fraudedigital.com
Radar / Bugs / FD-2026-181
risco altoBUG2026-08-14 · 2 min de leitura
0

Roteadores de hotéis hackeados redirecionam hóspedes para phishing do Microsoft 365 sem precisar de link malicioso

Resumo executivo

Pesquisadores da ReliaQuest identificaram uma campanha em que roteadores Wi-Fi de hotéis nos EUA, Índia e Arábia Saudita são comprometidos e usados para envenenamento de DNS, redirecionando hóspedes diretamente para telas falsas de login do Microsoft 365. O golpe abusa do fluxo de autenticação por código de dispositivo (device code) do OAuth, dando ao atacante uma sessão já validada por MFA sem nunca capturar a senha da vítima.

O ataque começa na infraestrutura, não na caixa de entrada: em vez de enviar um e-mail de phishing, os criminosos comprometem o roteador Wi-Fi do hotel e envenenam as respostas DNS, de forma que qualquer hóspede conectado é silenciosamente encaminhado para uma página que imita o login da Microsoft. Como não há e-mail suspeito, link estranho ou anexo, os indicadores tradicionais de phishing simplesmente não existem — a vítima acredita estar apenas fazendo login normalmente na rede do hotel.

O golpe abusa do fluxo OAuth de 'código de dispositivo', pensado originalmente para autenticar equipamentos sem teclado (TVs, consoles). Nesse fluxo, o usuário digita um código em outra tela para autorizar uma sessão; o atacante gera esse código e induz a vítima a autorizá-lo pensando ser um procedimento normal do M365. Ao aprovar, a vítima concede ao invasor uma sessão já autenticada e validada por MFA — sem que nenhuma senha tenha sido digitada ou interceptada, o que torna o roubo de credenciais tradicional irrelevante e os alertas de 'senha vazada' inúteis.

A campanha afeta viajantes corporativos de setores como financeiro, jurídico, saúde, energia e varejo, o que a torna particularmente valiosa para golpes subsequentes de comprometimento de e-mail corporativo (BEC) e fraude de transferência, já que o acesso obtido é a uma conta de e-mail corporativa real e ativa, não a uma credencial isolada.

Na prática, a defesa mais eficaz é tratar qualquer prompt de autenticação inesperado durante uma conexão Wi-Fi pública — mesmo sem clicar em nada suspeito — com desconfiança: verificar se a URL exibida é exatamente o domínio oficial da Microsoft, nunca aprovar um código de dispositivo que o próprio usuário não gerou, preferir uma VPN corporativa para qualquer autenticação em rede não confiável, e treinar equipes que viajam para reconhecer que 'nenhum e-mail suspeito' não significa 'nenhum risco'.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.