Una campaña de ciberespionaje está utilizando las redes Wi-Fi de hoteles y centros de conferencias como puerta de entrada para comprometer cuentas corporativas de Microsoft 365. Según una investigación de ReliaQuest, los atacantes han dejado de centrarse en routers domésticos y ahora comprometen los dispositivos que gestionan los portales cautivos de estos establecimientos, lo que les permite redirigir el tráfico de los usuarios sin necesidad de infectar sus equipos ni recurrir al phishing.
La actividad, detectada desde junio de 2026, ha afectado a infraestructuras de hoteles en Estados Unidos, India y Arabia Saudí. Aunque el acceso inicial se produce en las redes hoteleras, el verdadero objetivo son los empleados que viajan por trabajo y utilizan estas conexiones para acceder a servicios corporativos como Microsoft 365. Entre las organizaciones afectadas figuran empresas de sectores como finanzas, energía, sanidad, distribución y servicios profesionales.
Un ataque basado en la manipulación del DNS
La investigación describe una técnica de DNS poisoning. Tras obtener acceso administrativo a los equipos que gestionan el Wi-Fi, los atacantes modifican la resolución DNS para redirigir determinadas direcciones legítimas hacia dominios bajo su control.
El usuario apenas percibe indicios de la intrusión. Al autenticarse en Microsoft 365 puede encontrarse con una página que imita la oficial y que captura sus credenciales o aprovecha mecanismos como el flujo device code para obtener acceso válido a la cuenta. Los investigadores identificaron varios dominios fraudulentos diseñados para suplantar servicios de Microsoft 365.
ReliaQuest considera que la operación presenta similitudes con técnicas empleadas anteriormente por APT28 (Fancy Bear o Forest Blizzard), grupo vinculado a la inteligencia militar rusa. Sin embargo, la compañía no atribuye directamente esta campaña al grupo, ya que las coincidencias se limitan a las tácticas utilizadas y no existen evidencias técnicas concluyentes.
La principal novedad es el cambio de objetivo: en lugar de routers SOHO, los atacantes comprometen la infraestructura Wi-Fi de hoteles, multiplicando el número de posibles víctimas con un único acceso.
Más allá del sector hotelero
ReliaQuest advierte de que el riesgo también afecta a aeropuertos, universidades, hospitales, centros de congresos y otros entornos que utilizan portales cautivos para ofrecer acceso inalámbrico. Además, en algunos casos observó intentos de explotar WPAD (Web Proxy Auto-Discovery), una funcionalidad de Windows que podría facilitar la interceptación del tráfico corporativo.
Como medidas de protección, la firma recomienda utilizar VPN corporativas configuradas en modo always-on y con túnel completo, deshabilitar WPAD cuando no sea necesario, restringir el uso del flujo device code en Microsoft Entra ID, supervisar los registros de autenticación y reforzar la concienciación de los empleados que se conectan a redes Wi-Fi públicas.
















