В гостиничном Wi-Fi нашли подмену DNS: как не отдать аккаунт Microsoft 365

Иллюстрация к новости ExShare: В гостиничном Wi-Fi нашли подмену DNS: как не отдать аккаунт Microsoft 365
Опубликовано: 24.07.2026 | Время чтения: 3 минуты

Исследователи ReliaQuest сообщили о кампании против Wi-Fi-шлюзов в гостиницах и на конференц-площадках. После компрометации сетевого оборудования злоумышленники меняют DNS-настройки и могут направить пользователя к поддельной странице входа Microsoft 365. Об этом 24 июля написали BleepingComputer и Infosecurity Magazine.

Речь не о том, что любая сеть в отеле опасна или что DNS сам по себе раскрывает пароль. Риск возникает, когда скомпрометированный гостевой портал предлагает повторно войти в рабочий аккаунт или показывает похожую на обычную страницу Microsoft 365. Поэтому важнее проверить, где именно запрашивают учётные данные, чем просто убедиться, что устройство подключилось к Wi-Fi.

Что известно о кампании

По данным профильных изданий, атакующие получают доступ к Wi-Fi-шлюзам, которые обслуживают гостиницы, конференц-центры и другие площадки с captive portal. Затем настройки DNS меняются так, чтобы часть обращений проходила через инфраструктуру злоумышленников. Цель кампании — корпоративные учётные записи, включая Microsoft 365.

Подмена DNS не отменяет защиту HTTPS и не даёт автоматически прочитать всё, что делает гость в интернете. Однако сеть, которая управляет первым подключением, может создать убедительный повод открыть дополнительную страницу авторизации. Если в этот момент ввести пароль или подтвердить непривычный вход, риск для аккаунта заметно возрастает.

Для обычного пользователя главный вывод практический: после входа в Wi-Fi отеля не стоит соглашаться на вторую «обязательную» авторизацию в почте, Teams или Office без проверки адреса сайта. Запрос пароля, появившийся сразу после подключения к сети, не является нормальным подтверждением доступа к Wi-Fi.

Как действовать в поездке

Сначала завершите вход через гостевой портал. Для этого используйте только его страницу с условиями сети, номером комнаты или кодом доступа. После появления интернета откройте Microsoft 365 привычным способом: через сохранённую закладку, официальное приложение или вручную введённый известный адрес. Не переходите к форме входа из всплывающего окна, которое появилось поверх работы браузера.

Если гостиничная сеть снова просит ввести рабочий пароль, остановитесь и проверьте адрес в строке браузера. Не меняйте настройки защиты только ради того, чтобы портал «заработал». Если корпоративный VPN мешает открыть сам гостевой портал, используйте согласованный с ИТ-службой порядок подключения, а не сторонние инструкции или повторный ввод рабочего пароля. Для почты, документов и других корпоративных сервисов безопаснее использовать мобильную точку доступа либо утверждённый рабочий VPN, когда он уже настроен организацией.

На Windows и Mac в гостевой сети полезно оставить выключенными общий доступ к файлам и сетевое обнаружение. Это не заменяет проверку сайта, но уменьшает количество ненужных сетевых взаимодействий. Если учётная запись уже была введена на сомнительной странице, пароль следует сменить через официальный путь, а историю входов и активные сеансы — проверить в аккаунте.

Что стоит учесть администраторам Microsoft 365

Microsoft относит device code flow к более рискованным потокам аутентификации и советует ограничивать его там, где он не нужен. Но включать такие правила без проверки нельзя: отдельные Teams-устройства и служебные сценарии могут использовать этот способ входа.

Для организации с сотрудниками в поездках полезно заранее определить, какие способы входа разрешены вне доверенной сети, какие исключения действительно нужны и куда сотрудник сообщает о подозрительном гостевом портале. Это снижает вероятность, что человек будет решать проблему доступа самостоятельно и подтвердит непривычный запрос.

Главное

Эта кампания отличается от обычного письма-фишинга: точкой входа становится инфраструктура гостевого Wi-Fi. Не стоит отказываться от поездок или общественных сетей полностью. Достаточно отделять авторизацию в Wi-Fi от входа в Microsoft 365, не вводить пароль в неожиданной форме и использовать проверенный канал связи для рабочих задач.

Если нужно проверить настройки VPN, браузера, Windows или Mac после подозрительного подключения, связаться с командой ExShare можно через форму на сайте, WhatsApp или Telegram, а также по телефону.

Дополнительный материал ExShare: Безопасность и защита на Mac и Windows: какие задачи сюда входят.