// FRANDROID — MOBILE & WEB
Se connecter au Wi-Fi de l’hôtel peut suffire à vous faire pirater votre compte Microsoft 365
On le sait, la sécurité informatique n’est jamais aussi fragile que dans les lieux publics. C’est pour cela qu’il est déconseillé d’utiliser les ports USB de recharge dans les transports.
C’est le cas aussi des réseaux Wi-Fi publics que l’on croise dans les gares, aéroports, centres commerciaux ou encore les hôtels. C’est un lieu de tous les dangers pour nos données. Une simple connexion au réseau Wi-Fi, sans même cliquer sur un lien, suffit à se faire pirater un compte Microsoft.
Selon la société de cybersécurité ReliaQuest, dont le rapport a été relayé par CyberInsider, l’attaque repose sur l’empoisonnement DNS (DNS poisoning). Le DNS, pour Domain Name System, c’est l’annuaire d’internet : il traduit une adresse lisible comme login.microsoftonline.com, un nom de domaine, en adresse IP utilisable par la machine.
En corrompant le serveur DNS sur le réseau de l’hôtel, les pirates modifient la traduction pour rediriger le trafic vers un serveur qu’ils contrôlent. L’utilisateur tape donc la bonne adresse, mais atterrit sur une page hébergée par les pirates. Dans le cas décrit par ReliaQuest, une copie conforme de la page de connexion Microsoft 365.
La suite est mécanique. La victime saisit son identifiant et son mot de passe sur la fausse page, qui les transmet en temps réel aux pirates. Même un gestionnaire de mot de passe peut se faire avoir, puisqu’il vérifie le nom de domaine avant le remplissage automatique, mais qu’il est ici conforme.
Ces attaques dites « adversary-in-the-middle » interceptent aussi le jeton de session généré après la double authentification. Les pirates peuvent donc utiliser le compte, même si l’utilisateur a pris le soin d’activer la protection par un code à usage unique.
Autrement dit, à toutes les étapes du processus, l’utilisateur n’a fait aucune erreur. Il se connecte en suivant le nom de domaine, peut-être même un site en favoris, il n’a pas suivi un lien suspect depuis un e-mail. Sa seule erreur a été de se connecter au Wi-Fi de l’hôtel.
Les réseaux Wi-Fi d’hôtels, publics, mal protégés et ouverts à des centaines d’inconnus, offrent un terrain idéal pour les pirates. Ce sont en plus des lieux de passage pour des cadres connectés à leur compte professionnel, et plus facilement stressés, fatigués ou moins vigilants, lors de leur passage à l’hôtel.
Repérée par la société de cybersécurité ReliaQuest, la campagne est active depuis juin 2026. Elle a été observée dans plusieurs villes américaines, mais aussi en Inde et en Arabie saoudite, et vise en priorité les employés et cadres en déplacement, dans la finance, le juridique, la santé, l’énergie ou le commerce. Les chercheurs rapprochent ces méthodes de celles du groupe APT28, sans pouvoir l’attribuer formellement.
Comment éviter un tel danger ? Le plus simple est évidemment de ne pas se connecter à des réseaux Wi-Fi partagés ou publics.