🔍 Contexte

Rapport publié le 23 juillet 2026 par l’équipe ReliaQuest Threat Research. Il documente une campagne active depuis au moins juin 2026, ciblant des passerelles Wi-Fi captives dans des hôtels et centres de conférence aux États-Unis, en Inde et en Arabie Saoudite.

🎯 Nature de l’attaque

Les attaquants compromettent des appliances de portail captif (passerelles Wi-Fi hôtelières) en exploitant des interfaces d’administration exposées (SSH, SNMP, consoles web) combinées à des credentials administratifs faibles ou réutilisés. Une fois l’accès administratif obtenu, ils configurent un DNS poisoning pour rediriger l’ensemble du trafic DNS des clients connectés vers une infrastructure contrôlée par l’attaquant.

🔗 Chaîne d’attaque

  • Accès initial : Exploitation d’interfaces de gestion exposées sur Internet avec credentials faibles
  • DNS Poisoning : Modification de la configuration DNS de la passerelle pour répondre avec des IP malveillantes
  • Redirection : Tout le trafic DNS des clients est redirigé vers des pages d’imitation Microsoft 365
  • Activité secondaire WPAD : Dans ~1/3 des cas, abus du protocole Web Proxy Auto-Discovery pour router le trafic applicatif Windows via un proxy attaquant
  • Device-Code Flow Abuse : Sur ms365-live[.]com, abus du flux d’authentification device-code Microsoft pour obtenir des tokens OAuth valides sans intercepter les credentials

🌐 Infrastructure malveillante

Quatre domaines d’imitation Microsoft identifiés :

  • m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com, ms365-live[.]com
  • Hébergés sur les IP 31.57.243[.]154 et 104.194.159[.]150
  • Email registrant commun : chikolimdrid@gmail.com
  • IP de réponse DNS poisoning : 38.146.28[.]75

Le domaine ms365-device[.]com hébergeait un panneau d’administration opérateur permettant de gérer des leurres HTML, rotation de pages, télémétrie visiteurs et liste blanche IP.

🏭 Secteurs et géographie ciblés

Victimes observées dans : services financiers, services professionnels, juridique, santé, énergie, retail. Géographie : États-Unis, Inde, Arabie Saoudite.

🕵️ Attribution

ReliaQuest évalue avec faible à moyenne confiance une similarité de TTPs avec APT28 (Fancy Bear / Forest Blizzard), groupe de renseignement militaire russe, et la campagne FrostArmada (perturbée en avril 2026). La campagne actuelle n’est pas directement attribuée à APT28 faute de lien technique direct (infrastructure différente, absence de redirection sélective par mots-clés, ajout de WPAD et device-code flow non documentés dans FrostArmada).

📄 Type d’article

Publication de recherche en threat intelligence externe, visant à documenter une campagne active, décrire la chaîne d’attaque et fournir des IOCs exploitables.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1584.008 — Compromise Infrastructure: Network Devices (Resource Development)
  • T1565.002 — Data Manipulation: Transmitted Data Manipulation (Impact)
  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1071.004 — Application Layer Protocol: DNS (Command and Control)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1528 — Steal Application Access Token (Credential Access)
  • T1556 — Modify Authentication Process (Credential Access)
  • T1090 — Proxy (Command and Control)
  • T1110.001 — Brute Force: Password Guessing (Credential Access)
  • T1598 — Phishing for Information (Reconnaissance)

IOC


🟢 Indice de vérification factuelle : 70/100 (haute)

  • ⬜ reliaquest.com — source non référencée (0pts)
  • ✅ 21331 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 8 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 5/6 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 10 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : APT28 (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 31.57.243.154 (ip) → VT (4/91 détections)
  • 104.194.159.150 (ip) → VT (4/91 détections)
  • m365-owa.com (domain) → VT (13/91 détections)
  • owa-ms365.com (domain) → VT (12/91 détections)
  • ms365-device.com (domain) → VT (13/91 détections)

🔗 Source originale : https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/