Ataque ruso APT28 roba credenciales de Microsoft 365 mediante routers de hoteles

Fuentes: Russische Angreifer: Microsoft-365-Zugangsklau durch Hotel-Router

Investigadores de la empresa de ciberseguridad ReliaQuest han descubierto puntos de acceso Wi-Fi comprometidos en hoteles, centros de conferencias y otros entornos compartidos que han sido empleados por un grupo de atacantes atribuido a Rusia para redirigir el tráfico de los usuarios y capturar credenciales de Microsoft 365. Las intrusiones, en marcha desde junio de 2025, se atribuyen a APT28, también conocido como Fancy Bear o Forest Blizzard, un grupo de ciberespionaje vinculado al Estado ruso. El método empleado es el envenenamiento de DNS en los routers, que desvía las peticiones web de los viajeros hacia páginas falsas de inicio de sesión de Microsoft 365. Los investigadores creen, con probabilidad media, que los atacantes accedieron a las interfaces de administración de los dispositivos —SSH, SNMP y paneles web de gestión— y modificaron su configuración para redirigir el tráfico a infraestructura controlada por ellos. Los dispositivos comprometidos se localizaron en varias ciudades de Estados Unidos, así como en India y Arabia Saudí, y afectan a sectores como finanzas, salud, jurídico, energía y comercio. Como contramedida, ReliaQuest recomienda el uso permanente de VPN en los dispositivos corporativos, de modo que todo el tráfico, incluido el DNS, circule por la red de la empresa y no llegue a la infraestructura manipulada.