
Хакеры вмешиваются в Wi-Fi оборудование в отелях и конференц-центрах, превращая обычное интернет-соединение в путь к поддельным страницам входа в Microsoft 365. Фишинговая атака через Wi-Fi в отеле представляет особый риск для деловых путешественников. Вы можете подключиться перед встречей, открыть ноутбук и увидеть, казалось бы, обычный экран входа в Microsoft. Однако скомпрометированная сеть отеля могла незаметно отправить вас на страницу, контролируемую хакерами.
Компания по кибербезопасности ReliaQuest сообщает, что кампания активна как минимум с июня. Исследователи обнаружили скомпрометированные Wi-Fi шлюзы в нескольких городах США. Организации в сфере финансовых услуг, профессиональных услуг, юриспруденции, здравоохранения, энергетики и розничной торговли подключались через затронутое оборудование. Такой широкий диапазон предполагает, что хакеры могут нацеливаться на путешествующих сотрудников, а не на какую-то конкретную отрасль. Вот как работает атака, на какие предупреждающие знаки обращать внимание и какие шаги вы можете предпринять, чтобы защитить себя в поездке.
CyberGuy Live: Пропустили «Надоел спам?» Получите повтор и контрольный список
Наш бесплатный класс CyberGuy Live «Надоел спам?» завершился, но вы все еще можете посмотреть полный повтор и скачать наш контрольный список по прекращению спама. Курт «CyberGuy» Нутссон шаг за шагом проведет вас через простые способы сокращения робозвонков, спам-текстов, мусорных писем и нежелательных сообщений. Вы также узнаете, как обуздать политические тексты, очистить свой почтовый ящик и распознавать сообщения, которые могут поставить под угрозу вашу личную информацию.
Получите бесплатный повтор и контрольный список сейчас на CyberGuyLive.com.

Хакеры могут захватывать Wi-Fi шлюзы отелей и перенаправлять путешественников на поддельные страницы входа в Microsoft 365. (Курт «CyberGuy» Нутссон)
Хакеры меняют настройки DNS Wi-Fi в отелях
Wi-Fi шлюз управляет тем, как подключенные устройства выходят в интернет. Как только хакеры получают административный доступ, они могут изменить настройки системы доменных имен (DNS) шлюза. DNS работает как адресная книга для интернета. Он переводит имя веб-сайта в числовой адрес, необходимый для достижения правильного сервера.
В этой кампании хакеры изменяют этот процесс. Когда кто-то пытается открыть законную страницу входа в Microsoft, скомпрометированный шлюз может направить браузер на поддельный сайт вместо этого. Ваше устройство может продолжать выглядеть как обычно подключенное. Название отеля может отображаться в ваших настройках Wi-Fi, и другие веб-сайты могут продолжать загружаться. Это затрудняет обнаружение атаки до того, как вы введете конфиденциальную информацию.
Как злоумышленники могут взламывать Wi-Fi шлюзы
ReliaQuest не подтвердила, как злоумышленники изначально получили доступ к затронутым устройствам. Однако исследователи определили несколько возможных точек входа. Некоторые шлюзы могут предоставлять административные инструменты непосредственно в интернет. Хакеры могут искать слабые пароли, уязвимые веб-панели или плохо защищенные службы удаленного управления.
Более старые Wi-Fi устройства также могут работать под управлением программного обеспечения с известными недостатками безопасности. Если отель или место проведения мероприятия откладывает обновление, злоумышленник может воспользоваться этой лазейкой и получить контроль. Попав внутрь, хакер может изменить конфигурацию DNS, не касаясь телефона или ноутбука каждого гостя. Один скомпрометированный шлюз может затронуть многих людей, которые подключаются во время мероприятия.

Знакомая сеть отеля может по-прежнему отправлять ваш ноутбук на мошеннический сайт входа без очевидного предупреждения. (Курт «CyberGuy» Нутссон)
Поддельные страницы Microsoft 365 захватывают рабочие логины
ReliaQuest сообщает, что злоумышленники зарегистрировали как минимум четыре домена для поддельных порталов Microsoft:
Эти адреса содержат знакомые термины Microsoft. Путешественник, спешащий между встречами, может не заметить необычное доменное имя. Поддельная страница может собрать адрес электронной почты и пароль Microsoft 365. Украденная учетная запись может раскрыть рабочую электронную почту, личные документы и облачные сервисы компании. Хакеры также могут использовать учетную запись для выдачи себя за сотрудника. Это создает возможности для мошенничества с платежами, внутреннего фишинга или дальнейших атак на коллег и клиентов.
Запрос кода устройства может обойти MFA
Некоторые инциденты включали более обманчивый процесс аутентификации с кодом устройства. Пользователь попадал на поддельную страницу Microsoft, которая отображала запрос на авторизацию. Запрос выглядел как часть законного процесса входа.
Однако за кулисами хакер уже начал сеанс аутентификации. Когда пользователь одобрял запрос, Microsoft выдавала законный токен OAuth клиенту злоумышленника. Этот токен мог дать хакеру доступ к учетной записи, не требуя от злоумышленника кражи пароля или перехвата одноразового кода.
Этот метод может обойти многофакторную аутентификацию, потому что пользователь завершает одобрение. Система безопасности видит действительную авторизацию, даже если ее инициировал злоумышленник. Запрос на вход, который внезапно просит вас одобрить устройство, заслуживает дополнительной проверки. Остановитесь и проверьте запрос через ИТ-отдел вашей компании, прежде чем продолжить.
Исследователи также заметили попытки злоупотребить WPAD
Примерно в трети случаев злоумышленники пытались злоупотребить автоматическим обнаружением веб-прокси, обычно называемым WPAD. Windows может использовать WPAD для автоматического поиска настроек сетевого прокси. Злоумышленники отвечали на эти запросы вредоносным файлом автоматической настройки прокси.
Теоретически этот файл мог отправлять трафик из приложений Windows через прокси, контролируемый хакерами. Это может дать злоумышленникам еще один шанс наблюдать или манипулировать сетевой активностью. ReliaQuest не смогла подтвердить, увенчались ли эти попытки WPAD успехом. Тем не менее, активность показывает, что злоумышленники могут искать не только учетные данные Microsoft.
Публичные DNS-сервисы могут не остановить атаку
Переключение вашего устройства на публичный DNS-сервис, такой как Google 8.8.8.8, может показаться легкой защитой. К сожалению, ReliaQuest сообщает, что этот шаг сам по себе не может заблокировать эту кампанию. Традиционные DNS-запросы передаются по сети открытым текстом. Скомпрометированный Wi-Fi шлюз может подделать ответ до того, как ваш запрос достигнет публичного резолвера.
Ваше устройство может думать, что оно связалось с выбранным вами DNS-сервисом. В действительности шлюз может ответить первым и направить вас на сервер хакера. Зашифрованный DNS обеспечивает более сильную защиту, потому что он мешает локальному шлюзу легко читать или изменять эти запросы. Однако вам нужно настроить его в строгом режиме, чтобы ваше устройство незаметно не возвращалось к незашифрованному соединению.

Использование постоянно включенного VPN или точки доступа вашего телефона может помочь защитить конфиденциальные рабочие учетные записи во время поездок. (Курт «CyberGuy» Нутссон)
Способы оставаться в безопасности в Wi-Fi отелей и конференций
Публичный Wi-Fi все еще может быть полезен, но вы должны относиться к нему как к ненадежной сети. Эти шаги могут снизить вашу подверженность риску во время поездок.
1) Используйте постоянно включенный VPN с полным туннелем
VPN с полным туннелем шифрует ваш интернет-трафик и отправляет его через доверенный VPN-сервер. Сервисы могут помочь защитить путешественников, использующих Wi-Fi в отелях, аэропортах или на конференциях. Убедитесь, что VPN охватывает весь трафик, а не отдельные приложения. Подключайтесь перед открытием электронной почты, проверкой финансовых счетов или входом в любую конфиденциальную службу. Для лучшего VPN-программного обеспечения смотрите мой экспертный обзор лучших VPN для приватного просмотра веб-страниц на ваших устройствах Windows, Mac, Android и iOS на Cyberguy.com
2) Рассмотрите возможность использования точки доступа вашего телефона
Точка доступа вашего телефона через сотовую сеть может помочь вам полностью избежать шлюза отеля. Это хорошо работает, когда вам нужен доступ к электронной почте или рабочим документам в течение короткого периода времени. Сначала проверьте свой тариф на мобильные данные. Большие загрузки и видеозвонки могут использовать значительный объем данных.
3) Проверяйте каждый адрес входа в Microsoft
Прежде чем вводить пароль, внимательно посмотрите на полный веб-адрес. Домен, содержащий «Microsoft», «365» или «OWA», не делает страницу законной. Используйте сохраненную закладку для портала Microsoft 365 вашей компании. Вы также можете открыть официальное приложение вместо того, чтобы следовать подсказке, появившейся после подключения к Wi-Fi.
4) Будьте осторожны с запросами кода устройства
Не одобряйте незнакомый код устройства только потому, что страница выглядит подлинной. Спросите, почему появился запрос, и подтвердите, что вы начали процесс входа. Свяжитесь с вашей ИТ- или службой безопасности, когда подсказка кажется неожиданной. Быстрая проверка может предотвратить получение злоумышленником действительного токена сеанса.
5) Держите свои устройства и браузеры обновленными
Установите обновления операционной системы, браузера и безопасности перед поездкой. Эти обновления могут закрыть уязвимости, которые злоумышленники используют вместе с сетевыми атаками. Перезагрузите устройство после установки обновления, когда будет предложено. Некоторые исправления не вступают в силу до завершения перезагрузки.
6) Используйте надежное программное обеспечение безопасности
Надежное антивирусное программное обеспечение может помочь обнаружить вредоносные страницы, подозрительные загрузки и другие угрозы, которые следуют за фишинговой попыткой. Держите его функции веб-защиты включенными. Программное обеспечение безопасности не может исправить скомпрометированный шлюз отеля. Однако оно может добавить еще один барьер, когда злоумышленник пытается доставить вредоносное ПО или направить вас на известный фишинговый сайт. Получите мои выборы лучших антивирусных программ 2026 года для ваших устройств Windows, Mac, Android и iOS на Cyberguy.com
7) Попросите вашу компанию пересмотреть настройки Microsoft
ReliaQuest рекомендует отключить аутентификацию с кодом устройства Microsoft Entra ID, когда организации она не нужна. Компании также должны проверять журналы входа на предмет необычных местоположений, незнакомых устройств или подозрительных одобрений приложений. ИТ-команды могут отключить WPAD там, где бизнес-системы этого не требуют. Они также должны расследовать неожиданную активность конфигурации прокси на устройствах Windows.
Ключевые выводы Курта
Эта кампания показывает, как сеть Wi-Fi в отеле может выглядеть совершенно нормально, отправляя вас на поддельную страницу входа в Microsoft 365. Имя сети может совпадать с названием отеля, а страница входа может выглядеть безупречно, что затрудняет обнаружение атаки. Вашим самым большим предупреждением может быть неожиданный запрос на ввод рабочего пароля или одобрение нового устройства. Сбавьте темп перед входом в систему, особенно когда вы спешите между встречами или работаете в конференц-центре. Используйте постоянно включенный VPN с полным туннелем, когда это возможно. Вы также можете переключиться на сотовую точку доступа вашего телефона при работе с конфиденциальной электронной почтой, файлами или входами в учетные записи. Наконец, никогда не одобряйте запрос аутентификации Microsoft, который вы не начинали. Если что-то кажется неправильным, остановитесь и свяжитесь с ИТ-отделом вашей компании через доверенный канал.
Изменит ли эта угроза Wi-Fi то, как вы подключаетесь к своим учетным записям, останавливаясь в отеле? Дайте нам знать, написав нам на CyberGuy.com
Подпишитесь на мой БЕСПЛАТНЫй отчет CyberGuy
Copyright 2026 CyberGuy.com. Все права защищены.
Курт «CyberGuy» Нутссон — отмеченный наградами технический журналист, который глубоко любит технологии, оборудование и гаджеты, делающие жизнь лучше, со своим вкладом в Fox News и FOX Business, начиная с утренних программ «FOX & Friends». Есть технический вопрос? Получите бесплатную рассылку CyberGuy от Курта, поделитесь своим мнением, идеей для истории или комментарием на CyberGuy.com."
