Les pirates informatiques compromettent les passerelles Wi-Fi des hôtels pour rediriger les voyageurs d'affaires vers de fausses pages de connexion Microsoft 365 capables de contourner l'authentification multifacteur.
Les pirates informatiques altèrent les équipements Wi-Fi des hôtels et des centres de conférence, transformant une connexion Internet quotidienne en une voie menant à de fausses pages de connexion Microsoft 365. L’attaque de phishing sur le Wi-Fi des hôtels présente un risque particulier pour les voyageurs d’affaires. Vous pouvez vous connecter avant une réunion, ouvrir votre ordinateur portable et voir ce qui semble être un écran de connexion Microsoft normal. Cependant, le réseau compromis de l’hôtel vous a peut-être discrètement envoyé vers une page contrôlée par des pirates.
La société de cybersécurité ReliaQuest affirme que la campagne est active depuis au moins juin. Les chercheurs ont découvert des passerelles Wi-Fi compromises dans plusieurs villes américaines. Organisations des services financiers, des services professionnels, juridiques, des soins de santé, de l’énergie et de la vente au détail connectées via les équipements concernés. Ce large éventail suggère que les pirates informatiques ciblent peut-être les employés en déplacement plutôt qu’un secteur spécifique. Voici comment fonctionne l’attaque, quels sont les signes avant-coureurs à surveiller et les mesures que vous pouvez prendre pour vous protéger lorsque vous voyagez.
CyberGuy Live : Vous avez manqué « Vous en avez assez du spam ? » Obtenez la rediffusion et la liste de contrôle
Obtenez la rediffusion gratuite et la liste de contrôle maintenant sur CyberGuyLive.com.
Les pirates modifient les paramètres DNS Wi-Fi des hôtels
Une passerelle Wi-Fi contrôle la manière dont les appareils connectés accèdent à Internet. Une fois que les pirates obtiennent un accès administratif, ils peuvent modifier les paramètres du système de noms de domaine de la passerelle. Le DNS fonctionne comme un carnet d’adresses pour Internet. Il traduit le nom d’un site Web en l’adresse numérique nécessaire pour atteindre le bon serveur.
Dans cette campagne, les pirates informatiques modifient ce processus. Lorsque quelqu’un tente d’ouvrir une page de connexion Microsoft légitime, la passerelle compromise peut diriger le navigateur vers un faux site. Votre appareil peut toujours apparaître connecté normalement. Le nom de l’hôtel peut apparaître dans vos paramètres Wi-Fi et d’autres sites Web peuvent continuer à se charger. Cela rend l’attaque difficile à détecter avant que vous ne saisissiez des informations sensibles.
Comment les attaquants peuvent pénétrer dans les passerelles Wi-Fi
ReliaQuest n’a pas confirmé comment les attaquants ont d’abord accédé aux appareils concernés. Cependant, les chercheurs ont identifié plusieurs points d’entrée possibles. Certaines passerelles peuvent exposer les outils d’administration directement à Internet. Les pirates pourraient rechercher des mots de passe faibles, des tableaux de bord Web vulnérables ou des services de gestion à distance mal protégés.
Les appareils Wi-Fi plus anciens peuvent également exécuter des logiciels présentant des failles de sécurité connues. Si un hôtel ou un lieu événementiel retarde une mise à jour, un attaquant peut exploiter cette ouverture et prendre le contrôle. Une fois à l’intérieur, le pirate informatique peut modifier la configuration DNS sans toucher au téléphone ou à l’ordinateur portable de chaque invité. Une passerelle compromise peut affecter de nombreuses personnes qui se connectent lors d’un événement.
De fausses pages Microsoft 365 capturent les connexions professionnelles
ReliaQuest affirme que les attaquants ont enregistré au moins quatre domaines pour les faux portails Microsoft :
Ces adresses contiennent des termes Microsoft familiers. Un voyageur se déplaçant rapidement entre les réunions peut négliger le nom de domaine inhabituel. La fausse page peut collecter une adresse e-mail et un mot de passe Microsoft 365. Un compte volé peut exposer la messagerie professionnelle, les documents privés et les services cloud de l’entreprise. Les pirates pourraient également utiliser le compte pour usurper l’identité d’un employé. Cela crée des opportunités de fraude aux paiements, de phishing interne ou d’autres attaques contre les collègues et les clients.
Certains incidents impliquaient un flux d’authentification de code d’appareil plus trompeur. Un utilisateur a atteint une fausse page Microsoft affichant une invite d’autorisation. L’invite semblait faire partie d’un processus de connexion légitime.
Mais en coulisses, le pirate informatique avait déjà lancé une session d’authentification. Lorsque l’utilisateur a approuvé la demande, Microsoft a émis un jeton OAuth légitime au client de l’attaquant. Ce jeton pourrait permettre au pirate informatique d’accéder au compte sans que l’attaquant ait à voler un mot de passe ou à intercepter un code à usage unique.
Cette technique peut contourner l’authentification multifacteur car l’utilisateur complète l’approbation. Le système de sécurité voit une autorisation valide même si l’attaquant l’a initiée. Une invite de connexion qui vous demande soudainement d’approuver un appareil mérite un examen plus approfondi. Arrêtez et vérifiez la demande auprès du service informatique de votre entreprise avant de continuer.
Les chercheurs ont également repéré des tentatives d’abus du WPAD.
Dans environ un tiers des cas, les attaquants ont tenté d’abuser de la découverte automatique du proxy Web, communément appelée WPAD. Windows peut utiliser WPAD pour rechercher automatiquement les paramètres de proxy réseau. Les attaquants ont répondu à ces demandes avec un fichier de configuration automatique de proxy malveillant.
En théorie, ce fichier pourrait envoyer le trafic des applications Windows via un proxy contrôlé par les pirates. Cela peut donner aux attaquants une autre chance d’observer ou de manipuler l’activité du réseau. ReliaQuest n’a pas pu confirmer si ces tentatives WPAD ont réussi. Néanmoins, l’activité montre que les attaquants pourraient regarder au-delà des informations de connexion Microsoft.
Basculer votre appareil vers un service DNS public tel que le 8.8.8.8 de Google peut sembler une défense facile. Malheureusement, ReliaQuest affirme que cette étape à elle seule ne peut pas bloquer cette campagne. Les requêtes DNS traditionnelles transitent sur le réseau en texte brut. Une passerelle Wi-Fi compromise peut falsifier la réponse avant que votre demande n’atteigne le résolveur public.
Votre appareil peut penser qu’il a contacté le service DNS que vous avez sélectionné. En réalité, la passerelle peut répondre en premier et vous orienter vers le serveur du pirate informatique. Le DNS crypté offre une protection plus renforcée car il empêche la passerelle locale de lire ou de modifier facilement ces requêtes. Cependant, vous devez le configurer en mode strict afin que votre appareil ne revienne pas silencieusement à une connexion non cryptée.
Comment rester en sécurité sur le Wi-Fi des hôtels et des conférences
Le Wi-Fi public peut toujours être utile, mais vous devez le traiter comme un réseau non fiable. Ces étapes peuvent réduire votre exposition lorsque vous voyagez.
Un VPN à tunnel complet crypte votre trafic Internet et l’envoie via un serveur VPN de confiance. Les services peuvent aider à protéger les voyageurs utilisant le Wi-Fi d’un hôtel, d’un aéroport ou d’une conférence. Assurez-vous que le VPN couvre tout le trafic plutôt que les applications sélectionnées. Connectez-le avant d’ouvrir vos e-mails, de vérifier vos comptes financiers ou de vous connecter à un service sensible. Pour le meilleur logiciel VPN, consultez mon avis d’expert sur les meilleurs VPN pour naviguer sur le Web en privé sur vos appareils Windows, Mac, Android et iOS sur Cyberguy.com
Le point d’accès cellulaire de votre téléphone peut vous aider à éviter complètement la passerelle de l’hôtel. Cela fonctionne bien lorsque vous devez accéder à des e-mails ou à des documents professionnels pendant une courte période. Vérifiez d’abord votre allocation de données mobiles. Les téléchargements et appels vidéo volumineux peuvent utiliser une quantité importante de données.
Avant de saisir un mot de passe, examinez attentivement l’adresse Web complète. Un domaine contenant « Microsoft », « 365 » ou « OWA » ne rend pas la page légitime. Utilisez un signet enregistré pour le portail Microsoft 365 de votre entreprise. Vous pouvez également ouvrir l’application officielle au lieu de suivre une invite qui apparaît après la connexion au Wi-Fi.
N’approuvez pas un code d’appareil inconnu simplement parce que la page semble authentique. Demandez pourquoi la demande est apparue et confirmez que vous avez démarré le processus de connexion. Contactez votre équipe informatique ou de sécurité lorsqu’une invite vous semble inattendue. Une vérification rapide peut empêcher un attaquant de recevoir un jeton de session valide.
Installez les mises à jour du système d’exploitation, du navigateur et de la sécurité avant de voyager. Ces mises à jour peuvent corriger les vulnérabilités utilisées par les attaquants parallèlement aux attaques basées sur le réseau. Redémarrez votre appareil après avoir installé une mise à jour lorsque vous y êtes invité. Certains correctifs ne prennent effet qu’une fois le redémarrage terminé.
Un logiciel antivirus puissant peut aider à détecter les pages malveillantes, les téléchargements suspects et autres menaces qui suivent une tentative de phishing. Gardez ses fonctionnalités de protection Web activées. Les logiciels de sécurité ne peuvent pas réparer une passerelle d’hôtel compromise. Cependant, cela peut ajouter une autre barrière lorsqu’un attaquant tente de diffuser un logiciel malveillant ou de vous diriger vers un site de phishing connu. Obtenez ma sélection des meilleurs gagnants de la protection antivirus 2026 pour vos appareils Windows, Mac, Android et iOS sur Cyberguy.com
[…] La suite de l’article est à lire sur Fox News via le lien ci-dessous.
Traduit automatiquement de l’anglais. Le texte original fait foi.
Source : Fox News — Lire l’article original
