Wi‑Fi в отелях стал оружием: как хакеры перехватывают DNS и крадут учетные данные Microsoft 365 — и почему VPN по-прежнему помогает

Если вы когда-либо закрывали ноутбук в лобби отеля, полагая, что местный Wi‑Fi столь же надежен, как сеть в офисе, события последней недели июля 2026 года дают повод пересмотреть эту привычку. Исследователи безопасности из BleepingComputer и HackRead независимо друг от друга описали волну атак: преступники незаметно меняют настройки DNS на шлюзах гостиничного Wi‑Fi, после чего ждут, пока гости введут настоящие пароли Microsoft 365 на убедительных копиях официальной страницы входа. Та же схема наблюдается в конференц-центрах и коворкингах. Хорошая новость: сама техника не нова, а способы защиты сравнительно просты. Плохая — большинство путешественников ими не пользуются.
Что происходит на самом деле
В атаках, о которых сообщили в этом месяце, первоначальной целью становится не ноутбук гостя, а сетевой шлюз. Wi‑Fi в отелях и конференц-центрах почти всегда работает через управляемый роутер с пленарным порталом (captive portal) для авторизации; этот же роутер в фоновом режиме контролирует DNS для всех подключенных устройств. Получив административный доступ к роутеру — с помощью стандартных или украденных учетных данных, неустраненной уязвимости прошивки либо социальной инженерии против местного IT-подрядчика, — злоумышленник может подменить DNS-записи, выдаваемые шлюзом. С этого момента любой пользователь в лобби, который вводит login.microsoftonline.com в браузере, незаметно перенаправляется на сервер злоумышленника, внешне неотличимый от настоящего портала Microsoft. Даже TLS-сертификат может выглядеть корректно: атакующие научились получать сертификаты для исходного hostname через автоматизированные сервисы проверки.
Фишинговая страница собирает адрес электронной почты и пароль, передает их на настоящий endpoint Microsoft, чтобы вход завершился успешно и пользователь не увидел ошибку, а затем сохраняет сессионные куки. В ряде случаев злоумышленник входит в аккаунт уже через несколько секунд и использует легитимную сессию, чтобы включить правила пересылки почты, предоставить согласие новым OAuth-приложениям и перейти к SharePoint и OneDrive еще до того, как пользователь закроет вкладку. Двухфакторная аутентификация замедляет атаку, но не всегда останавливает ее: злоумышленник взаимодействует с настоящими серверами Microsoft через действительную сессию.
Почему Wi‑Fi в отелях особенно уязвим
Публичный Wi‑Fi всегда был связан с риском, но сети отелей и конференц-центров выделяются по трем причинам. Во-первых, оборудование редко получает обновления оперативно. Производители выпускают прошивки для шлюзов ежеквартально или еще реже, а у гостиничных IT-команд нередко отсутствуют формальный реестр оборудования и мониторинг неожиданных изменений конфигурации. Во-вторых, за короткое время к сети подключаются сотни незнакомых людей: злоумышленник получает высокую концентрацию целей и быстро видит результат своих действий. В-третьих, из-за captive portal DNS-запросы обычно проходят через единый управляемый поставщиком resolver, а не через зашифрованные resolver-сервисы, которым отдают предпочтение современные операционные системы. Если этот resolver скомпрометирован, риску одновременно подвергаются все клиенты сети.
Microsoft давно указывает на этот риск в рекомендациях для руководителей, находящихся в командировках. Нынешняя волна примечательна тем, что, судя по всему, нацелена именно на Microsoft 365, а не на банковские данные или обычные пользовательские аккаунты. Это позволяет предположить, что атакующих интересуют корпоративная почта, файлы и разрешения OAuth-приложений, обеспечивающие постоянный доступ к SaaS-тенантам даже после отъезда пользователя из отеля.
Почему VPN остается лучшей базовой защитой
При подключении к гостиничному Wi‑Fi надежный VPN одновременно выполняет три задачи. Он выводит DNS-запросы из resolver шлюза и направляет их на контролируемый вами resolver или сервис VPN-провайдера, нейтрализуя самый прямолинейный вариант этой атаки. Он шифрует каждый пакет между устройством и VPN-сервером, поэтому шлюз больше не видит hostname ресурсов, к которым вы собираетесь обратиться. Наконец, если клиент поддерживает kill switch и защиту от утечек DNS, операционная система не сможет незаметно вернуться к стандартному resolver сети при кратковременном разрыве VPN-туннеля. В этих функциях нет ничего экзотического: надежные потребительские VPN предлагают их уже много лет. Новым стало то, что для входа в тенант Microsoft 365 из гостиничного номера они перестали быть необязательными.
Важно точно понимать и ограничения VPN. Он не защитит вас, если вы сами откроете фишинговую страницу через VPN-туннель. Если злоумышленник проводит man-in-the-middle-атаку на более высоком уровне или скомпрометировал сайт, которому вы доверяете, VPN исправно передаст этот трафик. Он также не поможет устройству, уже зараженному вредоносным ПО до подключения, и не отменит доверие к вредоносному корневому сертификату, ранее установленному malware. На этих уровнях необходимы защита endpoint, аппаратные ключи безопасности и осторожное отношение к любому предупреждению браузера о сертификате.
Десять шагов перед подключением к сети отеля
Подключите VPN до того, как откроете браузер, войдете в Wi‑Fi или примете условия captive portal. VPN должен работать и в момент ввода учетных данных на самом портале.
Убедитесь, что kill switch и защита от утечек DNS включены. Проверьте их в другой сети до поездки, чтобы понимать, как на вашем устройстве выглядит сбой туннеля.
Для Microsoft 365 используйте аппаратный ключ безопасности вместо SMS или кодов из приложения. Ключ FIDO2 нельзя перехватить фишингом в реальном времени, поскольку браузер привязывает challenge к настоящему домену.
Отключите автоматическое подключение ноутбука и телефона к открытым Wi‑Fi-сетям. Многие ОС незаметно присоединяются к сети с названием соседнего отеля или аэропорта и раскрывают ей трафик еще до запуска браузера.
При работе с чувствительными данными по возможности используйте мобильную точку доступа телефона. Современный смартфон в сотовой сети значительно меньше подвержен риску, чем шлюз в гостиничном лобби.
Любое неожиданное предупреждение о сертификате должно означать немедленную остановку. Настоящая страница входа Microsoft 365 на официальном домене Microsoft не вызывает ошибок сертификата в современном браузере.
Открывайте captive portal в приватном окне, чтобы его куки и параметры отслеживания не попадали в рабочие сессии.
На следующее утро после поездки проверьте правила пересылки входящих сообщений и согласия OAuth-приложений в аккаунте Microsoft 365. Получив сессию, злоумышленники часто действуют в течение нескольких часов и закрепляются с помощью незаметных правил и приложений.
Установите все обновления на ноутбук и телефон и перезагрузите их перед выездом. Новая сессия в актуальном браузере — менее удобная цель, чем устройство, работающее без перезапуска уже месяц.
Если вы администрируете корпоративный тенант Microsoft 365, включите политики Conditional Access, требующие соответствующее требованиям устройство или разрешенную сеть для входов с высоким риском. В сочетании с ключами безопасности это делает украденный пароль бесполезным.
Более широкая тенденция и ее значение в 2026 году
Перехват DNS в отелях и конференц-центрах — не новая категория атак. Новизна 2026 года заключается в фокусе на Microsoft 365 и скорости, с которой злоумышленники превращают одни учетные данные в постоянный доступ ко всему SaaS-тенанту. Та же схема применяется против других провайдеров федеративной идентификации, менеджеров паролей и даже VPN-концентраторов. Для команд безопасности публичный Wi‑Fi больше не второстепенная проблема. Это подтвержденный вектор первоначального доступа для компрометации корпоративной почты — категории инцидентов, которая в этом году преобладает в страховых заявлениях и уведомлениях об утечках. Путешественники, считающие каждую гостиничную сеть потенциально враждебной и сочетающие надежный VPN с аппаратно защищенной многофакторной аутентификацией, просто не входят в число самых легких целей. Все остальные входят — и действующие кампании рассчитаны именно на их поиск.
Главный вывод прост: сначала подключайте VPN, captive portal доверяйте в последнюю очередь и никогда не позволяйте сети отеля увидеть ваш пароль Microsoft 365, если на другой стороне входа нет аппаратного ключа.



