Microsoft a révélé que des pirates informatiques liés à l’État russe ont détourné des portails Wi-Fi d’hôtels pour diffuser du malware et voler des jetons d’authentification Microsoft 365 à des voyageurs peu méfiants. Cette campagne transforme un geste banal des voyages d’affaires, se connecter au Wi-Fi de l’hôtel, en rampe de lancement pour le vol d’identifiants, mettant en danger les comptes professionnels et les données sensibles.
Comment fonctionne l’attaque via le Wi-Fi des hôtels
Selon Microsoft, les attaquants ont ciblé l’infrastructure sous-jacente aux réseaux Wi-Fi des hôtels et des centres de conférence plutôt que les appareils individuels. En compromettant les passerelles qui gèrent l’accès Internet des clients, les pirates ont pu rediriger les voyageurs vers de fausses pages de connexion Microsoft 365 imitant à s’y méprendre l’expérience de connexion réelle. Toute personne saisissant ses identifiants ou approuvant une demande d’authentification sur l’une de ces pages usurpées risquait de livrer des jetons d’authentification actifs, ces clés numériques qui permettent aux attaquants d’accéder aux courriels, aux fichiers et à d’autres services Microsoft 365 sans avoir besoin d’un mot de passe.
Cette approche est remarquable car elle ne repose pas sur le fait d’amener une seule victime à cliquer sur un lien d’hameçonnage. Elle exploite plutôt la confiance accordée à un réseau partagé. Lorsque le portail Wi-Fi de l’hôtel lui-même est compromis, chaque client qui se connecte devient une cible potentielle, peu importe sa prudence habituelle face aux pièces jointes ou aux liens suspects.
Pourquoi les voyageurs d’affaires sont des cibles de choix
Les hôtels et les centres de conférence sont des terrains de chasse naturels pour ce genre d’opération. Les voyageurs d’affaires et les cadres se connectent fréquemment à des réseaux inconnus lorsqu’ils sont hors de leur bureau, souvent sous la pression du temps et sans les mêmes couches de protection disponibles sur un réseau d’entreprise. Un jeton Microsoft 365 volé peut donner à un attaquant accès aux communications internes, aux documents financiers, aux listes de contacts et aux détails des calendriers, des informations précieuses tant pour l’espionnage que pour des attaques ultérieures contre une organisation.
Cela s’inscrit dans un schéma plus large de groupes liés à l’État russe ciblant des responsables, des cadres et des organisations via des outils de communication et de connectivité du quotidien. Dans une autre affaire, l’Allemagne a officiellement attribué une campagne d’hameçonnage ciblant des ministres fédéraux et des membres du Bundestag à des acteurs parrainés par l’État russe, soulignant comment ces groupes s’en prennent constamment à des cibles de grande valeur par le biais de canaux que les gens utilisent quotidiennement et auxquels ils ont tendance à faire confiance.
Protéger votre compte Microsoft 365 sur le Wi-Fi des hôtels
La bonne nouvelle, c’est que les voyageurs et les équipes informatiques peuvent réduire ce risque de manière significative grâce à quelques habitudes pratiques.
Utilisez un VPN avant de faire quoi que ce soit d’autre sur un réseau Wi-Fi d’hôtel ou public. Se connecter via un VPN réputé chiffre votre trafic et le fait transiter en dehors du réseau local potentiellement compromis, ce qui rend beaucoup plus difficile pour une passerelle Wi-Fi piratée d’intercepter ou de rediriger vos tentatives de connexion.
Activez l’authentification multifacteur (MFA) sur chaque compte Microsoft 365, et soyez très attentifs aux demandes d’authentification inattendues. Les mots de passe volés sont bien moins utiles aux attaquants si un second facteur est exigé, même si les voyageurs doivent rester prudents avant d’approuver des requêtes MFA qu’ils n’ont pas initiées.
Vérifiez la page de connexion avant de saisir vos identifiants. Les fausses pages de connexion Microsoft 365 sont conçues pour ressembler presque à l’identique à la vraie, alors vérifiez soigneusement l’URL et méfiez-vous de tout écran de connexion qui apparaît immédiatement après avoir rejoint un nouveau réseau Wi-Fi.
Évitez de saisir vos identifiants professionnels directement via le portail captif d’un hôtel ou toute fenêtre qui s’affiche avant que vous ayez volontairement ouvert un navigateur et accédé à un site connu. Les portails Wi-Fi légitimes ne demandent généralement qu’un numéro de chambre ou une simple acceptation des conditions, pas une connexion complète à un compte Microsoft.
Pour les organisations, c’est aussi l’occasion de rappeler aux employés en déplacement les bonnes pratiques en matière de Wi-Fi avant leurs voyages, et de faire de l’utilisation d’un VPN un élément standard de la politique de voyage plutôt qu’une simple recommandation facultative.
Ce que cela signifie pour vous
Si vous voyagez pour le travail et que vous vous connectez régulièrement au Wi-Fi des hôtels, cette campagne vous rappelle directement que le réseau que vous rejoignez n’est peut-être pas aussi fiable qu’il n’y paraît, même lorsqu’il ressemble à un portail officiel de l’hôtel. L’attaque ne vous oblige pas à cliquer sur un lien malveillant dans un courriel ; le simple fait de se connecter à un réseau compromis et de saisir ses identifiants sur ce qui semble être une demande de connexion Microsoft 365 normale suffit à perdre votre jeton. Traiter le Wi-Fi des hôtels comme intrinsèquement non fiable et y superposer des protections telles qu’un VPN et l’authentification multifacteur ferme la voie la plus facile pour les attaquants vers votre compte.
Points essentiels à retenir
Avant votre prochain voyage, prenez quelques minutes pour vous préparer : installez et testez un VPN afin qu’il soit prêt à être utilisé dès que vous vous connectez au Wi-Fi de l’hôtel, confirmez que l’authentification multifacteur est bien activée sur votre compte Microsoft 365, et habituez-vous à examiner attentivement toute page de connexion qui apparaît juste après avoir rejoint un nouveau réseau. Ces petits gestes contrent directement les tactiques à l’origine de cette campagne et contribuent largement à garder vos jetons Microsoft 365, et tout ce qu’ils protègent, hors de mauvaises mains.




