Lisboa · terça-feira, 28 jul 2026 Edição NB · Nº 091
← Voltar às notícias
Cibersegurança · Wi-Fi NB-L091

Quem manda no Wi-Fi do hotel manda nas páginas que abres

Um relatório da ReliaQuest descreve uma campanha ativa desde junho: equipamentos de Wi-Fi de hotéis e centros de congressos comprometidos para desviar hóspedes até páginas que imitam a Microsoft e assaltar contas de trabalho, sem um único email de phishing.

Quem manda no Wi-Fi do hotel manda nas páginas que abres
FIG. NB-L091 · Cibersegurança · Wi-Fi

A ReliaQuest publicou a 23 de julho de 2026 um relatório que descreve uma campanha em curso desde, pelo menos, junho. Atacantes tomaram o controlo dos equipamentos que distribuem o Wi-Fi em hotéis e centros de congressos e usaram esse lugar para desviar o tráfego dos hóspedes para páginas que imitam a Microsoft. O alvo são as contas Microsoft 365 de quem anda a trabalhar fora. Não houve email de phishing, anexo malicioso, nem sequer contacto com o computador da vítima.

Os equipamentos comprometidos que a empresa investigou são portais cativos, o aparelho responsável pela página de boas-vindas que aparece antes de a rede deixar navegar. Foram encontrados em várias cidades dos Estados Unidos, na Índia e na Arábia Saudita, sobretudo em hotelaria. O tráfego que passou por eles vinha de organizações de serviços financeiros, serviços profissionais, área jurídica, saúde, energia e retalho, o que, segundo os autores, aponta para uma campanha atrás de quem viaja e não atrás de um setor concreto.

O que é envenenar o DNS

Quando um equipamento entra numa rede, pergunta a essa rede onde fica cada site que quer visitar. Essa tradução, de um nome como login.microsoftonline.com para um endereço numérico, chama-se DNS, e quem responde é normalmente o próprio aparelho que dá o Wi-Fi. É aí que está a fragilidade. Com acesso de administração ao portal cativo, o atacante passa a responder o que lhe convém a todos os equipamentos que se liguem naquele dia. Chama-se a isto envenenamento de DNS, e dispensa mexer em qualquer telemóvel ou portátil. Nos casos investigados, as respostas forjadas encaminhavam os clientes para servidores que alojavam o que a ReliaQuest avalia, com confiança média, serem páginas a imitar a Microsoft.

A ReliaQuest identificou quatro domínios registados pelos atacantes, todos a imitar serviços da Microsoft, e afirma com elevada confiança que pertencem ao mesmo operador, pelos dados de registo partilhados e por aparecerem na mesma sessão de navegação com segundos de intervalo. Sobre a forma como entraram nos aparelhos, a empresa é mais prudente. Avalia com confiança baixa a média que terão explorado interfaces de gestão expostas à Internet, como SSH, SNMP e consolas web de administração, combinadas com palavras-passe de administração fracas ou reutilizadas. Faltou-lhe visibilidade sobre os equipamentos para confirmar a hipótese.

Duas manobras a mais

Em cerca de um terço dos casos observados, os atacantes tentaram também abusar do WPAD, uma função do Windows que procura sozinha as definições de proxy quando o equipamento entra numa rede. Se resultasse, encaminharia para o servidor do atacante o tráfego da maioria das aplicações, e não apenas o da autenticação. A ReliaQuest não conseguiu confirmar que tenha resultado nestes casos e descreve a tentativa como oportunista.

Num número limitado de casos apareceu algo mais grave, o abuso do fluxo de autenticação por código de dispositivo da Microsoft. O utilizador é levado para o que parece um pedido de autorização legítimo e, ao aprová-lo, autoriza uma sessão iniciada pelo atacante. A Microsoft emite então tokens de acesso válidos, as chaves temporárias que mantêm uma sessão aberta, para o lado errado, com a autenticação multifator já dada como cumprida, a tal confirmação extra que se pede além da palavra-passe, e sem que ninguém a tenha escrito numa página falsa.

O que trava, e o que não trava

Configurar o computador para usar um servidor de DNS público, como o 8.8.8.8 da Google, não resolve. O pedido continua a sair do equipamento sem cifra, e o aparelho da rede consegue lê-lo, forjá-lo e desviá-lo. Também não basta ligar DNS cifrado no modo em que a maioria das ferramentas vem configurada, o oportunista, porque esse permite regressar ao texto simples quando a via cifrada falha, e é essa passagem que o atacante aproveita.

Segundo o relatório, só duas configurações travam o ataque na origem: uma VPN sempre ligada em modo túnel completo, que encaminha todo o tráfego e também o DNS pela rede da empresa antes de chegar ao aparelho do hotel, ou DNS cifrado em modo estrito, sem regresso ao texto simples. As restantes recomendações passam por desativar o WPAD no Windows onde não seja preciso, bloquear o fluxo de código de dispositivo no Microsoft Entra ID, auditar os registos de autenticação por proxy à procura de acessos vindos de servidores desconhecidos e verificar o endereço e o certificado da página antes de escrever a palavra-passe.

Uma semelhança que não é uma acusação

A técnica assemelha-se à do APT28, também conhecido por Fancy Bear e Forest Blizzard, um grupo atribuído aos serviços de informações militares russos e ligado à campanha FrostArmada, desmantelada em abril de 2026 por uma operação internacional. A FrostArmada alterava o DNS de routers domésticos e de pequenos escritórios, sobretudo TP-Link e MikroTik, com o mesmo fim, e no seu pico, em dezembro de 2025, mais de 18 mil endereços IP em pelo menos 120 países comunicavam com a infraestrutura do grupo, segundo o que foi noticiado à data da operação. A ReliaQuest sublinha que não atribui esta campanha ao APT28, porque a avaliação assenta em sobreposição de táticas e não em provas técnicas diretas, como infraestrutura partilhada ou reutilização de código. As diferenças existem. Os portais cativos de hotéis não constavam do que se documentou sobre a FrostArmada, os domínios e endereços não coincidem com atividade anterior do grupo, e nesta campanha todos os pedidos de DNS eram desviados em vez de filtrados por palavra-chave, o que os autores leem como possível sinal de um ator menos cuidadoso.

Convém enquadrar a origem do documento. O relatório é de uma empresa que vende deteção e resposta a incidentes, e uma das secções finais descreve as suas próprias ferramentas. Em contrapartida, os indicadores técnicos ficaram publicados, incluindo os quatro domínios, os endereços que os alojavam e o email usado para os registar, o que permite a qualquer equipa verificá-los.

No dia da publicação, a ReliaQuest ainda observava num desses domínios um painel de administração do operador, com funções para trocar páginas, seguir visitantes e filtrar quem vê o quê. Conclui daí que a campanha pode continuar ativa. Para quem se liga ao Wi-Fi de um hotel, a leitura prática é desconfortável: a decisão sobre para onde vai o tráfego não está do lado de quem se liga.

Fontes: ReliaQuest Threat Research, SecurityWeek, CyberInsider, The Hacker News.

#StaySafe
🙏🖖

Continua a ler

Mais histórias

Ver todas →
O verão é época alta também para o burlão
Cibersegurança · Burlas

O verão é época alta também para o burlão

Casas de férias que não existem, reservas «por confirmar», casas assaltadas por avisos nas redes: o verão concentra as b...

5 MIN · 10 jul 2026 · NB-L073
Não invadiram o Microsoft 365: esconderam uma ordem num link e a IA cumpriu-a
Cibersegurança · IA

Não invadiram o Microsoft 365: esconderam uma ordem num link e a IA cumpriu-a

Um clique num link com o endereço da microsoft.com bastava para a IA do Microsoft 365 entregar emails, ficheiros e códig...

4 MIN · 16 jun 2026 · NB-L038
A Índia mandou apagar o código que deixa o teu telemóvel falar quando cortam a Internet
Cibersegurança · Código aberto

A Índia mandou apagar o código que deixa o teu telemóvel falar quando cortam a Internet

Às 23h16 de 23 de Julho, a Índia deu ao GitHub três horas para apagar o código de uma aplicação que funciona sem Interne...

5 MIN · 26 jul 2026 · NB-L090
Semanal · Sem spam

O Boletim

Um resumo semanal das notícias de cibersegurança, IA e tecnologia que interessam — escrito para se ler em cinco minutos.

Cancela com um clique, em qualquer semana.
BRI assistente

Quer saber sobre um projeto, um serviço ou uma notícia recente? Pergunte. Conheço todo o conteúdo deste site.