Predstavte si: príjdete do hotela, otvoríte notebook, pripojíte sa na Wi-Fi a prihlásíte sa do pracovného e-mailu. Žiadny podozrivý odkaz, žiadna príloha, žiadna vaša chyba. A predsa — ráno máte odcudzený pracovný účet Microsoft 365 vrátane pošty, kontaktov aj firemných dokumentov. Presne takýto útok v júli 2026 zdokumentovala americká bezpečnostná firma ReliaQuest. A postihol firmy z finančného sektora, zdravotníctva, práva aj energetiky v USA, Indii aj Saudskej Arábii.

Čo sa stalo: hackeri ovládli hotelové siete

Útočníci si nevzali na mušku vaše zariadenie ani váš e-mail. Zamierili na sieťový gateway — zariadenie v hoteli, cez ktoré sa všetci hostia pripájajú na internet. Toto zariadenie riadi DNS, systém, ktorý odpovedá na otázku: „Kde na internete nájdem microsoft.com?" Keď hackeri gateway kompromitujú, môžu na túto otázku odpovedať sami. Namiesto skutočnej Microsoftovej adresy vám podsunú svoju — a vy pristanete na dokonale napodobnenej prihlasovacej stránke Microsoft 365. Všetko vyzerá normálne. Certifikát, dizajn, URL na prvý pohľad sedí.

Stačilo kompromitovať jedno zariadenie v hoteli — a útočník mal dosah na každého hosťa pripojeného na sieť v ten deň.

Prečo nepomôže ani MFA

Toto je časť, ktorá znepokojuje najviac. V časti prípadov útočníci heslo vôbec nekradli. Zneužili legitímny mechanizmus Microsoftu nazývaný Device Code Flow — pôvodne navrhnutý pre televízory a zariadenia bez klávesnice, kde sa prihlasujete zadaním kódu na druhom zariadení.

Na sfalšovanej prihlasovacej stránke vám útočník zobrazí takýto kód a požiada vás, aby ste ho zadali na skutočnej stránke Microsoftu (microsoft.com/devicelogin). Vy kód zadáte — a Microsoft vydá platný prihlasovací token. Len nie vám. Útočníkovi. Dvojfaktorové overenie prebehlo technicky správne. Iba ste nevedeli, čomu ste ho schválili. Výsledok: útočník má plný prístup k vašim Microsoft 365 službám — Teams, Outlook, OneDrive aj SharePoint — bez toho, aby niekedy videl vaše heslo.

Čo skutočne funguje ako ochrana

VPN s plným tunelom. Ak vaša VPN presmerúva všetku premávku vrátane DNS dotazov cez firemný server, hotelový gateway nemôže zachytiť nič. Pozor na VPN so „split tunnelingom" — výnimky, kde časť premávky ide mimo VPN, sú presne to, čo útočník potrebuje. Vaša IT politika by mala vyžadovať always-on VPN na všetkých firemných zariadeniach pri každom použití verejnej siete.

Zakázanie Device Code Flow v Microsoft Entra ID. IT administrátori môžu cez Podmienený prístup (Conditional Access) blokovať toto rizikové autentifikačné flow pre všetkých používateľov, ktorí ho nepotrebujú. Microsoft tento krok explicitne odporúča a pre väčšinu firiem nemá blokovanie žiadny negatívny dopad.

Vypnutie WPAD v systéme Windows. Funkcia Web Proxy Auto-Discovery je na väčšine firemných zariadení nepotrebná a útočníci ju zneužívajú ako druhý útočný vektor. IT administrátori ju môžu vypnúť centrálne cez Group Policy.

Overiť URL pred prihlásením. Ak cestujete a musíte sa prihlásiť bez VPN, pred zadaním akéhokoľvek hesla skontrolujte adresu v prehliadači. Každá odchýlka od login.microsoftonline.com je varovanie — odpojte sa od hotelového Wi-Fi a použite mobilné dáta.

Čo to znamená pre vašu firmu

Kampaň nezacielila na žiadne konkrétne odvetvie. Stačilo, že zamestnanci cestovali a pracovali z hotelového Wi-Fi bez správne nastavenej VPN. Keď útočník získa prístupový token Microsoft 365, má prístup k firemnej komunikácii, dokumentom, projektom aj kontaktom — a prítomnosť útočníka v sieti môže zostať neodhalená celé mesiace.

Ak vaša firma nemá zavedené jasné pravidlá pre prácu na cestách — VPN politiku, zákaz Device Code Flow a školenie zamestnancov — je čas to zmeniť skôr, ako sa stanete ďalšou obeťou podobnej kampane.

Sycom vám pomôže vyhodnotiť aktuálny stav vašej sieťovej bezpečnosti, nastaviť VPN so správnou konfiguráciou a implementovať Podmienený prístup v Microsoft 365. Napíšte nám na info@sycom.sk.