El Wi-Fi de hotel se ha convertido en un arma: cómo los hackers secuestran el DNS para robar credenciales de Microsoft 365 (y por qué una VPN sigue siendo útil)

Si alguna vez has cerrado el portátil en el vestíbulo de un hotel y has confiado en que el Wi-Fi se comportaría como el de tu oficina, la última semana de julio de 2026 es un buen motivo para replantearte ese hábito. Investigadores de seguridad de BleepingComputer y HackRead han documentado de forma independiente una oleada de ataques en los que los delincuentes reescriben en silencio la configuración DNS de las puertas de enlace Wi-Fi de hoteles y luego observan cómo los huéspedes escriben sus contraseñas reales de Microsoft 365 en réplicas convincentes de la página de inicio de sesión legítima. El mismo patrón se está viendo en recintos de conferencias y espacios de coworking. La buena noticia es que la técnica subyacente no es nueva, y las defensas tampoco son complicadas. La mala noticia es que la mayoría de los viajeros no está usando ninguna de ellas.
Qué está ocurriendo realmente
En los ataques reportados este mes, la víctima no es el ordenador portátil del huésped. La víctima es la puerta de enlace. El Wi-Fi de hoteles y conferencias casi siempre funciona sobre un router gestionado que ofrece un portal cautivo para autenticarse y que, entre bambalinas, controla el DNS de cada dispositivo conectado. En cuanto un atacante consigue acceso administrativo a ese router (ya sea mediante una credencial por defecto o robada, una vulnerabilidad de firmware sin parches o ingeniería social sobre el contratista informático del lugar), puede modificar los registros DNS que entrega la puerta de enlace. A partir de ese momento, cualquier persona en el vestíbulo que escriba login.microsoftonline.com en su navegador es redirigida en silencio hacia un servidor controlado por el atacante que se parece exactamente al portal real de Microsoft. El certificado TLS incluso puede coincidir, porque el atacante ha aprendido a emitir certificados para el nombre de host original a través de servicios de validación automatizada.
La página de phishing recopila la dirección de correo y la contraseña, las reenvía al endpoint real de Microsoft para que el inicio de sesión sea exitoso y no aparezca ningún error visible, y luego almacena la cookie de sesión. En varios casos, el atacante inicia sesión en cuestión de segundos y usa la sesión legítima para activar reglas de reenvío de bandeja de entrada, crear nuevos consentimientos de aplicaciones OAuth y moverse lateralmente hacia SharePoint y OneDrive antes de que el usuario haya cerrado la pestaña del navegador. La autenticación de dos factores en la cuenta del usuario sí lo ralentiza, pero no lo detiene, porque el atacante ahora está pasando a través de los servidores reales de Microsoft con una sesión válida.
Por qué el Wi-Fi de hotel es especialmente frágil
El Wi-Fi público en general siempre ha sido arriesgado. El de hoteles y conferencias es un caso especial por tres motivos. Primero, el equipamiento rara vez se parchea con frecuencia. Las actualizaciones de firmware de las puertas de enlace las publican los fabricantes en ciclos trimestrales o más largos, mientras que los equipos de TI de hostelería a menudo carecen de un inventario formal de activos y de monitorización de cambios de configuración inesperados. Segundo, las redes las comparten cientos de desconocidos en una ventana corta de tiempo, lo que ofrece al atacante una alta densidad de objetivos y un ciclo de retroalimentación rápido. Tercero, el portal cautivo hace que el DNS fluya normalmente a través de un único resolver gestionado por el fabricante, en lugar de los resolvers cifrados que prefieren los sistemas operativos modernos. Cuando ese resolver queda comprometido, todos los clientes de la red lo están al mismo tiempo.
La propia guía de Microsoft para ejecutivos que viajan lleva tiempo señalando este riesgo. La oleada actual es destacable porque parece dirigirse específicamente a Microsoft 365 en lugar de a credenciales bancarias o de consumo genéricas. Ese enfoque sugiere que los atacantes buscan correo corporativo, archivos y los permisos de aplicaciones OAuth que otorgan acceso persistente a tenants SaaS mucho después de que el usuario haya hecho el checkout.
Por qué una VPN sigue siendo la mejor defensa
Una VPN de confianza hace tres cosas a la vez cuando te conectas al Wi-Fi de un hotel. Traslada tus consultas DNS desde el resolver de la puerta de enlace a un resolver que controlas tú o que gestiona tu proveedor de VPN, lo que derrota la versión más directa de este ataque. Cifra cada paquete entre tu dispositivo y el servidor VPN, de modo que la puerta de enlace ya no puede ver los nombres de host de destino a los que estás a punto de conectarte. Y, si incluye un kill switch y protección contra fugas de DNS, evita que el sistema operativo vuelva en silencio al resolver por defecto de la red cuando el túnel VPN cae durante un segundo. Ninguna de esas defensas es exótica: llevan años siendo funciones estándar en VPNs de consumo reputadas. Lo nuevo es que ya no son opcionales para nadie que inicie sesión en un tenant de Microsoft 365 desde una habitación de hotel.
Vale la pena ser preciso sobre lo que una VPN no hace. No te protege de iniciar sesión en una página de phishing a través del propio túnel VPN. Si el atacante está realizando un man-in-the-middle en una capa superior, o si ha comprometido un sitio web en el que confías, la VPN pasará el tráfico sin alterarlo. Tampoco protege a un dispositivo que ya estaba infectado con malware antes de conectarte, ni a un dispositivo que se haya configurado para confiar en un certificado raíz malicioso instalado por malware previo. Para esas capas necesitas protección de endpoint, claves de seguridad de hardware y un sano escepticismo ante cualquier advertencia de certificado que aparezca en el navegador.
Diez pasos a seguir antes de conectarte a cualquier red de hotel
Conéctate a tu VPN antes de abrir el navegador, iniciar sesión en el Wi-Fi o aceptar los términos del portal cautivo. La VPN debe permanecer activa mientras escribes las credenciales en el propio portal.
Confirma que el kill switch y la protección contra fugas de DNS de tu VPN están activados. Compruébalos en otra red antes de viajar para que sepas cómo se ve un fallo de túnel en tu dispositivo.
Usa una clave de seguridad de hardware para Microsoft 365 en lugar de códigos SMS o basados en app. Una clave FIDO2 no puede ser objeto de phishing en tiempo real porque el navegador vincula el desafío al dominio real.
Desactiva la conexión automática a redes Wi-Fi abiertas en tu portátil y teléfono. La mayoría de los sistemas operativos se unen silenciosamente a una red con el nombre del hotel o aeropuerto cercano y exponen tráfico a ella antes de que abras un navegador.
Usa el hotspot celular de tu teléfono como alternativa cuando el trabajo sea sensible. Un teléfono moderno en una red móvil está drásticamente menos expuesto que la puerta de enlace del vestíbulo.
Trata cualquier advertencia inesperada de certificado como una parada total. Una página legítima de inicio de sesión de Microsoft 365 en un dominio real de Microsoft nunca genera un error de certificado en un navegador moderno.
Abre una ventana de navegación privada para el portal cautivo, de modo que las cookies del portal y los parámetros de seguimiento no se filtren a tus sesiones de trabajo.
Revisa las reglas de reenvío de bandeja de entrada y los consentimientos de aplicaciones OAuth de tu cuenta de Microsoft 365 la mañana después de haber viajado. Los atacantes que obtienen una sesión suelen actuar en cuestión de horas y tratan de persistir añadiendo reglas y apps que pasarán desapercibidas.
Mantén tu portátil y tu teléfono completamente actualizados y reinícialos antes de salir de casa. Una sesión limpia con un navegador al día es un objetivo más pequeño que uno que lleva funcionando desde el último reinicio de hace un mes.
Si administras un tenant corporativo de Microsoft 365, habilita políticas de acceso condicional que exijan un dispositivo conforme o una red aprobada para inicios de sesión de alto riesgo. Combinadas con claves de seguridad, convierten una contraseña robada en un artefacto inútil.
El patrón general y qué implica para 2026
El secuestro de DNS en hoteles y conferencias no es una categoría nueva. Lo nuevo en 2026 es el foco en Microsoft 365 y la velocidad con la que los atacantes convierten una única credencial en acceso persistente en todo un tenant SaaS. El mismo manual de ataque se está aplicando a otros proveedores de identidad federada, a gestores de contraseñas y a los propios concentradores VPN. El Wi-Fi público ya no es una curiosidad para los equipos de seguridad. Es un vector confirmado de acceso inicial para el tipo de compromiso de correo empresarial que domina las reclamaciones de seguros y las notificaciones de brecha de este año. Los viajeros que tratan cada red de hotel como hostil, y que combinan una VPN reputada con autenticación multifactor basada en hardware, sencillamente no forman parte del grupo de víctimas más fáciles. El resto sí, y las campañas que están activas están diseñadas para encontrarlos.
Si solo te llevas una cosa de este artículo, que sea esta: conecta primero tu VPN, confía al final en el portal cautivo y nunca dejes que una red de hotel vea tu contraseña de Microsoft 365 sin una clave de seguridad de hardware al otro lado del inicio de sesión.



