{"id":14541,"date":"2026-07-24T10:04:48","date_gmt":"2026-07-24T10:04:48","guid":{"rendered":"https:\/\/serisec.com\/index.php\/2026\/07\/24\/one-compromised-wi-fi-gateway-can-redirect-every-hotel-guest-to-attacker-controlled-servers\/"},"modified":"2026-07-24T10:04:48","modified_gmt":"2026-07-24T10:04:48","slug":"one-compromised-wi-fi-gateway-can-redirect-every-hotel-guest-to-attacker-controlled-servers","status":"publish","type":"post","link":"https:\/\/serisec.com\/index.php\/2026\/07\/24\/one-compromised-wi-fi-gateway-can-redirect-every-hotel-guest-to-attacker-controlled-servers\/","title":{"rendered":"One Compromised Wi-Fi Gateway Can Redirect Every Hotel Guest to Attacker Controlled Servers"},"content":{"rendered":"<p>    One Compromised Wi-Fi Gateway Can Redirect Every Hotel Guest to Attacker Controlled Servers<br \/>\n \t<BR><br \/>\n<BR><\/BR><br \/>\n    <!-- no image --><br \/>\n \t<BR><br \/>\n<BR><\/BR><\/p>\n<div>\n<p class=\"wp-block-paragraph\">One compromised hotel Wi-Fi gateway can silently redirect every guest to attacker controlled servers, putting corporate accounts at risk even when users think they are browsing safely.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The campaign starts with a simple idea that many travelers overlook. When you connect to hotel or conference Wi-Fi, you trust that gateway to handle your traffic honestly. <\/p>\n<p class=\"wp-block-paragraph\">In this case, attackers abuse that trust to quietly steer every guest\u2019s web requests through infrastructure they control, with no malware alert or phishing email required.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Threat actors are poisoning DNS responses at captive portal appliances in hotels, conference centers, and other shared venues to harvest Microsoft 365 credentials from traveling employees. <\/p>\n<p class=\"wp-block-paragraph\">Activity has been observed across multiple cities in the United States, India, and Saudi Arabia, affecting guests from sectors like finance, legal, health care, energy, and retail. <\/p>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/reliaquest.com\/blog\/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality\" data-type=\"link\" data-id=\"https:\/\/reliaquest.com\/blog\/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Reliaquest said in a report<\/a> shared with Cyber Security News (CSN) that they identified this campaign as part of a broader expansion of DNS poisoning techniques from small office routers to large hospitality networks.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Reliaquest\u2019s Threat Research team notes that the tradecraft looks similar to techniques linked to APT28, also known as Fancy Bear and Forest Blizzard, which previously targeted SOHO routers by altering DNS settings. <\/p>\n<p class=\"wp-block-paragraph\">In both cases, attackers change how DNS works at the gateway so that any domain a user tries to visit can be silently answered with an attacker owned IP address and lookalike Microsoft pages. <\/p>\n<p class=\"wp-block-paragraph\">The behavior closely resembles several patterns covered in\u00a0<a href=\"https:\/\/cybersecuritynews.com\/dns-attacks\/\" target=\"_blank\" rel=\"noreferrer noopener\">dangerous DNS attacks types and prevention measures<\/a>\u00a0and shows how cache poisoning remains a powerful tool in modern attacks.<a href=\"https:\/\/cybersecuritynews.com\/dns-attacks\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The impact is wide and subtle. A single compromised captive portal appliance sits at the edge of the network for every guest device, which means one successful intrusion can redirect traffic from every laptop and phone that signs in that day. <\/p>\n<p class=\"wp-block-paragraph\">For organizations relying on public Wi-Fi, this risk looks a <a href=\"https:\/\/cybersecuritynews.com\/shadow-dns-hacking-routers-internet-traffic\/\" data-type=\"post\" data-id=\"141491\" target=\"_blank\" rel=\"noreferrer noopener\">lot like classic DNS hijacking<\/a>, but scaled through hotel infrastructure instead of home routers, underscoring advice found in\u00a0online safety basics for you and your family\u00a0about avoiding sensitive activity on shared networks.<a href=\"https:\/\/cybersecuritynews.com\/online-safety-basics-family\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<h2 id=\"h-one-compromised-wi-fi-gateway\" class=\"wp-block-heading\"><strong>One Compromised Wi-Fi Gateway<\/strong><\/h2>\n<p class=\"wp-block-paragraph\">The core of the attack is gateway compromise. Reliaquest assesses that threat actors likely exploit exposed management interfaces like internet facing SSH, SNMP, or web admin consoles using weak or reused credentials to gain administrative access to captive portal appliances. <\/p>\n<p class=\"wp-block-paragraph\">Once inside, they modify DNS settings so that every client on the network receives forged answers that point to attacker controlled servers instead of legitimate Microsoft domains.<\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnKyju1zbZD6zWSEtQ7FLCvP9raoQ5aavInihCTlteretO6B__nyXRsPmDqJV6o2aoq6SCIKzrMZ-UIQgqMd2WWvt5pXqBYoHELjsR50CZiJobT_hJr9NR8DG0mw57T-aBnG4OBULvFDA-Lp6Hj_Vcn5iZ-3EM4OH83-n-uzwNaAMlCCUJPVyKTNFyhkQ\/s1600\/DNS%2520poisoning%2520attack%2520flow%2520%28Source%2520-%2520Reliaquest%29.webp?ssl=1\" alt=\"DNS poisoning attack flow (Source - Reliaquest)\"><figcaption class=\"wp-element-caption\">DNS poisoning attack flow (Source \u2013 Reliaquest)<\/figcaption><\/figure>\n<\/div>\n<p class=\"wp-block-paragraph\">That single change turns the gateway into an adversary in the middle for all guests. Every employee who connects to the hotel network has their traffic routed through attacker infrastructure without any direct contact with their device. <\/p>\n<p class=\"wp-block-paragraph\">There is no phishing link to click and no malicious attachment; the user simply opens a browser and sees a Microsoft sign in page convincing enough to trust.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Reliaquest observed attacker registered domains such as m365-owa.com, owa-ms365.com, ms365-device.com, and ms365-live.com being served from IP addresses 31.57.243.154 and 104.194.159.150. <\/p>\n<p class=\"wp-block-paragraph\">These domains impersonate Microsoft services and are used to capture credentials or abuse Microsoft\u2019s device code flow, giving attackers OAuth tokens and multi factor satisfied access to Microsoft 365 without directly stealing passwords. <\/p>\n<p class=\"wp-block-paragraph\">That flow abuse matches patterns, where legitimate login prompts are turned into <a href=\"https:\/\/cybersecuritynews.com\/hackers-hijack-whatsapp-web-sessions\/\" data-type=\"post\" data-id=\"154224\" target=\"_blank\" rel=\"noreferrer noopener\">silent session hijacks<\/a>.<a href=\"https:\/\/cybersecuritynews.com\/hackers-abuse-oauth-device-authorization-flow\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">In roughly one third of observed cases, the attacker also tried to abuse Web Proxy Auto Discovery so that Windows devices fetch a malicious proxy auto configuration file and silently route more traffic through attacker proxies. <\/p>\n<p class=\"wp-block-paragraph\">For victims, this often looks like normal HTTPS traffic in logs, which makes it easy for organizations to miss if they are not routinely reviewing proxy authentication records for unfamiliar hosts and IPs.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<h2 id=\"h-defending-against-hotel-wi-fi-dns-poisoning\" class=\"wp-block-heading\"><strong>Defending against hotel Wi-Fi DNS poisoning<\/strong><\/h2>\n<p class=\"wp-block-paragraph\">Reliaquest\u2019s report stresses that always on VPN with full tunnel configuration is one of the most effective ways to stop this attack, because it ensures all DNS requests go through trusted corporate resolvers before they ever reach the hotel gateway. <\/p>\n<p class=\"wp-block-paragraph\">This defense aligns with guidance that public Wi-Fi should be treated as untrusted and paired with VPN. Organizations should also audit split tunneling exceptions that might allow DNS or authentication traffic to bypass the VPN and enforce policies that block internet access until the tunnel is active.<a href=\"https:\/\/cybersecuritynews.com\/cyber-terrorism\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Encrypted DNS in strict mode is the second key control. Reliaquest notes that many endpoint DNS encryption tools default to opportunistic mode, which allows plaintext fallback when encrypted resolution fails. <\/p>\n<p class=\"wp-block-paragraph\">That fallback becomes the weak point the gateway can redirect, so switching to strict DNS over HTTPS or DNS over TLS removes the attacker\u2019s chance to forge responses.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Beyond network controls, Reliaquest recommends disabling WPAD where it is not required and restricting proxy auto configuration file retrieval to approved internal hosts if automatic proxy discovery must remain enabled. <\/p>\n<p class=\"wp-block-paragraph\">They also advise organizations to train employees to verify URLs and certificates before entering credentials on any page, especially when using hotel or conference Wi-Fi.<a href=\"https:\/\/cybersecuritynews.com\/ongoing-campaign-targets-microsoft-365\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Finally, organizations can close off the device code path by blocking the device code authentication flow at the identity provider using Conditional Access policies in Microsoft Entra ID. <\/p>\n<p class=\"wp-block-paragraph\">Reliaquest points out that this flow has few legitimate uses for most users, so disabling it by default removes a powerful account compromise route that attackers have already used in campaigns where <a href=\"https:\/\/cybersecuritynews.com\/microsoft-multi-factor-authentication-issue\/\" data-type=\"post\" data-id=\"88334\" target=\"_blank\" rel=\"noreferrer noopener\">victims complete multi factor authentication<\/a> and then lose their sessions.<\/p>\n<p class=\"wp-block-paragraph\" id=\"h-indicators-of-compromise-iocs\"><strong>Indicators of Compromise (IoCs):-<\/strong><\/p>\n<figure class=\"wp-block-table\">\n<table class=\"has-fixed-layout\">\n<thead>\n<tr>\n<th class=\"has-text-align-left\" data-align=\"left\">Type<\/th>\n<th class=\"has-text-align-left\" data-align=\"left\">Indicator<\/th>\n<th class=\"has-text-align-left\" data-align=\"left\">Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>IP address<\/td>\n<td>38.146.28.75<\/td>\n<td>DNS poisoning response IP address observed in forged DNS replies.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>IP address<\/td>\n<td>31.57.243.154<\/td>\n<td>DNS poisoning response IP hosting ms365-device.com, owa-ms365.com, and m365-owa.com.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>IP address<\/td>\n<td>104.194.159.150<\/td>\n<td>IP address of ms365-live.com used for Microsoft impersonation lures.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>m365-owa.com<\/td>\n<td>Attacker controlled domain impersonating Microsoft 365 Outlook Web Access.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>owa-ms365.com<\/td>\n<td>Attacker controlled domain used in Microsoft 365 credential harvesting pages.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>ms365-device.com<\/td>\n<td>Attacker controlled domain hosting operator panel and lure content.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>ms365-live.com<\/td>\n<td>Attacker controlled domain abusing Microsoft device code authentication flow.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Email<\/td>\n<td>chikolimdridatgmail.com<\/td>\n<td>Registrant email address linked to attacker registered domains.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/cbd89ab7-5b27-4b11-8855-926cf3de918e\/One-Compromised-Wi-Fi-Gateway-Can-Redirect-Every-Hotel-Guest-to-Attacker-Controlled-Servers.pdf?AWSAccessKeyId=ASIA2F3EMEYEUNZQA2K4&amp;Signature=lEE78ijRKaitjBiA7JuQz2oIso8%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJGMEQCICwDO9XxBU2VohrotESJJnymVu7OglzXLCCh5V5ZYsYbAiAQJ4Z7sW8OGkJ10I1lAarI02hmrO2aAXC90YocE3gDZyrzBAgCEAEaDDY5OTc1MzMwOTcwNSIMMzDCIe1%2FT4%2FY7FCKKtAERzDsj30%2BfQtnDiCea7D%2F2WqabmY7Fc0%2Fp2HiVaNec4kfY2alVrtgOws5l5m4HG6C6UBiOuIQjmE79Xpp%2B%2BkLFUuEaqksL2S%2Baxm5%2BiVhpxMm5D6U4b37N71WiRw2UKTAMoiGXC0zaP8ONxywW86RS7zn7lCntPQknLbrbl%2FK79f0DvpTF1fGwLss%2BgHbD0TM3mOMzEGv1JnyEosNVvyWCG%2BxBwAYxKKkabl9LeXJgcHsFpzEaE32B1ZOhUxD27I%2FRtRoLMApS9WfuN6IiaEloeP0RCnarU7tCHAsRY7tiRa4mJXgLX31vC2PO3cadD8zFjpQ25OxkcGLvj%2Bte6lg2SpdBOedEPqWpxJP9%2B7VeHDCvoFLiE%2F%2FlCaWgtIzD4doBdwJh9ieLLZXtooemd%2FZJrCJzq%2FTuYko85v3mPBuODgvOL%2FjsLmjIdbJcZunDmaoxYwvRQi7P6VVPiyzZL9NPO4z0boDbWUiAM7WEnkod5%2FBhadglBMpuPY8Tg9JTm5LhLmkMTrn704ExYv2gODcKtYyh33cEmnhdgADrj%2FtWIlMTXXS7m8KgLuThhVkNwdUAUspjikJhLc%2BJMYYf21C8Fi01SfgM7%2FuypiXMrJHINZfp3aMVzphKkSiPh6DZSOCO9APOoRUbN4FIJhVdO7KEjR48L30u%2Ftz2s8pMv1wK1osBS%2FmLfZmedkF7HLlvVWjLSZdHcuuMnoKd%2F0%2FiUxp8UPlnDr9h45ImvZRahk9XYMC8JzL4ZICn4Szw%2FDhZALixaZyhnEYos%2BhQtVhUB9p3zCYzozTBjqZAW0SbGMmrS44T%2FDmYt7XI193lXXWwyzgYDDB4FKAYbso9FsXyH80MofPa8FpFrflpVv%2Bfl0lpB2tOe7By8qpY5VxPnPpXor30Q54SUSp0gQdFbvWsroNJsMnk2troT2D5t4M3OLFTZHqABOz27NLGQWVLQsxiUaWqLskeymR9obqAvK73gcjD4P%2FJrX6qbEfibrqjWdKvOssHA%3D%3D&amp;Expires=1784886507\"><\/a>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p class=\"wp-block-paragraph\"><strong>Note:<\/strong>\u00a0<em>IP addresses and domains are intentionally defanged (e.g.,\u00a0<\/em><code><em>[.]<\/em><\/code><em>) to prevent accidental resolution or hyperlinking. Re-fang only within controlled threat intelligence platforms such as MISP, VirusTotal, or your SIEM<\/em>.<\/p>\n<p class=\"has-text-align-center has-background wp-block-paragraph\" style=\"background:linear-gradient(180deg,rgb(238,238,238) 91%,rgb(169,184,195) 100%)\"><strong>ALERT!: 20+ government sites delivered malware to businesses and citizens. <\/strong><a href=\"https:\/\/any.run\/cybersecurity-blog\/phantomenigma-research\/?utm_source=csn&amp;utm_medium=link+placement&amp;utm_campaign=phantomenigma&amp;utm_content=blog&amp;utm_term=210726\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>See full attack research<\/strong><\/a><strong> to check your own exposure.<\/strong><\/p>\n<p>The post <a href=\"https:\/\/cybersecuritynews.com\/one-compromised-wi-fi-gateway\/\">One Compromised Wi-Fi Gateway Can Redirect Every Hotel Guest to Attacker Controlled Servers<\/a> appeared first on <a href=\"https:\/\/cybersecuritynews.com\/\">Cyber Security News<\/a>.<\/p>\n<\/div>\n<p> \t<BR><br \/>\n <BR><\/BR><br \/>\n    Tushar Subhra Dutta<br \/>\n \t<BR><br \/>\n<BR><\/BR><br \/>\n<a href=\"https:\/\/cybersecuritynews.com\/one-compromised-wi-fi-gateway\/\">Go to cyber-security-news<\/a><br \/>\n \t<BR><br \/>\n <BR><\/BR><\/p>\n","protected":false},"excerpt":{"rendered":"<p>One Compromised Wi-Fi Gateway Can Redirect Every Hotel Guest to Attacker Controlled Servers One compromised hotel Wi-Fi gateway can silently redirect every guest to attacker controlled servers, putting corporate accounts at risk even when users think they are browsing safely. The campaign starts with a simple idea that many travelers overlook. When you connect to [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[129,63,649],"tags":[130],"class_list":["post-14541","post","type-post","status-publish","format-standard","hentry","category-cyber-security","category-cyber-security-news","category-threats","tag-cyber-security-news"],"_links":{"self":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts\/14541"}],"collection":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/comments?post=14541"}],"version-history":[{"count":0,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts\/14541\/revisions"}],"wp:attachment":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/media?parent=14541"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/categories?post=14541"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/tags?post=14541"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}