Una campaña detectada por ReliaQuest modifica la configuración DNS de routers Wi-Fi para interceptar credenciales mediante ataques AitM y afectar redes compartidas.
Un grupo de ciberdelincuentes comprometen redes de Wi-Fi al atacar routers de pequeñas oficinas. Los atacantes modifican la configuración DNS para redirigir a los usuarios hacia una infraestructura bajo su control con el objetivo de robar credenciales.
De acuerdo con ReliaQuest, plataforma de operaciones de seguridad con IA, esta actividad se mantiene activa al menos desde junio de 2026 y presenta similitudes con la campaña FrostArmada, previamente atribuida a APT28, también conocido como Forest Blizzard y Fancy Bear.
Los atacantes emplean una técnica conocida como adversario en el medio (AitM). Este método les permite interceptar el tráfico de las víctimas y obtener credenciales, además de otra información confidencial.
Comprometen redes de Wi-Fi en espacios compartidos
ReliaQuest detectó que los ataques se dirigieron contra routers Wi-Fi ubicados en espacios compartidos, como hoteles y centros de conferencias en Estados Unidos, India y Arabia Saudita.
La firma también advirtió que cualquier organización que administre redes Wi-Fi con portales cautivos, incluidos aeropuertos, universidades, centros sanitarios y recintos para eventos, enfrenta una superficie de ataque similar, es decir, en estos entornos, los ciberdelincuentes comprometen redes de Wi-Fi para interceptar las conexiones de los usuarios.
Campaña apunta a empleados que viajan
La compañía indicó que observó tráfico hacia estas pasarelas comprometidas desde organizaciones de distintos sectores. Esto sugiere que la campaña no está enfocada en una industria específica, sino en empleados que viajan y se conectan a estas redes.
Como parte de la operación, ReliaQuest identificó cuatro dominios registrados por los atacantes. Estos fueron utilizados para distribuir señuelos que suplantaron la identidad de Microsoft.
Envenenamiento de DNS marca la diferencia
La empresa explicó que, a diferencia de la campaña FrostArmada, los nuevos ataques utilizan el envenenamiento de DNS para redirigir a todos los usuarios hacia una infraestructura controlada.
Aunque las tácticas, técnicas y procedimientos observados muestran similitudes con los utilizados por APT28, ReliaQuest destacó que la infraestructura empleada es distinta. Además, señaló que los dominios, direcciones IP y objetivos identificados no coinciden con los reportados anteriormente para FrostArmada.








