Une campagne de cyberattaque, active depuis au moins le mois de juin, vise les voyageurs d'affaires aux États-Unis, en Inde et en Arabie Saoudite. Des acteurs malveillants, dont les méthodes rappellent celles du groupe russe APT28 (Fancy Bear), prennent le contrôle des infrastructures réseau d'hôtels et de centres de conférence.

Ils cherchent à intercepter et voler les informations de connexion aux comptes professionnels Microsoft 365. L'attaque ne repose pas sur un logiciel malveillant installé sur l'ordinateur de la victime mais sur la corruption de l'environnement de connexion lui-même, rendant la détection particulièrement ardue pour les logiciels de sécurité traditionnels.

La technique repose sur la prise de contrôle du portail captif, c'est à dire la page web sur laquelle vous devez cliquer pour accepter les conditions d'utilisation du Wi-Fi.

Une fois que les attaquants ont accédé à l'administration du réseau, souvent via des mots de passe faibles, ils orchestrent une attaque de type empoisonnement DNS (DNS Poisoning).