Widespread DNS Poisoning Campaign Targets Hotel Wi-Fi to Steal Credentials

Widespread DNS Poisoning Campaign Targets Hotel Wi-Fi to Steal Credentials

First seen 24 Jul 2026, 15:52 UTC GbhackersCybersecuritynewsInfosecurity-MagazineAu.PcmagBleepingcomputer+3 83% similarity 78.5

Article Content

Browse articles
ThreatCluster

A DNS poisoning campaign has compromised hotel and conference center Wi-Fi gateways to steal Microsoft 365 login credentials from corporate travelers. The campaign has been active since at least June 2026, affecting multiple U.S. cities and regions in India and Saudi Arabia. Attackers redirect users to fake Microsoft login pages without requiring phishing emails or malware on devices. Cybersecurity firm ReliaQuest identified the threat, linking it to the Russian state-sponsored group APT28. The compromised gateways exploit weak management interfaces to alter DNS settings, enabling credential harvesting from unsuspecting users. Organizations across various sectors, including finance and healthcare, are at risk as employees connect to these networks. Recommendations include enforcing always-on, full-tunnel VPNs to mitigate the attack vector.

Key Points: • Attackers hijack hotel Wi-Fi to redirect users to fake Microsoft login pages. • The campaign has been active since June 2026, affecting multiple regions globally. • ReliaQuest links the attack to the Russian group APT28, emphasizing the need for VPN usage.

ThreatCluster AI

Timeline

2026-06-01
Campaign begins targeting hotel Wi-Fi
Attackers start compromising Wi-Fi gateways at hotels and conference centers to harvest credentials.
ReliaQuest
2026-07-24
Public disclosure of the attack
Multiple cybersecurity outlets report on the ongoing DNS poisoning campaign targeting hotel Wi-Fi.
PCMag
2026-07-25
ReliaQuest issues detailed report
ReliaQuest publishes a comprehensive analysis of the DNS poisoning tactics and their implications for corporate security.
ReliaQuest

Community

Browse all →