CEVIU Logo
Voltar
Hackers Sequestram DNS de Wi-Fi de Hotéis para Roubar Contas Microsoft 365

Ataque sofisticado sequestra DNS de Wi-Fi de hotéis para roubar credenciais do Microsoft 365

Aprofundamento CEVIU

Aprofundamento

Cibercriminosos executam uma campanha de phishing altamente sofisticada, comprometendo as configurações de DNS em redes Wi-Fi de hotéis e centros de conferência. Eles redirecionam usuários corporativos para páginas de login falsas do Microsoft 365, com domínios como m365-owa.com e ms365-device.com. A ReliaQuest identificou esses gateways comprometidos em várias regiões, atingindo organizações dos setores financeiro, jurídico, saúde e energia.

O ataque utiliza um fluxo de código de dispositivo para obter autorização do usuário e um token OAuth legítimo, efetivamente ignorando a autenticação multifator (MFA). A técnica é comparada a campanhas do grupo APT28 (Fancy Bear). Embora não se saiba como os dispositivos Wi-Fi são inicialmente acessados, a exploração de interfaces de gerenciamento expostas ou vulnerabilidades é uma suspeita. Os atacantes também tentaram usar o Web Proxy Auto-Discovery (WPAD) para redirecionar tráfego, embora o sucesso dessa parte não tenha sido confirmado.

O que mudou

A técnica de bypass de MFA por fluxo de código de dispositivo não é novidade. O CEVIU News noticiou ataques semelhantes em 12 de março de 2026, com a 'Descoberta de Nova Campanha de Phishing por Código de Dispositivo', e novamente em 4 de junho de 2026, com o artigo 'Phishing via Device Code na mira'. O que mudou é a sofisticação da entrega: em vez de e-mails ou PDFs, os atacantes agora comprometem a infraestrutura de rede. Isso transforma um ataque de phishing comum em uma ameaça de rede de maior escala e mais difícil de detectar, ampliando significativamente seu alcance e impacto potencial.

Por que isso importa

Este ataque representa um risco grave para a segurança corporativa e a proteção de dados. Viajar a trabalho é uma rotina para muitos profissionais, e a confiança em redes Wi-Fi públicas é alta. A capacidade de sequestrar DNS em hotéis significa que um único ponto de falha pode expor milhares de credenciais e acessos corporativos. Empresas precisam reforçar suas políticas de segurança, especialmente para colaboradores em trânsito, implementando VPNs de túnel completo e DNS criptografado, além de revisitar as configurações de autenticação no Microsoft Entra ID.

Linha do tempo

  1. Descoberta de Nova Campanha de Phishing por Código de Dispositivo

  2. Phishing via Device Code na mira: como rastrear ataques de BEC na Microsoft

  3. Ataque de Phishing Abusa do Fluxo de Código de Dispositivo Microsoft com Redirecionamentos Legítimos

  4. Novo Phishing de Código de Dispositivo no Microsoft 365 Ignora MFA

  5. Ataque sofisticado sequestra DNS de Wi-Fi de hotéis para roubar credenciais do Microsoft 365

Perguntas frequentes

O que é o ataque de sequestro de DNS em Wi-Fi de hotéis?

Neste ataque, cibercriminosos modificam as configurações de DNS em roteadores de redes Wi-Fi de hotéis. Eles redirecionam o tráfego legítimo, como tentativas de login no Microsoft 365, para páginas falsas sob seu controle. O objetivo é roubar credenciais e obter acesso a contas corporativas.

Como esse ataque consegue ignorar a Autenticação Multifator (MFA)?

Os atacantes exploram o fluxo de código de dispositivo OAuth. Após o redirecionamento para a página falsa, o usuário é levado a aprovar uma requisição de login. Ao fazer isso, o usuário concede, sem saber, um token OAuth legítimo aos atacantes, permitindo que eles acessem a conta mesmo com o MFA ativado.

Quais setores e usuários estão mais expostos a este tipo de ameaça?

O ataque não foca em um setor específico. Setores como serviços financeiros, jurídicos, de saúde, energia e varejo foram afetados. Usuários corporativos que viajam frequentemente e utilizam redes Wi-Fi públicas, especialmente em hotéis e centros de conferência, são os principais alvos.

Como empresas e usuários podem se proteger contra este ataque?

Empresas devem incentivar o uso de VPNs de túnel completo sempre ativas e DNS criptografado. Também é recomendável desabilitar o WPAD (Web Proxy Auto-Discovery) e revisar os logs para atividades suspeitas. Desabilitar o fluxo de autenticação por código de dispositivo no Microsoft Entra ID quando não for essencial também aumenta a segurança.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
28 de julho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser