Chi controlla il gateway della rete ospite controlla anche dove finiscono i login di chi viaggia. Qui la fiducia nel Wi‑Fi pubblico salta: la connessione sembra normale, ma la destinazione del login viene scambiata e le credenziali di Microsoft 365 passano all’attaccante. ReliaQuest attribuisce la campagna a gateway captive portal compromessi in hotel e centri congressi, attiva almeno da giugno 2026 e osservata in più paesi. Il traffico viene deviato via DNS poisoning verso infrastruttura controllata dall’attaccante, con impatto su organizzazioni di settori diversi e non su un singolo target verticale. Il rischio non resta confinato al venue: ogni tenant con dipendenti che si autenticano da reti pubbliche eredita la superficie d’attacco del posto in cui si collegano.
Part of the PlainSec briefing for 2026-07-27