Wi-Fi DNS Hijacking dans les Hôtels : Comment les Pirates Volent vos Comptes Microsoft 365
Lysandre Beauchêne
Votre connexion Wi-Fi d’hôtel pourrait-elle être une porte dérobée vers vos données professionnelles ?
Imaginez la scène : vous êtes en déplacement professionnel, installé dans le hall d’un hôtel ou dans un centre de conférence. Vous vous connectez au Wi-Fi pour consulter vos emails Microsoft 365, et tout semble normal. Pourtant, sans que vous le sachiez, un pirate a modifié les paramètres DNS de la borne Wi-Fi. Au lieu d’atteindre la page de connexion légitime de Microsoft, vous atterrissez sur une copie parfaite, conçue pour capturer vos identifiants. Ce scénario n’est pas une fiction. Depuis au moins juin 2026, une campagne active de détournement de DNS cible les voyageurs d’affaires dans les hôtels et les centres de conférence aux États-Unis, en Inde et en Arabie Saoudite, selon la société de cybersécurité ReliaQuest. L’objectif ? Voler des comptes Microsoft 365 pour accéder à des informations sensibles d’entreprises.
Cette attaque, qui rappelle les méthodes du groupe de cyberespionnage russe APT28 (alias Fancy Bear), exploite une faiblesse souvent négligée : la sécurité des infrastructures Wi-Fi dans les lieux d’hébergement temporaires. Dans cet article, nous allons décortiquer le mode opératoire de cette menace, comprendre comment elle contourne des protections comme le multi-facteur d’authentification (MFA), et surtout, vous donner les clés pour protéger vos données lors de vos déplacements.
Le Mode Opératoire du Détournement DNS en Milieu Hôtelier
Comment les Pirates Prennent le Contrôle du Wi-Fi
Le point de départ de cette attaque est l’accès à l’interface d’administration du routeur ou de la borne Wi-Fi de l’hôtel. Comment les pirates obtiennent-ils cet accès ? Plusieurs scénarios sont possibles, mais le plus probable est l’exploitation de faiblesses de sécurité courantes :
- Interfaces d’administration exposées : De nombreux routeurs et bornes Wi-Fi professionnels ont des interfaces de gestion accessibles via SSH, SNMP ou une interface web administrative. Si ces interfaces sont exposées sur Internet ou sur le réseau local sans mot de passe fort, un attaquant peut tenter de s’y connecter.
- Mots de passe par défaut ou faibles : Il est fréquent que les équipements réseau soient livrés avec des identifiants d’administration par défaut (comme “admin”/“admin”) qui ne sont pas modifiés par le personnel de l’hôtel. Un attaquant peut utiliser des dictionnaires de mots de passe courants pour les deviner.
- Vulnérabilités logicielles : Les routeurs et bornes Wi-Fi peuvent contenir des vulnérabilités connues (CVE) pour lesquelles aucun correctif n’a été appliqué. Un pirate peut utiliser un kit ransomware conçu par IA automatisant l’évasion EDR et la découverte Active Directory pour prendre le contrôle de l’appareil.
“Dans la pratique, nous avons observé que de nombreux établissements hôteliers, même haut de gamme, négligent la sécurisation de leurs équipements réseau. La priorité est souvent donnée à la simplicité de déploiement et à la couverture Wi-Fi, au détriment de la sécurité.” - Note d’analyse d’un consultant en cybersécurité.
La Modification des Paramètres DNS : La Clé de l’Attaque
Une fois l’accès administrateur obtenu, l’attaquant modifie les paramètres DNS (Domain Name System) du routeur. Le DNS est l’annuaire téléphonique d’Internet : il traduit les noms de domaine (comme login.microsoftonline.com) en adresses IP. En modifiant les paramètres DNS, le pirate peut rediriger les requêtes vers des serveurs qu’il contrôle.
Voici comment cela se déroule concrètement :
- Modification du DNS : L’attaquant configure le routeur pour utiliser un serveur DNS malveillant qu’il contrôle, ou bien il modifie directement la table de résolution DNS locale du routeur.
- Redirection vers des sites de phishing : Lorsqu’un utilisateur tente d’accéder au portail de connexion Microsoft 365 (par exemple,
portal.office.com), le routeur modifié répond avec l’adresse IP d’un site de phishing contrôlé par l’attaquant. - Les sites de phishing : ReliaQuest a identifié plusieurs domaines enregistrés par les attaquants pour cette campagne :
m365-owa[.]com,owa-ms365[.]com,ms365-device[.]com, etms365-live[.]com. Ces sites imitent parfaitement les pages de connexion légitimes de Microsoft.
Le Contournement du Multi-Facteur d’Authentification (MFA)
L’aspect le plus préoccupant de cette attaque est sa capacité à contourner le MFA, qui est pourtant considéré comme une protection essentielle. Les chercheurs de ReliaQuest ont observé l’utilisation d’un flux d’authentification par code d’appareil (device-code authentication flow).
Comment cela fonctionne-t-il ?
- L’utilisateur, redirigé vers la page de phishing, voit une invite lui demandant de saisir un code à usage unique.
- Ce code est en réalité une requête d’authentification initiée par l’attaquant. L’utilisateur, pensant qu’il s’agit d’une étape normale de connexion, saisit le code ou approuve la demande sur son appareil.
- En approuvant, l’utilisateur autorise une session OAuth initiée par l’attaquant. Un jeton OAuth légitime est alors émis par Microsoft et envoyé au client de l’attaquant.
- L’attaquant peut désormais utiliser ce jeton pour accéder aux ressources Microsoft 365 de la victime, sans avoir besoin de son mot de passe ni de contourner le MFA.
“Ce que l’utilisateur ne voit pas, c’est qu’en approuvant l’invite, il autorise une session initiée par l’attaquant.” - ReliaQuest.
L’Exploitation du WPAD (Web Proxy Auto-Discovery)
Dans environ un tiers des cas observés, les attaquants ont également tenté d’abuser du protocole WPAD (Web Proxy Auto-Discovery). Ce protocole permet aux navigateurs Windows de découvrir automatiquement un fichier de configuration de proxy (PAC) sur le réseau. Les attaquants ont configuré le routeur pour répondre à ces requêtes WPAD avec un fichier PAC malveillant, redirigeant tout le trafic HTTP/HTTPS via un proxy contrôlé par l’attaquant. Bien que ReliaQuest n’ait pas pu confirmer le succès de cette technique, elle représente une couche supplémentaire de menace.
Pourquoi les Hôtels et les Centres de Conférence sont des Cibles Privilégiées
Un Contexte Riche en Données Sensibles
Les hôtels et centres de conférence accueillent régulièrement des professionnels de secteurs variés : services financiers, services juridiques, conseil, santé, énergie, commerce de détail. Ces voyageurs d’affaires transportent avec eux des données sensibles : documents confidentiels, emails professionnels, accès à des systèmes internes (CRM, ERP). Le vol de leurs identifiants Microsoft 365 peut ouvrir la porte à des fuites de données des modèles d’IA ciblées par des attaques agentiques.
Selon une étude de l’ANSSI, 43 % des incidents de cybersécurité signalés en France en 2025 impliquaient un accès non autorisé à des comptes de messagerie ou à des services cloud. Les déplacements professionnels sont un vecteur d’attaque croissant.
Une Sécurité Souvent Défaillante
La gestion de la sécurité des réseaux Wi-Fi dans les hôtels est souvent déléguée à des prestataires techniques ou à du personnel non spécialisé. Les priorités sont la couverture, le débit et la simplicité d’utilisation pour les clients. La sécurité, elle, passe au second plan. Les conséquences sont multiples :
- Absence de segmentation réseau : Les réseaux pour les clients, pour le personnel et pour les systèmes internes (comme les caméras de surveillance ou les caisses) sont souvent sur le même sous-réseau.
- Interfaces d’administration exposées : De nombreux routeurs ont des interfaces de gestion accessibles depuis le réseau local ou même depuis Internet.
- Mots de passe faibles : Les mots de passe d’administration sont rarement changés et sont souvent très simples.
- Manque de mises à jour : Les équipements réseau ne sont pas mis à jour régulièrement, laissant des vulnérabilités connues ouvertes.
Une Cible pour les Groupes d’Espionnage
La similarité de cette campagne avec les méthodes du groupe APT28 (Fancy Bear) souligne qu’il ne s’agit pas d’attaques opportunistes de petits criminels. Des groupes parrainés par des États peuvent utiliser ces techniques pour cibler des cadres d’entreprises stratégiques, des consultants en défense ou des responsables gouvernementaux en déplacement. Le vol de leurs identifiants peut fournir un accès à des informations géopolitiques ou industrielles de premier ordre.
Comment se Protéger : Mesures Essentielles pour les Voyageurs d’Affaires
Mesures Individuelles
- Utiliser un VPN (Réseau Privé Virtuel) en mode tunnel intégral : C’est la mesure de protection la plus efficace. Un VPN chiffre tout le trafic de votre appareil et le redirige via un serveur distant. Même si votre requête DNS est détournée, le trafic chiffré ne peut pas être intercepté ou redirigé vers un site de phishing. Assurez-vous que votre VPN est configuré en mode “tunnel intégral” (full-tunnel) pour que tout le trafic passe par le VPN, pas seulement certaines applications.
- Utiliser un DNS chiffré en mode strict : Configurez votre navigateur ou votre système d’exploitation pour utiliser un DNS chiffré (DNS over HTTPS - DoH - ou DNS over TLS - DoT) en mode “strict”. Cela garantit que les requêtes DNS sont chiffrées et envoyées à un résolveur de confiance, contournant ainsi les paramètres DNS du routeur local. Google Chrome, Mozilla Firefox et Microsoft Edge offrent cette option.
- Désactiver le WPAD : Sur Windows, vous pouvez désactiver le protocole WPAD via les paramètres de votre navigateur ou via une stratégie de groupe. Cela empêche votre système de rechercher automatiquement un fichier PAC malveillant.
- Vérifier l’URL des pages de connexion : Avant de saisir vos identifiants, vérifiez toujours l’URL dans la barre d’adresse. Un site légitime de Microsoft doit commencer par
https://login.microsoftonline.com/ouhttps://portal.office.com/. Méfiez-vous des URL qui contiennent des variantes suspectes. - Utiliser l’authentification sans mot de passe : Activez les méthodes d’authentification sans mot de passe, comme Windows Hello, les clés de sécurité FIDO2 ou l’application Microsoft Authenticator. Ces méthodes sont beaucoup plus résistantes au phishing que les mots de passe, même avec MFA.
- Désactiver le flux d’authentification par code d’appareil (Device Code Flow) : Pour les administrateurs Microsoft Entra ID (ex-Azure AD), il est recommandé de désactiver le flux d’authentification par code d’appareil lorsqu’il n’est pas nécessaire. Cela empêche les attaquants d’utiliser cette technique de contournement du MFA.
Mesures pour les Entreprises
- Implémenter une politique de sécurité pour les déplacements : Établissez des règles claires pour les employés en déplacement : utilisation obligatoire du VPN, interdiction de se connecter aux réseaux Wi-Fi publics sans protection, double vérification des URL.
- Utiliser des solutions de gestion des accès (IAM) : Mettez en place des politiques d’accès conditionnel dans Microsoft Entra ID. Par exemple, exigez une authentification avec une clé de sécurité pour les connexions depuis des réseaux non approuvés ou des pays à risque.
- Surveiller les logs de connexion : Activez la journalisation des connexions Microsoft 365 et analysez les logs pour détecter des activités suspectes, comme des connexions depuis des adresses IP inhabituelles ou l’utilisation de codes d’appareil.
- Former les employés : Organisez des sessions de sensibilisation à la cybersécurité spécifiques aux risques liés aux déplacements. Montrez-leur des exemples concrets de pages de phishing et expliquez comment les reconnaître.
Tableau Comparatif des Mesures de Protection
| Mesure | Efficacité contre le DNS Hijacking | Facilité de mise en œuvre | Impact sur l’utilisateur |
|---|---|---|---|
| VPN en tunnel intégral | Très élevée | Facile (installation d’un client) | Léger ralentissement possible |
| DNS chiffré en mode strict | Élevée | Très facile (configuration navigateur) | Aucun impact notable |
| Désactivation du WPAD | Moyenne (contre une partie de l’attaque) | Facile (paramètres Windows) | Aucun impact |
| Authentification sans mot de passe | Très élevée (contre le vol d’identifiants) | Moyenne (déploiement d’outils) | Changement d’habitude |
| Surveillance des logs | Préventive (détection après la compromission) | Complexe (outils SOC) | Aucun impact |
Conclusion : La Vigilance est le Premier Rempart
Le détournement DNS dans les hôtels et centres de conférence est une menace sérieuse et bien réelle, qui s’inscrit dans un contexte où le ransomware piloté par IA marque un tournant dans la cybersécurité. Elle exploite des failles de sécurité souvent négligées et cible les maillons faibles de la chaîne : les voyageurs d’affaires et les infrastructures hôtelières. La capacité des attaquants à contourner le MFA via le flux d’authentification par code d’appareil rend cette attaque particulièrement dangereuse.
La protection ne repose pas sur une seule solution miracle, mais sur une combinaison de mesures techniques et de bonnes pratiques. L’utilisation d’un VPN en tunnel intégral et d’un DNS chiffré en mode strict constitue la première ligne de défense. Couplée à une sensibilisation accrue et à des politiques de sécurité robustes, elle peut réduire considérablement le risque de compromission.
En tant que professionnel, la prochaine fois que vous vous connecterez au Wi-Fi d’un hôtel, prenez un instant pour vérifier votre VPN et votre configuration DNS. Cette simple habitude pourrait vous éviter une fuite de données aux conséquences désastreuses pour votre entreprise et votre carrière. La sécurité de vos comptes Microsoft 365 commence par votre vigilance.