🔍 Contexte
Rapport publié le 23 juillet 2026 par l’équipe ReliaQuest Threat Research. Il documente une campagne active depuis au moins juin 2026, ciblant des passerelles Wi-Fi captives dans des hôtels et centres de conférence aux États-Unis, en Inde et en Arabie Saoudite.
🎯 Nature de l’attaque
Les attaquants compromettent des appliances de portail captif (passerelles Wi-Fi hôtelières) en exploitant des interfaces d’administration exposées (SSH, SNMP, consoles web) combinées à des credentials administratifs faibles ou réutilisés. Une fois l’accès administratif obtenu, ils configurent un DNS poisoning pour rediriger l’ensemble du trafic DNS des clients connectés vers une infrastructure contrôlée par l’attaquant.
🔗 Chaîne d’attaque
- Accès initial : Exploitation d’interfaces de gestion exposées sur Internet avec credentials faibles
- DNS Poisoning : Modification de la configuration DNS de la passerelle pour répondre avec des IP malveillantes
- Redirection : Tout le trafic DNS des clients est redirigé vers des pages d’imitation Microsoft 365
- Activité secondaire WPAD : Dans ~1/3 des cas, abus du protocole Web Proxy Auto-Discovery pour router le trafic applicatif Windows via un proxy attaquant
- Device-Code Flow Abuse : Sur
ms365-live[.]com, abus du flux d’authentification device-code Microsoft pour obtenir des tokens OAuth valides sans intercepter les credentials
🌐 Infrastructure malveillante
Quatre domaines d’imitation Microsoft identifiés :
m365-owa[.]com,owa-ms365[.]com,ms365-device[.]com,ms365-live[.]com- Hébergés sur les IP
31.57.243[.]154et104.194.159[.]150 - Email registrant commun :
chikolimdrid@gmail.com - IP de réponse DNS poisoning :
38.146.28[.]75
Le domaine ms365-device[.]com hébergeait un panneau d’administration opérateur permettant de gérer des leurres HTML, rotation de pages, télémétrie visiteurs et liste blanche IP.
🏭 Secteurs et géographie ciblés
Victimes observées dans : services financiers, services professionnels, juridique, santé, énergie, retail. Géographie : États-Unis, Inde, Arabie Saoudite.
🕵️ Attribution
ReliaQuest évalue avec faible à moyenne confiance une similarité de TTPs avec APT28 (Fancy Bear / Forest Blizzard), groupe de renseignement militaire russe, et la campagne FrostArmada (perturbée en avril 2026). La campagne actuelle n’est pas directement attribuée à APT28 faute de lien technique direct (infrastructure différente, absence de redirection sélective par mots-clés, ajout de WPAD et device-code flow non documentés dans FrostArmada).
📄 Type d’article
Publication de recherche en threat intelligence externe, visant à documenter une campagne active, décrire la chaîne d’attaque et fournir des IOCs exploitables.
🧠 TTPs et IOCs détectés
Acteurs de menace
- APT28 (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1584.008 — Compromise Infrastructure: Network Devices (Resource Development)
- T1565.002 — Data Manipulation: Transmitted Data Manipulation (Impact)
- T1557 — Adversary-in-the-Middle (Credential Access)
- T1071.004 — Application Layer Protocol: DNS (Command and Control)
- T1078 — Valid Accounts (Defense Evasion)
- T1528 — Steal Application Access Token (Credential Access)
- T1556 — Modify Authentication Process (Credential Access)
- T1090 — Proxy (Command and Control)
- T1110.001 — Brute Force: Password Guessing (Credential Access)
- T1598 — Phishing for Information (Reconnaissance)
IOC
- IPv4 :
38.146.28.75— AbuseIPDB · VT · ThreatFox - IPv4 :
31.57.243.154— AbuseIPDB · VT · ThreatFox - IPv4 :
104.194.159.150— AbuseIPDB · VT · ThreatFox - Domaines :
m365-owa.com— VT · URLhaus · ThreatFox - Domaines :
owa-ms365.com— VT · URLhaus · ThreatFox - Domaines :
ms365-device.com— VT · URLhaus · ThreatFox - Domaines :
ms365-live.com— VT · URLhaus · ThreatFox - Emails :
chikolimdrid@gmail.com
🟢 Indice de vérification factuelle : 70/100 (haute)
- ⬜ reliaquest.com — source non référencée (0pts)
- ✅ 21331 chars — texte complet (fulltext extrait) (15pts)
- ✅ 8 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 5/6 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : APT28 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
31.57.243.154(ip) → VT (4/91 détections)104.194.159.150(ip) → VT (4/91 détections)m365-owa.com(domain) → VT (13/91 détections)owa-ms365.com(domain) → VT (12/91 détections)ms365-device.com(domain) → VT (13/91 détections)
🔗 Source originale : https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/