6 min de lectura Por Excello Mail Team

Hackers Envenenaron el DNS del Wi-Fi de Hoteles y Centros de Conferencias para Secuestrar Cuentas de Microsoft 365. Nunca Se Envió un Correo de Phishing.

ReliaQuest rastreó una campaña que compromete puertas de enlace Wi-Fi de hoteles y centros de conferencias en Estados Unidos, India y Arabia Saudita, envenenando el DNS para que los viajeros terminen en páginas falsas de inicio de sesión de Microsoft 365 sin recibir jamás un correo de phishing. DMARC nunca tiene voto cuando el ataque comienza en el router.

La mayoría de las campañas de phishing que cubrimos aquí comienzan con un correo electrónico. Esta no, y precisamente por eso merece un lugar en este boletín. La firma de inteligencia de amenazas ReliaQuest publicó este mes un Threat Spotlight que rastrea una campaña que compromete las puertas de enlace Wi-Fi usadas por hoteles y centros de conferencias, y luego envenena las respuestas DNS para que los huéspedes que intentan llegar a Microsoft 365 terminen en una página de inicio de sesión falsa. Ninguna bandeja de entrada llega a tocarse.

Cómo la Puerta de Enlace Se Vuelve Contra Sus Propios Huéspedes

La campaña lleva activa desde al menos junio de 2026, y ReliaQuest ha identificado puertas de enlace comprometidas en varias ciudades de Estados Unidos, así como en India y Arabia Saudita. Los atacantes entran a través de interfaces de administración expuestas a internet, SSH, SNMP o un panel de administración web, protegidas por nada más fuerte que una contraseña débil o reutilizada. Una vez dentro, no necesitan tocar ni un solo dispositivo de los huéspedes. Solo cambian la configuración DNS de la propia puerta de enlace.

A partir de ahí, cada dispositivo que se une a la red y pregunta “dónde está Microsoft 365” recibe una respuesta falsificada. En lugar de la IP real de Microsoft, la puerta de enlace envenenada devuelve una dirección controlada por el atacante, uno de al menos cuatro dominios similares que ReliaQuest identificó: m365-owa.com, owa-ms365.com, ms365-device.com y ms365-live.com, alojados en infraestructura ubicada en 31.57.243.154 y 104.194.159.150. Un empleado en viaje abre su laptop, se conecta a lo que parece ser el Wi-Fi normal del hotel, y escribe sus credenciales de Microsoft 365 en una página que parece completamente legítima porque, en lo que respecta a la resolución de direcciones de su navegador, es exactamente la dirección que pidió.

Una Segunda Variante Se Salta la Contraseña por Completo

En algunos casos observados, la página falsa ni siquiera se molesta en pedir una contraseña. En su lugar, activa un flujo de autenticación por código de dispositivo, mostrando al objetivo una solicitud para aprobar un inicio de sesión que el atacante ya inició. Al aprobarlo, el atacante se lleva una sesión completamente autorizada, sin necesidad de robar ninguna credencial y sin ninguna contraseña que restablecer después. ReliaQuest evalúa que esta técnica se asemeja a campañas basadas en routers atribuidas previamente al grupo de inteligencia militar ruso conocido como APT28, Fancy Bear o Forest Blizzard, aunque la atribución de esta campaña específica sigue siendo una evaluación y no un vínculo confirmado.

El tráfico hacia la infraestructura maliciosa ha provenido de organizaciones de los sectores financiero, salud, servicios legales, energía, retail y servicios profesionales, lo que indica que no es una operación dirigida a una industria específica. Es oportunista, dirigida a quien esté de viaje esa semana y se conecte a la red de hotel equivocada.

Por Qué DMARC Nunca Tiene Voto

DMARC verifica que un mensaje que dice provenir de tu dominio realmente vino de un servidor que autorizaste. Es una de las mejores herramientas disponibles para detener la suplantación de dominios en el correo electrónico. Esta campaña simplemente no envía correo. No hay ningún mensaje que autenticar, ningún encabezado From que verificar, ninguna firma SPF o DKIM que validar, porque toda la cadena de ataque ocurre en la capa de red antes de que la víctima abra siquiera un cliente de correo. La página de phishing en la que aterriza el objetivo se sirve porque su dispositivo le preguntó a un resolutor envenenado dónde vive Microsoft 365, no porque alguien lo engañara para hacer clic en un enlace de su bandeja de entrada.

Vale la pena detenerse en esto, porque es una ilustración clara de un punto que repetimos con frecuencia en este boletín: DMARC protege el canal por el cual tu organización envía y recibe correo. No tiene jurisdicción sobre el resolutor DNS que la puerta de enlace Wi-Fi de un hotel le entrega a tu laptop, y ningún atacante que ejecute este tipo de campaña necesita suplantar tu dominio, ni el de nadie, para tener éxito.

Qué Significa Esto Para Tu Programa

Trata el Wi-Fi público como hostil por defecto, incluidas las redes de hoteles y conferencias en las que tu equipo confía por costumbre. Una VPN siempre activa y de túnel completo cierra la vía principal en la que se apoya esta campaña, porque enruta la resolución DNS a través de infraestructura que tú controlas en lugar de lo que devuelva la puerta de enlace local. Un candado en la barra del navegador o un servidor DNS público configurado manualmente no es prueba de que la ruta para llegar hasta ahí fuera segura.

Entrena a los empleados para desconfiar de una solicitud de inicio de sesión de Microsoft 365 que aparezca de forma inesperada en el Wi-Fi de un hotel o conferencia, especialmente una pantalla de aprobación de código de dispositivo. Un flujo de código de dispositivo que el usuario no inició él mismo, en un dispositivo que no esperaba autenticar, es una señal de alerta sin importar cuán legítima parezca la página que lo rodea.

Impulsa DNS-over-HTTPS o DNS-over-TLS en los dispositivos gestionados para que las consultas DNS no puedan ser reescritas silenciosamente por cualquier red a la que se una el dispositivo, sea la puerta de enlace de un hotel o cualquier otra.

Recuerda que esta brecha está completamente fuera de lo que DMARC, SPF y DKIM pueden ver. Estos protocolos siguen siendo esenciales para blindar el canal de correo que los atacantes pueden falsificar en tu nombre. Nunca fueron diseñados para asegurar, y no pueden asegurar, la ruta de red entre la laptop de un empleado en viaje e internet.

La Conclusión

Una campaña de phishing que nunca envía un correo de phishing sigue siendo una campaña de phishing, y esta muestra hasta dónde llegarán los atacantes para evitar las partes de tu defensa que sí funcionan. Mantén DMARC aplicado en modo reject en cada dominio que poseas. Solo no confundas esa aplicación con cobertura de todas las formas en que las credenciales de un empleado pueden terminar en manos de otra persona.


Excello Mail te ayuda a blindar la aplicación de DMARC, SPF y DKIM en los dominios que controlas, para que el canal de correo que los atacantes realmente pueden falsificar quede cerrado mientras tu equipo se mantiene alerta ante las amenazas que rodean por completo al correo electrónico. Regístrate gratis en Excello Mail y obtén visibilidad completa de quién está enviando correo como tu dominio.