MagnoSec
Portátil en una habitación de hotel con señal WiFi representando ataques a cuentas Microsoft 365 mediante redes WiFi de hotel comprometidas

MagnoSec Blog

Ataques en Hoteles Usan WiFi Falsa y Malware para Robar Cuentas Microsoft 365 de Ejecutivos

Por Equipo MagnoSec7 min de lectura

WiFi de hotel como vector de ataque: el Evil Twin que roba sesiones de Microsoft 365

El viajero de negocios que se conecta al WiFi del hotel para revisar el correo antes de la reunión de mañana es el objetivo perfecto para un ataque que combina WiFi falsa, portales cautivos maliciosos y malware especializado en robo de tokens de sesión de Microsoft 365. Los atacantes instalan puntos de acceso WiFi con nombres que imitan a los del hotel ("Hotel_WiFi_Guest", "Marriott_Free", "Hilton_Conference") y los configuran con una señal más potente que la del WiFi legítimo. La víctima se conecta, es redirigida a un portal cautivo falso que parece legítimo —solicita el número de habitación y aceptar los términos de uso—, y mientras navega, el atacante inyecta malware en el tráfico HTTP que roba los tokens de sesión de Microsoft 365 almacenados en el navegador. El token de sesión permite al atacante acceder al email, Teams, SharePoint y OneDrive de la víctima sin necesidad de conocer su contraseña ni su segundo factor de autenticación. La sesión ya está autenticada. El token la mantiene viva. Y el atacante la ha robado en el buffet del desayuno mientras la víctima tomaba un café. El ejecutivo se va a su reunión. El atacante se va a leer su correo durante las próximas semanas.

El perfil de la víctima: ejecutivos, comerciales y consultores que viajan con datos corporativos

El perfil de las víctimas no es aleatorio. Los atacantes despliegan estas infraestructuras en hoteles próximos a centros de negocios, parques empresariales, aeropuertos y sedes corporativas. Sus objetivos son ejecutivos, directores financieros, abogados, consultores y comerciales —personas que viajan con información corporativa sensible en sus dispositivos—. Estos perfiles tienen acceso a información privilegiada: estrategias de M&A, resultados financieros no publicados, negociaciones contractuales, datos de clientes, propiedad intelectual. El botín no es el portátil. Es la sesión de Microsoft 365 que da acceso al correo de los últimos 5 años, a todos los documentos de SharePoint, a todas las conversaciones de Teams con clientes y partners. Los atacantes no necesitan instalar malware persistente en el dispositivo de la víctima —eso podría ser detectado por el EDR corporativo—. Solo necesitan el token de sesión, que pueden usar desde su propio servidor, reenviando el tráfico a través de la misma IP y el mismo User-Agent que usa la víctima para no levantar sospechas en los sistemas de detección de anomalías de Microsoft. Es un ataque quirúrgico, sigiloso y extremadamente rentable por el perfil de las víctimas.

Así funciona el ataque combinado: WiFi falsa + portal cautivo + malware que roba tokens de sesión

La cadena de ataque es técnicamente sofisticada pero logísticamente sencilla para un atacante con recursos. Fase 1: el atacante reserva una habitación en el hotel objetivo o simplemente se sienta en el lobby con un portátil y un punto de acceso WiFi portátil (del tamaño de un paquete de tabaco). Fase 2: configura el punto de acceso con el mismo SSID que el WiFi del hotel pero con señal más potente. Los dispositivos se conectan automáticamente a la red con mejor señal. Fase 3: cuando la víctima se conecta, todo su tráfico pasa por el punto de acceso del atacante. El tráfico HTTPS está cifrado, pero el atacante puede hacer SSL stripping en conexiones que empiezan por HTTP, o simplemente esperar a que la víctima acceda a un sitio sin HTTPS. Fase 4: el atacante inyecta un script en el tráfico de vuelta que explota una vulnerabilidad en el navegador o simplemente muestra un portal cautivo falso que solicita instalar un "certificado de seguridad para navegar". Si la víctima acepta, el atacante puede hacer MITM (man-in-the-middle) de todo el tráfico HTTPS. Fase 5: el atacante extrae los tokens de sesión del almacenamiento local del navegador y los envía a su servidor de comando y control. Fase 6: el atacante utiliza los tokens para acceder a Microsoft 365, Outlook, Teams y SharePoint de la víctima. Fin del ataque físico en el hotel. Comienzo del espionaje digital que durará hasta que el token expire o sea revocado. En muchos casos, los tokens de Microsoft 365 tienen una validez de 90 días. Son 90 días de acceso al correo corporativo de un ejecutivo.

El botín: acceso a email corporativo, SharePoint, Teams y OneDrive de la víctima durante semanas

El impacto de este ataque es devastador para la seguridad corporativa. La víctima no se da cuenta de nada —su portátil funciona con normalidad, no hay malware instalado, el EDR no detecta nada extraño—. El atacante accede al correo desde una IP legítima (la suya propia, no la del hotel) pero usando los mismos patrones de User-Agent y comportamiento que la víctima, lo que dificulta la detección por parte de Microsoft. Durante semanas, el atacante lee cada correo que la víctima envía y recibe. Accede a documentos confidenciales en SharePoint. Lee conversaciones de Teams con clientes y partners. Busca en el historial de correos información sobre fusiones, adquisiciones, resultados financieros, negociaciones, disputas legales. Puede utilizar la información robada para insider trading (comprar o vender acciones antes de un anuncio), para extorsión (amenazar con publicar información confidencial), o para preparar ataques más sofisticados contra la empresa (usando información privilegiada para personalizar campañas de phishing contra otros empleados). El coste medio de una filtración de correo corporativo de un ejecutivo es incalculable. No es solo el valor de la información robada: es la ventaja competitiva perdida, los deals que se caen porque el atacante filtró la estrategia de negociación a la otra parte, las demandas de clientes cuyos datos fueron expuestos.

Cómo MagnoSec evalúa la seguridad del acceso remoto y la protección de identidades corporativas

En MagnoSec, las auditorías de seguridad para acceso remoto y trabajo móvil evalúan específicamente los riesgos a los que se enfrentan los empleados que viajan con datos corporativos. Verificamos que todos los dispositivos corporativos tengan VPN obligatoria activada por defecto —sin opción de desactivarla— y que la VPN se conecte automáticamente al detectar cualquier red que no sea la de la oficina. Comprobamos que el acceso a Microsoft 365 y otras plataformas cloud está protegido con políticas de acceso condicional: ubicación geográfica, dispositivo gestionado, nivel de riesgo de sesión. Una sesión desde un país donde el empleado no debería estar debe bloquearse automáticamente. Evaluamos la formación de los empleados en seguridad para viajes: ¿saben que no deben conectarse a WiFi abiertas? ¿Saben verificar que el portal cautivo es legítimo? ¿Saben que nunca deben aceptar instalar certificados de seguridad sugeridos por una red WiFi? Realizamos simulaciones controladas de ataques Evil Twin para evaluar la respuesta de los empleados. Un empleado que viaja con datos corporativos sin VPN es un incidente esperando a ocurrir. La educación y la tecnología deben ir juntas: la VPN protege el tráfico, la formación protege al empleado de caer en la trampa antes de que la VPN se active.

Defensa para viajeros: VPN obligatoria, MFA, evitar WiFi abiertas y verificar portales cautivos

La protección para viajeros de negocios se basa en reglas sencillas pero estrictas. Regla 1: VPN siempre. Antes de abrir el navegador, antes de abrir el correo, antes de hacer nada en una red que no sea la de la oficina o la de casa, conecta la VPN corporativa. La VPN cifra todo el tráfico y lo tuneliza hasta la red de la empresa, haciendo que el atacante en el WiFi del hotel solo vea tráfico cifrado hacia un único destino. Regla 2: nunca aceptes instalar certificados de seguridad ni perfiles de configuración sugeridos por una red WiFi. Un portal cautivo legítimo nunca te pide instalar un certificado. Si lo hace, desconéctate inmediatamente. Regla 3: usa los datos móviles de tu teléfono como punto de acceso en lugar del WiFi del hotel siempre que sea posible. Un ataque contra la red 4G/5G es órdenes de magnitud más difícil que un Evil Twin WiFi. Regla 4: cierra la sesión de Microsoft 365 y de cualquier servicio corporativo cuando no los estés usando activamente. Un token de sesión robado no sirve de nada si la sesión está cerrada. Regla 5: activa las notificaciones de acceso a tu cuenta Microsoft 365. Si alguien accede a tu cuenta desde una ubicación o dispositivo nuevo, debes saberlo en minutos, no en días. Regla 6: reporta inmediatamente cualquier comportamiento extraño en tu dispositivo o en tus cuentas al equipo de seguridad de tu empresa. Un WiFi que te pide instalar un certificado, un portal cautivo que te pide más datos de los necesarios, una página de login de Microsoft 365 que se ve ligeramente diferente. Si algo te parece extraño, probablemente lo es. Reportarlo a tiempo puede ser la diferencia entre un susto y un incidente grave.

Temas tratados

WiFi hotel · Microsoft 365 · phishing · malware · robo identidad · viajeros · Evil Twin · seguridad móvil

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?