A maioria das campanhas de phishing que cobrimos aqui começa com um e-mail. Esta não, e é exatamente por isso que ela merece espaço nesta newsletter. A empresa de inteligência de ameaças ReliaQuest publicou este mês um Threat Spotlight rastreando uma campanha que compromete os gateways de Wi-Fi usados por hotéis e centros de conferências, e então envenena as respostas DNS para que hóspedes tentando acessar o Microsoft 365 caiam em uma página de login falsa. Nenhuma caixa de entrada chega a ser tocada.
Como o Gateway Se Volta Contra os Próprios Hóspedes
A campanha está ativa desde pelo menos junho de 2026, e a ReliaQuest identificou gateways comprometidos em várias cidades dos Estados Unidos, além da Índia e da Arábia Saudita. Os atacantes entram por interfaces de administração expostas à internet, SSH, SNMP ou um painel de administração web, protegidas por nada mais forte que uma senha fraca ou reutilizada. Uma vez dentro, eles não precisam tocar em nenhum dispositivo dos hóspedes. Basta mudar as configurações de DNS do próprio gateway.
A partir daí, todo dispositivo que entra na rede e pergunta “onde está o Microsoft 365” recebe uma resposta forjada. Em vez do IP real da Microsoft, o gateway envenenado devolve um endereço controlado pelo atacante, um de pelo menos quatro domínios semelhantes identificados pela ReliaQuest: m365-owa.com, owa-ms365.com, ms365-device.com e ms365-live.com, hospedados em infraestrutura nos endereços 31.57.243.154 e 104.194.159.150. Um funcionário em viagem abre o laptop, conecta-se ao que parece ser o Wi-Fi normal do hotel, e digita as credenciais do Microsoft 365 em uma página que parece completamente legítima porque, no que diz respeito à resolução de endereços do navegador, é exatamente o endereço que ele pediu.
Uma Segunda Variante Pula a Senha por Completo
Em alguns casos observados, a página falsa nem se dá ao trabalho de pedir uma senha. Em vez disso, ela inicia um fluxo de autenticação por código de dispositivo, mostrando ao alvo um pedido para aprovar um login que o atacante já iniciou. Ao aprovar, o atacante sai com uma sessão totalmente autorizada, sem precisar roubar nenhuma credencial e sem nenhuma senha para redefinir depois. A ReliaQuest avalia que essa técnica se assemelha a campanhas baseadas em roteadores atribuídas anteriormente ao grupo de inteligência militar russo rastreado como APT28, Fancy Bear ou Forest Blizzard, embora a atribuição desta campanha específica continue sendo uma avaliação, não um vínculo confirmado.
O tráfego para a infraestrutura maliciosa veio de organizações dos setores financeiro, saúde, serviços jurídicos, energia, varejo e serviços profissionais, o que indica que não se trata de uma operação voltada a um setor específico. É oportunista, mirando quem estiver viajando naquela semana e se conectar à rede errada de um hotel.
Por Que o DMARC Nunca Tem Voto
O DMARC verifica se uma mensagem que afirma vir do seu domínio realmente veio de um servidor que você autorizou. É uma das melhores ferramentas disponíveis para impedir a falsificação de domínios em e-mail. Esta campanha simplesmente não envia e-mail. Não há mensagem para autenticar, nenhum cabeçalho From para verificar, nenhuma assinatura SPF ou DKIM para validar, porque toda a cadeia de ataque acontece na camada de rede antes mesmo de a vítima abrir um cliente de e-mail. A página de phishing em que o alvo cai é servida porque o dispositivo dele perguntou a um resolvedor envenenado onde fica o Microsoft 365, não porque alguém o enganou para clicar em um link na caixa de entrada.
Vale a pena parar nesse ponto, porque é uma ilustração clara de algo que repetimos com frequência nesta newsletter: o DMARC protege o canal pelo qual sua organização envia e recebe e-mail. Ele não tem jurisdição sobre o resolvedor DNS que o gateway de Wi-Fi de um hotel entrega ao seu laptop, e nenhum atacante que execute esse tipo de campanha precisa falsificar o seu domínio, nem o de ninguém, para ter sucesso.
O Que Isso Significa Para o Seu Programa
Trate o Wi-Fi público como hostil por padrão, incluindo redes de hotéis e conferências nas quais sua equipe confia por hábito. Uma VPN sempre ativa e de túnel completo fecha o principal caminho no qual essa campanha se apoia, porque roteia a resolução de DNS por infraestrutura que você controla, em vez do que o gateway local devolver. Um cadeado na barra do navegador ou um servidor DNS público configurado manualmente não é prova de que o caminho até ali era seguro.
Treine os funcionários para desconfiar de um pedido de login do Microsoft 365 que apareça de forma inesperada no Wi-Fi de um hotel ou conferência, especialmente uma tela de aprovação de código de dispositivo. Um fluxo de código de dispositivo que o usuário não iniciou por conta própria, em um dispositivo que ele não esperava autenticar, é um sinal de alerta independentemente de quão legítima a página ao redor pareça.
Ative DNS-over-HTTPS ou DNS-over-TLS em dispositivos gerenciados para que as consultas DNS não possam ser reescritas silenciosamente por qualquer rede à qual o dispositivo se conecte, seja o gateway de um hotel ou qualquer outra.
Lembre-se de que essa brecha está completamente fora do que o DMARC, o SPF e o DKIM conseguem enxergar. Esses protocolos continuam essenciais para travar o canal de e-mail que atacantes podem falsificar em seu nome. Eles nunca foram projetados para proteger, e não conseguem proteger, o caminho de rede entre o laptop de um funcionário em viagem e a internet.
A Conclusão
Uma campanha de phishing que nunca envia um e-mail de phishing ainda é uma campanha de phishing, e esta mostra até onde os atacantes vão para evitar as partes da sua defesa que realmente funcionam. Mantenha o DMARC aplicado em modo reject em todos os domínios que você possui. Só não confunda essa aplicação com cobertura de todas as formas pelas quais as credenciais de um funcionário podem parar nas mãos de outra pessoa.
A Excello Mail ajuda você a travar a aplicação de DMARC, SPF e DKIM nos domínios que você controla, para que o canal de e-mail que atacantes realmente conseguem falsificar fique fechado enquanto sua equipe se mantém atenta às ameaças que contornam o e-mail por completo. Cadastre-se gratuitamente na Excello Mail e tenha visibilidade completa de quem está enviando e-mails como se fosse o seu domínio.