Ataque sofisticado sequestra DNS de Wi-Fi de hotéis para roubar credenciais do Microsoft 365
Aprofundamento CEVIU
Aprofundamento
Cibercriminosos executam uma campanha de phishing altamente sofisticada, comprometendo as configurações de DNS em redes Wi-Fi de hotéis e centros de conferência. Eles redirecionam usuários corporativos para páginas de login falsas do Microsoft 365, com domínios como m365-owa.com e ms365-device.com. A ReliaQuest identificou esses gateways comprometidos em várias regiões, atingindo organizações dos setores financeiro, jurídico, saúde e energia.
O ataque utiliza um fluxo de código de dispositivo para obter autorização do usuário e um token OAuth legítimo, efetivamente ignorando a autenticação multifator (MFA). A técnica é comparada a campanhas do grupo APT28 (Fancy Bear). Embora não se saiba como os dispositivos Wi-Fi são inicialmente acessados, a exploração de interfaces de gerenciamento expostas ou vulnerabilidades é uma suspeita. Os atacantes também tentaram usar o Web Proxy Auto-Discovery (WPAD) para redirecionar tráfego, embora o sucesso dessa parte não tenha sido confirmado.
O que mudou
A técnica de bypass de MFA por fluxo de código de dispositivo não é novidade. O CEVIU News noticiou ataques semelhantes em 12 de março de 2026, com a 'Descoberta de Nova Campanha de Phishing por Código de Dispositivo', e novamente em 4 de junho de 2026, com o artigo 'Phishing via Device Code na mira'. O que mudou é a sofisticação da entrega: em vez de e-mails ou PDFs, os atacantes agora comprometem a infraestrutura de rede. Isso transforma um ataque de phishing comum em uma ameaça de rede de maior escala e mais difícil de detectar, ampliando significativamente seu alcance e impacto potencial.
Por que isso importa
Este ataque representa um risco grave para a segurança corporativa e a proteção de dados. Viajar a trabalho é uma rotina para muitos profissionais, e a confiança em redes Wi-Fi públicas é alta. A capacidade de sequestrar DNS em hotéis significa que um único ponto de falha pode expor milhares de credenciais e acessos corporativos. Empresas precisam reforçar suas políticas de segurança, especialmente para colaboradores em trânsito, implementando VPNs de túnel completo e DNS criptografado, além de revisitar as configurações de autenticação no Microsoft Entra ID.
Linha do tempo
Descoberta de Nova Campanha de Phishing por Código de Dispositivo
Phishing via Device Code na mira: como rastrear ataques de BEC na Microsoft
Ataque de Phishing Abusa do Fluxo de Código de Dispositivo Microsoft com Redirecionamentos Legítimos
Novo Phishing de Código de Dispositivo no Microsoft 365 Ignora MFA
Ataque sofisticado sequestra DNS de Wi-Fi de hotéis para roubar credenciais do Microsoft 365
Perguntas frequentes
O que é o ataque de sequestro de DNS em Wi-Fi de hotéis?
Neste ataque, cibercriminosos modificam as configurações de DNS em roteadores de redes Wi-Fi de hotéis. Eles redirecionam o tráfego legítimo, como tentativas de login no Microsoft 365, para páginas falsas sob seu controle. O objetivo é roubar credenciais e obter acesso a contas corporativas.
Como esse ataque consegue ignorar a Autenticação Multifator (MFA)?
Os atacantes exploram o fluxo de código de dispositivo OAuth. Após o redirecionamento para a página falsa, o usuário é levado a aprovar uma requisição de login. Ao fazer isso, o usuário concede, sem saber, um token OAuth legítimo aos atacantes, permitindo que eles acessem a conta mesmo com o MFA ativado.
Quais setores e usuários estão mais expostos a este tipo de ameaça?
O ataque não foca em um setor específico. Setores como serviços financeiros, jurídicos, de saúde, energia e varejo foram afetados. Usuários corporativos que viajam frequentemente e utilizam redes Wi-Fi públicas, especialmente em hotéis e centros de conferência, são os principais alvos.
Como empresas e usuários podem se proteger contra este ataque?
Empresas devem incentivar o uso de VPNs de túnel completo sempre ativas e DNS criptografado. Também é recomendável desabilitar o WPAD (Web Proxy Auto-Discovery) e revisar os logs para atividades suspeitas. Desabilitar o fluxo de autenticação por código de dispositivo no Microsoft Entra ID quando não for essencial também aumenta a segurança.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 28 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

