**Ciberdelincuentes Aprovechan Gateways de Wi-Fi Público Comprometidos para Robar Credenciales Corporativas en Microsoft 365**
—
### 1. Introducción
En las últimas semanas, se ha detectado una nueva campaña dirigida a empleados corporativos que hacen uso de redes Wi-Fi públicas durante sus desplazamientos. Actores maliciosos están explotando appliances de gateway Wi-Fi vulnerados en hoteles, aeropuertos y centros de convenciones para interceptar y robar credenciales de acceso a cuentas empresariales de Microsoft 365. Este vector de ataque, aunque clásico, se presenta ahora con técnicas más sofisticadas y una orientación clara hacia la obtención de credenciales corporativas de alto valor.
—
### 2. Contexto del Incidente
El uso de redes Wi-Fi públicas inseguras es un riesgo conocido en el sector de la ciberseguridad. Sin embargo, la novedad de este incidente reside en la explotación sistemática de gateways Wi-Fi comprometidos, dispositivos que gestionan el acceso a Internet en entornos públicos. Según las investigaciones, los atacantes han conseguido acceso persistente a estos dispositivos, permitiéndoles manipular el tráfico de red y lanzar ataques personalizados contra empleados de empresas que viajan frecuentemente.
La campaña detectada afecta principalmente a usuarios de servicios de Microsoft 365, aprovechando la popularidad de esta suite en el entorno empresarial. Los analistas de seguridad han confirmado que los ciberdelincuentes dirigen sus esfuerzos a sectores como consultoría, finanzas, energía y manufactura, donde la información corporativa tiene un alto valor estratégico.
—
### 3. Detalles Técnicos
Las investigaciones han identificado que los gateways Wi-Fi vulnerados ejecutan firmware desactualizado, lo que les hace susceptibles a múltiples vulnerabilidades conocidas. Entre ellas, destacan CVE-2023-28771 y CVE-2022-30525, ambas permitiendo ejecución remota de código y control total sobre el dispositivo afectado.
**Vectores de ataque principales:**
– Ataques Man-in-the-Middle (MitM): Los atacantes interceptan el tráfico y redirigen a las víctimas a páginas de phishing especialmente diseñadas que imitan el portal de autenticación de Microsoft 365.
– Inyección de scripts maliciosos: Utilizando herramientas automatizadas, los actores insertan código JavaScript en las sesiones de navegación de las víctimas para capturar credenciales en tiempo real.
– Captura de tokens de autenticación: Se han detectado intentos de interceptar tokens OAuth y cookies de sesión, facilitando el acceso no autorizado a cuentas corporativas incluso en configuraciones con autenticación multifactor.
**Herramientas y TTPs:**
– Frameworks como Metasploit y Cobalt Strike han sido empleados para el despliegue de backdoors y el movimiento laterales dentro de las redes internas de los gateways.
– Tácticas MITRE ATT&CK identificadas: T1557 (Man-in-the-Middle), T1189 (Drive-by Compromise), T1566 (Phishing).
– Indicadores de Compromiso (IoC): IPs de command & control en Europa del Este, dominios de phishing con certificados TLS válidos, hashes de malware asociados a variantes de RedLine y Agent Tesla.
—
### 4. Impacto y Riesgos
El impacto de esta campaña es significativo. Según estimaciones de firmas de ciberseguridad, hasta un 8% de los intentos de autenticación a Microsoft 365 desde redes públicas en Europa y Norteamérica han sido objeto de intercepción en los últimos tres meses. Las credenciales robadas se están vendiendo en mercados clandestinos por precios que oscilan entre 500 y 2.000 euros, dependiendo del nivel de acceso.
Además del acceso a información crítica, los atacantes han logrado escalar privilegios para ejecutar ataques de Business Email Compromise (BEC), propagar ransomware y exfiltrar datos sensibles, lo que expone a las empresas a sanciones conforme al RGPD y la directiva NIS2.
—
### 5. Medidas de Mitigación y Recomendaciones
Para mitigar estos riesgos, se recomienda a las organizaciones y a sus empleados:
– Desplegar soluciones de VPN robustas y actualizadas para todo acceso remoto, evitando el uso de redes Wi-Fi públicas siempre que sea posible.
– Aplicar parches de seguridad y actualizar el firmware de appliances de red en hoteles y centros de negocios.
– Habilitar la autenticación multifactor (MFA) reforzada, preferiblemente basada en aplicaciones de autenticación y no SMS.
– Monitorizar los logs de acceso a Microsoft 365 y configurar alertas ante accesos anómalos o desde ubicaciones sospechosas.
– Educar a los empleados sobre los riesgos del phishing y el uso seguro de redes públicas.
—
### 6. Opinión de Expertos
Consultores y CISOs entrevistados coinciden en que este tipo de ataque evidencia una tendencia preocupante: “Los actores de amenazas están profesionalizando sus métodos y centrándose en objetivos de alto valor aprovechando vectores tradicionales actualizados con técnicas avanzadas”, señala Susana López, directora de ciberinteligencia en una multinacional tecnológica.
—
### 7. Implicaciones para Empresas y Usuarios
La exposición de credenciales corporativas puede tener consecuencias devastadoras. Además de la posible pérdida de datos, la empresa puede enfrentarse a sanciones legales bajo el RGPD y la NIS2, así como a daños reputacionales y pérdidas económicas derivadas de fraudes y extorsión.
Para los empleados, el uso de redes públicas debe considerarse una excepción y siempre bajo estrictas medidas de seguridad. Las políticas de acceso remoto deben revisarse y alinearse con las buenas prácticas actuales del sector.
—
### 8. Conclusiones
El compromiso de gateways Wi-Fi públicos ha resurgido como vector de ataque crítico en el contexto actual de movilidad corporativa. La sofisticación de las tácticas y el enfoque en cuentas de Microsoft 365 obligan a las empresas a reforzar sus controles técnicos y de concienciación. La actualización constante, la monitorización activa y una política estricta de acceso remoto son ahora más imprescindibles que nunca para proteger los activos digitales empresariales.
(Fuente: www.securityweek.com)
