Hotelowe Wi-Fi jako pułapka: atak zatruwania DNS na podróżnych
Raport ReliaQuest: przejęte bramki Wi-Fi, fałszywe logowanie Microsoft i obejście MFA
Logujesz się do hotelowego Wi-Fi, otwierasz pocztę służbową, pojawia się znajome okno logowania Microsoft. Wszystko wygląda normalnie. Według raportu firmy ReliaQuest od co najmniej czerwca 2026 roku napastnicy przejmują bramki Wi-Fi w hotelach i centrach konferencyjnych, żeby dokładnie w takiej chwili przekierować podróżnych na swoje serwery i przejąć ich konta.
Na czym polega atak
Celem nie są laptopy gości, tylko urządzenia, przez które przechodzi ich ruch: bramki sieciowe obsługujące hotelowe Wi-Fi z ekranem logowania (tzw. captive portal). Po przejęciu takiej bramki napastnicy zmieniają jej konfigurację i stosują zatruwanie DNS (DNS poisoning).
DNS to internetowa książka telefoniczna, która zamienia nazwę domeny na adres serwera. Jeśli kontroluje ją napastnik, wpisanie prawdziwego adresu, na przykład strony logowania do poczty, kieruje użytkownika na serwer przestępców. Adres w pasku przeglądarki wygląda dobrze, strona wygląda dobrze, a dane trafiają w niepowołane ręce.
Badacze ReliaQuest oceniają ze średnio-niską pewnością, że napastnicy dostali się do bramek przez wystawione do internetu panele administracyjne i słabe lub powtarzane hasła. Ograniczony wgląd w zaatakowane urządzenia nie pozwolił im tego ostatecznie potwierdzić.
Ślad prowadzi do APT28
Raport wskazuje, że metoda pasuje do kampanii FrostArmada, przypisywanej rosyjskiej grupie Forest Blizzard, znanej też jako APT28 lub Fancy Bear. W tamtej kampanii przejmowano ustawienia DNS na routerach, żeby przekierowywać ruch uwierzytelniający i kraść dane logowania do kont Microsoft oraz tokeny OAuth. Denis Calderone z Suzu Labs przypomina, że dotyczyło to około 18 tysięcy domowych routerów. Kampanię rozbito w kwietniu 2026 roku we wspólnej operacji organów ścigania i firm prywatnych.
Teraz zamiast domowych routerów celem są bramki w hotelach.
Dlaczego hotele
James Edwards z Keeper Security tłumaczy, że to nie są przypadkowe cele. W hotelach i centrach konferencyjnych z jednej sieci korzystają członkowie zarządów, prawnicy, finansiści i inni cenni pracownicy, którzy łączą się z Wi-Fi bez zastanowienia. Jedna przejęta bramka podczas dużej konferencji branżowej daje dostęp do setek, a nawet tysięcy firmowych urządzeń z wielu organizacji jednocześnie.
Atak jest groźny, bo dzieje się całkowicie poza świadomością ofiary. Napastnik nie musi wysyłać maila phishingowego ani instalować złośliwego oprogramowania. Użytkownik przegląda strony i wpisuje hasła normalnie. Nie ma żadnego powodu do podejrzeń.
Kod urządzenia, czyli obejście MFA bez kradzieży hasła
Najbardziej niepokojący element kampanii to nadużycie logowania kodem urządzenia (device code). Użytkownik zostaje przekierowany do czegoś, co wygląda jak prawdziwe okno autoryzacji Microsoft, i prośby o zatwierdzenie logowania. Calderone wyjaśnia, że zatwierdzając je, ofiara w rzeczywistości autoryzuje sesję rozpoczętą przez napastnika. Microsoft wydaje ważny token OAuth aplikacji przestępcy, a ten token ma już spełniony wymóg MFA. Hasło nie zostaje skradzione, token nie zostaje przechwycony, a uwierzytelnianie wieloskładnikowe jest całkowicie ominięte.
Logowanie kodem urządzenia zaprojektowano dla sprzętu bez klawiatury, takiego jak telewizory czy ekrany w salach konferencyjnych. W usłudze Microsoft Entra ID jest ono jednak domyślnie włączone, a wiele firm nigdy go nie wyłączyło, bo nie wie o jego istnieniu. Calderone zaleca zablokowanie go regułami dostępu warunkowego (Conditional Access) dla wszystkich poza kontami i urządzeniami, które naprawdę go potrzebują.
„Nie jestem ważny” to zły argument
Larry Pesce z Finite State zwraca uwagę na zmianę taktyki. Grupy takie jak APT28 działały dotąd chirurgicznie i przekierowywały tylko ruch pasujący do konkretnych celów. Tutaj przekierowanie było nieselektywne i zgarniało każdego, kto się połączył. Jak mówi, w przejętej sieci o tym, czy jesteś ważny, decyduje się dopiero po fakcie. Najpierw oddajesz dane logowania, a ktoś inny później decyduje, jak je wykorzystać. Osoba przekonana, że nie jest wartym uwagi celem, bywa najłatwiejszą drogą do środka firmy.
Pesce dodaje, że badacze ostrzegali przed tą klasą ataków od prawie dekady. Nowością nie jest metoda, tylko dowód, że stosuje się ją na dużą skalę w realnym świecie.
Dlaczego HTTPS nie zawsze wystarcza
Można zapytać: skoro strony logowania używają HTTPS, to czy podmieniony DNS nie skończy się po prostu błędem certyfikatu? Często tak właśnie jest. Jeśli przejęta bramka skieruje cię na fałszywy serwer pod prawdziwym adresem, przeglądarka zobaczy, że certyfikat nie pasuje, i wyświetli ostrzeżenie. Dlatego napastnicy stosują obejścia:
- przekierowują na łudząco podobną domenę z własnym, ważnym certyfikatem,
- liczą na to, że użytkownik kliknie „Kontynuuj mimo to” przy ostrzeżeniu, zwłaszcza w hotelu, gdzie ekrany logowania do Wi-Fi często i tak wyglądają podejrzanie,
- wykorzystują logowanie kodem urządzenia, w którym ofiara loguje się na prawdziwej stronie Microsoft i nie ma czego wykryć po certyfikacie.
Wniosek jest prosty: ostrzeżenie o certyfikacie w publicznej sieci to sygnał, żeby natychmiast przerwać, a nie przeszkoda do kliknięcia.
Dlaczego bramki hotelowe są słabym punktem
Ekran logowania do hotelowego Wi-Fi (captive portal) działa w ten sposób, że przed zalogowaniem bramka przechwytuje ruch gościa i przekierowuje go na własną stronę. Takie urządzenie z definicji ma więc kontrolę nad DNS i przekierowaniami. Często instaluje je zewnętrzna firma, panel administracyjny bywa dostępny z internetu, a oprogramowanie latami nie jest aktualizowane. To idealny cel: jedno słabo zabezpieczone urządzenie, przez które przechodzi ruch setek osób.
Jak włączyć bezpieczny DNS
Szyfrowany DNS (DNS over HTTPS lub DNS over TLS) sprawia, że zapytania o adresy stron trafiają bezpośrednio do zaufanego serwera, z pominięciem serwera DNS podanego przez hotelową sieć:
- Chrome i Edge: Ustawienia → Prywatność i bezpieczeństwo → Bezpieczeństwo → „Używaj bezpiecznego DNS” i wybór dostawcy, np. Cloudflare lub Google.
- Firefox: Ustawienia → Prywatność i bezpieczeństwo → DNS przez HTTPS → wyższy poziom ochrony.
- Windows 11: Ustawienia → Sieć i Internet → właściwości połączenia → Przypisanie serwera DNS → Edytuj, a po ręcznym wpisaniu serwera włączenie szyfrowania DNS przez HTTPS.
- Android: Ustawienia → Sieć → Prywatny DNS i wpisanie nazwy dostawcy, np.
one.one.one.onelubdns.google.
Uwaga praktyczna: przy najbardziej rygorystycznych ustawieniach ekran logowania do hotelowego Wi-Fi może się nie otworzyć. Wtedy zaloguj się do sieci, a dopiero potem włącz pełną ochronę. Szybkość różnych serwerów DNS porównasz w naszym teście prędkości DNS.
Jak się chronić w podróży
- Używaj VPN w trybie pełnego tunelu. ReliaQuest zaleca firmom, by służbowe urządzenia korzystały ze stale włączonego VPN, który kieruje także zapytania DNS przez zaufaną infrastrukturę firmy, zanim dotrą do hotelowej bramki.
- Rozważ hotspot z telefonu zamiast hotelowego Wi-Fi, zwłaszcza przy logowaniu do poczty służbowej i bankowości. Pakiet danych w roamingu w UE zwykle wystarcza na pracę biurową.
- Włącz bezpieczny DNS w przeglądarce (DNS over HTTPS). Chrome, Edge i Firefox mają tę opcję w ustawieniach prywatności. To nie zastąpi VPN, ale utrudnia proste podmiany odpowiedzi DNS.
- Nie zatwierdzaj logowań, których sam nie zacząłeś. Jeśli strona prosi o wpisanie kodu na stronie Microsoft albo o zatwierdzenie logowania w aplikacji uwierzytelniającej, a ty niczego nie logowałeś na innym urządzeniu, przerwij.
- Po powrocie przejrzyj aktywne sesje w koncie Microsoft lub Google i wyloguj nieznane urządzenia.
Jeśli administrujesz siecią albo domeną, możesz sprawdzić odpowiedzi serwerów DNS i konfigurację swojej domeny w naszych narzędziach do wyszukiwania rekordów DNS i do analizy bezpieczeństwa DNS i DNSSEC.
Lekcja dla hoteli i firm
Seemant Sehgal z BreachLock uważa, że kampania nie opierała się na wyrafinowanych technikach, tylko na słabych praktykach: bramki były dostępne z internetu z hasłami, które dało się złamać, a nikt nie monitorował zmian ich konfiguracji.
Edwards podsumowuje, że napastnicy nauczyli się wykorzystywać zaufanie. Ufamy sieci hotelowej, bo zapewnia ją hotel. Ufamy oknu logowania Microsoft, bo wygląda dokładnie tak, jak powinno. Ufamy autoryzacji OAuth, bo technicznie jest prawdziwa. Żadne z tych założeń nie jest prawdziwe, gdy sama infrastruktura została przejęta. Granica firmowej sieci znika w chwili, gdy pracownik łączy się z siecią, której firma nie kontroluje.
Najczęściej zadawane pytania
Czy darmowy VPN wystarczy?
Darmowe usługi VPN często mają ograniczenia, zarabiają na danych użytkowników albo nie szyfrują zapytań DNS. Służbowo korzystaj z firmowego VPN-u, a prywatnie z płatnej usługi o sprawdzonej reputacji, która deklaruje ochronę przed wyciekiem DNS.
Czy hotspot z telefonu jest bezpieczniejszy niż Wi-Fi w hotelu?
Tak, bo ruch idzie przez sieć operatora komórkowego, a nie przez urządzenie, które mógł przejąć ktoś obcy. Zabezpiecz hotspot silnym hasłem, które wygenerujesz w generatorze haseł.
Co zrobić, jeśli zatwierdziłem podejrzane logowanie?
Od razu wyloguj wszystkie sesje w koncie Microsoft lub Google, zmień hasło i powiadom dział IT, jeśli to konto służbowe. Token wydany napastnikowi przestaje działać dopiero po unieważnieniu sesji.
Czy ten atak dotyczy tylko hoteli?
Hotele i centra konferencyjne były celem opisanej kampanii, ale ten sam mechanizm działa w każdej sieci, której nie kontrolujesz: na lotniskach, w kawiarniach i pociągach.
Źródło: John P. Mello Jr., „DNS Poisoning Campaign Makes Hospitality Wi-Fi Spots Inhospitable”, TechNewsWorld, 29 lipca 2026. Raport: ReliaQuest.