja en un patrón más amplio de grupos vinculados al estado ruso que atacan a funcionarios, ejecutivos y organizaciones a través de herramientas de comunicación y conectividad cotidianas. En un caso aparte, Alemania atribuyó formalmente una campaña de phishing dirigida a ministros federales y miembros del Bundestag a actores patrocinados por el estado ruso, lo que subraya cómo estos grupos persiguen constantemente objetivos de alto valor a través de canales que la gente usa a diario y en los que tiende a confiar.

Proteger tu cuenta de Microsoft 365 en el Wi‑Fi de hoteles

La buena noticia es que los viajeros y los equipos de TI pueden reducir de manera significativa este riesgo con algunos hábitos prácticos.

Usa una VPN antes de hacer cualquier otra cosa en un Wi‑Fi de hotel o público. Conectarse a través de una VPN de confianza cifra tu tráfico y lo aleja de una red local potencialmente comprometida, lo que dificulta mucho que una puerta de enlace Wi‑Fi secuestrada intercepte o redirija tus intentos de inicio de sesión.

Activa la autenticación multifactor (MFA) en cada cuenta de Microsoft 365, y presta mucha atención a las solicitudes de autenticación inesperadas. Las contraseñas robadas son mucho menos útiles para los atacantes si se requiere un segundo factor, aunque los viajeros deben ser igualmente cautelosos a la hora de aprobar solicitudes MFA que no hayan iniciado.

Verifica la página de inicio de sesión antes de introducir las credenciales. Las páginas de inicio de sesión falsas de Microsoft 365 están diseñadas para parecer casi idénticas a las reales, por lo que revisa la URL con atención y sospecha de cualquier pantalla de inicio de sesión que aparezca inmediatamente después de conectarte a una nueva red Wi‑Fi.

Evita introducir credenciales corporativas directamente a través del portal cautivo de un hotel o cualquier aviso que aparezca antes de que hayas abierto intencionadamente un navegador y navegado a un sitio conocido. Los portales Wi‑Fi legítimos normalmente solo piden un número de habitación o una simple aceptación de los términos, no un inicio de sesión completo de cuenta Microsoft.

Para las organizaciones, esto también es un recordatorio para recordar a los empleados que viajan las prácticas seguras de Wi‑Fi antes de los viajes y para hacer del uso de la VPN una parte estándar de la política de viajes en lugar de una recomendación opcional.

Qué significa esto para ti

Si viajas por trabajo y te conectas habitualmente al Wi‑Fi de los hoteles, esta campaña es un recordatorio directo de que la red a la que te unes puede no ser tan fiable como parece, incluso cuando se ve como un portal oficial del hotel. El ataque no requiere que hagas clic en un enlace malicioso de un correo electrónico; con solo conectarte a una red comprometida e iniciar sesión en lo que parece una solicitud normal de Microsoft 365 es suficiente para perder tu token. Tratar el Wi‑Fi de los hoteles como inherentemente no fiable y añadir protecciones como una VPN y MFA por encima, cierra la vía más fácil que los atacantes tienen para acceder a tu cuenta.

Puntos clave

Antes de tu próximo viaje, dedica unos minutos a prepararte: instala y prueba una VPN para que esté lista en cuanto te conectes al Wi‑Fi del hotel, confirma que MFA está activo en tu cuenta de Microsoft 365 y adquiere el hábito de examinar cualquier página de inicio de sesión que aparezca justo después de unirte a una nueva red. Estos pequeños pasos contrarrestan directamente las tácticas de esta campaña y contribuyen enormemente a mantener tus tokens de Microsoft 365, y todo lo que protegen, lejos de las manos equivocadas.