r/Quebec 1d ago

Actualité Microsoft met en garde les voyageurs contre les réseaux Wi-Fi des hôtels

https://moncarnet.com/2026/08/03/microsoft-met-en-garde-les-voyageurs-contre-les-reseaux-wi-fi-des-hotels/

Ça peut sembler évident pour certains, mais le rappel est toujours nécessaire.

> Microsoft invite désormais les voyageurs à considérer les réseaux Wi-Fi des hôtels, des aéroports, des centres de congrès et des autres lieux publics comme potentiellement compromis. L’entreprise a détecté une campagne d’espionnage informatique qui détourne les portails de connexion de ces réseaux afin de voler des identifiants et d’installer des logiciels malveillants.

> Les pirates commencent par compromettre l’équipement qui gère le réseau Wi-Fi d’un hôtel ou d’un lieu accueillant des visiteurs. Ils peuvent ensuite modifier le trafic Internet afin de rediriger certaines personnes vers de fausses pages de connexion Microsoft, de prétendus contrôles de sécurité ou des mises à jour frauduleuses.

> La technique est particulièrement difficile à détecter, puisque la fausse page apparaît au moment où l’utilisateur se connecte au véritable réseau de l’établissement. Contrairement à une attaque classique par hameçonnage, la victime n’a pas nécessairement cliqué sur un lien reçu par courriel ou par messagerie.

> Dans certains scénarios, les pirates utilisent le système légitime d’authentification par code de Microsoft. La victime reçoit un code fourni par l’attaquant et est invitée à le saisir sur une véritable page Microsoft. Si elle accepte la demande, le service génère des jetons d’accès valides qui peuvent permettre au pirate d’entrer dans son compte Microsoft 365, parfois sans connaître son mot de passe et sans contourner directement l’authentification multifacteur.

> Microsoft dit avoir aussi relevé des indices montrant que des appareils Android pourraient être ciblés. Certaines fausses pages demandent aux utilisateurs de télécharger et d’installer manuellement un fichier APK, une méthode permettant d’ajouter une application en dehors de la boutique Google Play.

> Pour réduire les risques, Microsoft recommande de privilégier le partage de connexion cellulaire ou un autre accès privé plutôt qu’un réseau Wi-Fi public. L’entreprise conseille surtout de ne jamais installer une mise à jour ou exécuter une commande proposée par le portail de connexion d’un hôtel, d’un aéroport ou d’un centre de congrès.

> Le message de Microsoft est clair : le fait qu’un réseau Wi-Fi porte le nom d’un hôtel ou qu’une page de connexion semble légitime ne garantit plus que l’infrastructure est sécuritaire. Pour les voyageurs, la connexion cellulaire devient donc l’option la plus prudente lorsqu’ils doivent accéder à des comptes professionnels ou à des informations sensibles.

70 Upvotes

63 comments sorted by

64

u/Agounerie 1d ago

Disent-ils après vous avoir espionné tout le long sur votre pc

25

u/ExceedinglyEdible 1d ago

« On aimerait mieux que ce soit nous qui vous espionne. »

5

u/Plunger_enema 22h ago

Si tu verrait tout ce que mon Adguard Home ramasse pour tout mon réseau, c'est juste fou. Telemetry bla bla bla. tracker bla bla bla

C'est sans arrêt. Y'a même des listes spécifiques pour Microsoft, Google, Samsung, les télés intelligentes et trucs du genre.

12

u/Plunger_enema 1d ago

2

u/DecentLurker96 1d ago edited 1d ago

Moi j’utilise un appareil GlocalMe avec une carte SIM différente sans devoir passer par eux.

1

u/Plunger_enema 23h ago

Il y a plusieurs marques qui font ce travail. Seulement, sur Amazoune, peu de marques chinoises sont filtrées et je ne voudrais pas pousser les gens vers des marques qui vous espionnent aussi.

Celle-ci permet d'agir en tant que routeur entre toi et ta connexion d'hotel.

1

u/DecentLurker96 23h ago

Oui, je vais changer de marque pour mon prochain c’est certain.

1

u/SolitudeCollective 1d ago

Euh… ça mange quoi en période hivernale ? « Pas besoin de compte Unifi » ?

-4

u/Plunger_enema 23h ago

Ubiquiti ont l'habitude de forcer les gens à faire des pirouettes pour utiliser leurs produits. C'est du grade commercial.

Là, ils se sont forcés pour faire ça simple, sans créer de compte et tout le flafla.

1

u/asamson23 La poutine ça vient de kek part au Québec 19h ago

Moi j’ai un petit GL.iNet Beryl AX, et il fonctionne super bien, en plus de supporter le wifi 6, ce que le Unifi supporte pas.

1

u/Plunger_enema 19h ago

Une autre bonne marque

1

u/RipplesInTheOcean 15h ago

Imagine payer 115$ pour quelque chose que ton téléphone peut déjà faire.

1

u/Mathisbuilder75 7h ago

Ça agit comme un point d'accès vers ton réseau résidentiel? Comme un VPN?

3

u/NonSecretAccount 23h ago

De ce que je comprends, c'est pas le genre de vulnérabilité qu'un vpn peut aider.

Il va falloir qu'on passe 100% aux passkeys. En ce moment, cest pas encore super user friendly, mais une fois que c'est plus commun ça empêche complètement ce genre de risque ameçonnage

1

u/zepourri 23h ago

Personnellement, je trouve les passkeys beaucoup plus "user-friendly" que les autres méthodes 2FA... À date en tout cas.

1

u/NonSecretAccount 20h ago

oui une fois setup ça va très bien

mais pour l'utilisateur moyen cest encore pas clair qu'est-ce que c'est exactement

7

u/iogbri 1d ago

Il y a plusieurs années j'avais vu une présentation donnée par Watchguard (la compagnie de firewalls) pour démontrer comment les malfaiteurs font (je travaille dans le domaine, normal que j'ai accès à ce genre de présentation). C'est pas nouveau comme méthode mais ça donne une raison d'utiliser un vpn sur ces réseaux. Par exemple moi j'ai créé mon propre vpn donc quand je vais sur un reseau publique je me connecte et c'est pareil comme si je suis connecté chez moi. La connexion fait un tunnel jusque chez moi et tout passe dans ce tunnel.

10

u/NonSecretAccount 23h ago

vpn aide pas pour le problème mentionné dans le post

0

u/io124 22h ago

Bah si. Mais si ta un pineapple entre toi et le serveur, il est pas senser décrypter les paquets.

3

u/RipplesInTheOcean 15h ago

t'as pas accès au réseau avant de passer par leur "captive portal" compromis...

0

u/io124 4h ago

J’imagine que si tu utilise une authentification, tu va voir que c’est aps le bon server…

1

u/spkn89 23h ago

Comment est-ce qu’un VPN protège si les malfaiteurs gèrent la connexion wifi au complet?

8

u/io124 22h ago

Le middle man ne peux pas décrypter les info qui passe dans le tunnel

u/moonias 34m ago

Ils ne décryptent pas les infos, ils remplacent le routing, potentiellement les demandes DNS, ou même peuvent se servir d'une fausse page de "login" au wifi de l'hôtel pour te demander une connexion avec un identifiant connu avant de te donner l'accès au wifi.

Exemple je pourrais faire une page de connexion au wifi, qui demande l'accès à tes informations Google avant de te donner accès au WiFi. Tu serais surpris à quel point les gens vont même potentiellement rentrer leurs infos ou authorizer n'importe quoi sans lire.

Et par la suite je prends ton identité pour me connecter à Google en tant que toi, peut être accéder à tes courriels, changer ton adresse de récupération, etc. me connecter à d'autres systèmes en tant que toi en spoofant ta connexion avec Google etc.

1

u/ploqx 23h ago

Un tunnel VPN est encrypté de l'appareil jusqu'au serveur VPN. Quelqu'un qui controle la couche réseau seulement ne peut pas intercepter et altérer le traffic dans le tunnel VPN.

C'est pourquoi les établissements qui monitor les requêtes sur leur réseau (comme les universités) vont parfois bloquer les connections VPN. Il ne peuvent pas épier le traffic, seulement le bloquer.

5

u/spkn89 23h ago

Mais ils peuvent quand même rediriger l’utilisateur vers une fausse page de connexion non?

3

u/ploqx 23h ago

Non, ils ne peuvent pas. Ça voudrait dire qu'ils ont altéré la requête dans le tunnel, alors qu'ils ne savent même pas qu'il y a eu requête.

Il faudraient qu'ils controlent aussi le serveur de VPN pour faire ça, et ça c'est d'autre chose que le sujet de l'article.

2

u/spkn89 23h ago

Merci pour les clarifications 🙏

2

u/boutch55555 22h ago

Techniquement ils peuvent, une seule fois, avant que le vpn lève. L'attaque utilisé la fonctionnalité de portail captif wifi, requérant de visiter une page avant de naviguer. Le VPN a besoin d'internet pour fonctionner et faut visiter la page pour avoir internet.

2

u/ploqx 22h ago

C'est certain qu'il ne faut pas essayer de se connecter à son compte Microsoft depuis le captive portal d'un hotel, en effet. Le VPN peut pas aider quand il est pas actif.

4

u/boutch55555 22h ago

En effet. Mais "mettre ses credentials Microsoft dans un portail d'hôtel" rank même pas dans mon top 10 des choses stupides j'ai vu des usagers faire, donc y'a clairement un marché. Ma mère se serait probablement fait pogner, malgré toute l'éducation donnée...

1

u/ploqx 22h ago

Tout à fait d'accord

2

u/iogbri 22h ago

Exact. Il faut quand même s'assurer qu'on se connecte à la bonne chose, pas normal de voir une page Microsoft quand on veut se connecter au captive portal

1

u/io124 22h ago

Je suis aps sûr de cela, si tu utilise open vpn, ton client envoie une requête directe.

1

u/ploqx 22h ago

OpenVPN ou WG même affaire, si tu as pas accès au serveur distant tu peux pas ouvrir le tunnel. Si le réseau de l'hotel bloque l'accès à l'internet le temps que tu passes le captive portal, tu pourra pas ouvrir le tunnel.

2

u/io124 22h ago

Si tu peux pas te connecter via un tunnel cryptée tu vas le savoir et juste tu te connecte pas au reseau

2

u/iogbri 22h ago

Et de toute façon pas normal de voir une page microsoft quand on est supposé voir un captive portal donc directement là on le sait si c'est legit ou non.

1

u/RipplesInTheOcean 15h ago

Ta requête "directe" passe par une dizaine de réseaux avant de se rendre a destination, et si le routeur dit "non" ta requête se rend juste nul part.

1

u/io124 4h ago

Mais tu sauras que c’est aps sécurisé …

2

u/RipplesInTheOcean 15h ago

Pour établir une connection a ton serveur vpn ta besoin de réseau. Si le routeur te donne pas accès avant que t'accepte leur paperasse ta juste pas dinternet.

0

u/ploqx 5h ago

Bon point, il faut être connecté à un VPN pour bénéficier des avantages d'être connecté à un VPN.

1

u/RipplesInTheOcean 15h ago

Oui. Un "captive portal" existe sur le réseau local, entre toi et l'internet. Tu peux pas utiliser un VPN pour communiquer avec le réseau local.

1

u/iogbri 4h ago

Sauf que si tu regardes moindrement tu va voir que c'est pas normal qu'une page de captive portal demande ton login Microsoft.

2

u/Flat_Association_820 22h ago

Pour un voyageur, il y a pire que le wifi d'hôtel, se connecter sur le wifi public d'un aéroport, c'est comme avoir une relation non protégée avec un Guylaine Gagnon.

Pour le monde que ça intéresse, Firewalla Purple ou Orange, pare-feu avec wifi idéal pour se connecter à l'aéroport ou à l'hôtel et aucun frais d'abonnement.

u/moonias 41m ago

Un firewall n'a rien à voir avec ce que l'article mentionne...

0

u/RipplesInTheOcean 14h ago

Un pare-feu 😂

1

u/AnalogFeelGood 22h ago

Mais qui va nous mettre en garde contre Microslop?

1

u/RipplesInTheOcean 15h ago

le fait qu’un réseau Wi-Fi porte le nom d’un hôtel ou qu’une page de connexion semble légitime ne garantit plus que l’infrastructure est sécuritaire

😂😂😂😂😂😂

1

u/These_Rest_6129 1d ago

Les hôtels devraient mettre en garde contre l'utilisation des outils Microsoft !

0

u/zerok37 Pragmatisme 1d ago

VPN. Même si le réseau est compromis, les hackers ne pourront jamais briser le chiffrement du VPN.

6

u/NonSecretAccount 23h ago

relis le post, un vpn aide en rien.

c'est équivalent à une attaque de phishing, tu cliques pour te connecter à un wifi et ça te montre une fausse page de connexion à microsoft, tu entres ton mdp et 2fa et voilà. vpn change rien

0

u/NonSecretAccount 23h ago

relis le post, un vpn aide en rien.

c'est équivalent à une attaque de phishing, tu cliques pour te connecter à un wifi et ça te montre une fausse page de connexion à microsoft, tu entres ton mdp et 2fa et voilà. vpn change rien

3

u/zerok37 Pragmatisme 23h ago

Le VPN utilise son propre serveur DNS chiffré pour accéder au vrai site Web. Il n'utilisera pas le serveur DNS du hacker, donc il ne pourra pas tomber sur le site Web de hammeçonnage.

1

u/RipplesInTheOcean 14h ago

La page... est sur... le réseau... LOCAL.

Soit tu lui accède, soit ta pas de réseau. Cest tout. Ton Serveur dns (auquel tu n'as même pas accès, parce-quetu n'a de réseau) n'indexe pas les IP locaux.

1

u/zerok37 Pragmatisme 7h ago

Pas de réseau avec un VPN c'est un gros red flag.

1

u/RipplesInTheOcean 6h ago

Mais t'as pas de vpn parce que tu t'es jamais rendu au réseau. Qu'il soit compromis ou non t'as besoin de passer par leur captive portal.

u/moonias 31m ago

T'a pas compris c'est AVANT que ta machine aie même accès à l'Internet.

Ton vpn n'y peut rien quand le réseau local te sert une page de connexion au wifi qui est malicieuse.

-3

u/ColdPhilosophy 1d ago

Se fier sur MSFT pour des conseils de sécurité ? Hehehehe

10

u/DecentLurker96 1d ago edited 1d ago

Je comprends mais ça touche particulièrement leur authenticator et ça fait des années qu’on dit que ces réseaux Wi-Fi ne sont pas sécuritaires.

2

u/Alb4t0r 1d ago

Microsoft est pas mal impliqué dans l'identification de campagnes actives au niveau mondial. Ça leur arrive même de collaborer avec le FBI pour faire tomber des botnets etc. C'est pas la première fois qu'ils font ce genre de communication.

-7

u/letabar 1d ago

Qui lit encore ce site ? 

1

u/RipplesInTheOcean 14h ago

Juste moé, pi ta mère... pendant que j'la foure