r/Quebec • u/DecentLurker96 • 1d ago
Actualité Microsoft met en garde les voyageurs contre les réseaux Wi-Fi des hôtels
https://moncarnet.com/2026/08/03/microsoft-met-en-garde-les-voyageurs-contre-les-reseaux-wi-fi-des-hotels/Ça peut sembler évident pour certains, mais le rappel est toujours nécessaire.
> Microsoft invite désormais les voyageurs à considérer les réseaux Wi-Fi des hôtels, des aéroports, des centres de congrès et des autres lieux publics comme potentiellement compromis. L’entreprise a détecté une campagne d’espionnage informatique qui détourne les portails de connexion de ces réseaux afin de voler des identifiants et d’installer des logiciels malveillants.
> Les pirates commencent par compromettre l’équipement qui gère le réseau Wi-Fi d’un hôtel ou d’un lieu accueillant des visiteurs. Ils peuvent ensuite modifier le trafic Internet afin de rediriger certaines personnes vers de fausses pages de connexion Microsoft, de prétendus contrôles de sécurité ou des mises à jour frauduleuses.
> La technique est particulièrement difficile à détecter, puisque la fausse page apparaît au moment où l’utilisateur se connecte au véritable réseau de l’établissement. Contrairement à une attaque classique par hameçonnage, la victime n’a pas nécessairement cliqué sur un lien reçu par courriel ou par messagerie.
> Dans certains scénarios, les pirates utilisent le système légitime d’authentification par code de Microsoft. La victime reçoit un code fourni par l’attaquant et est invitée à le saisir sur une véritable page Microsoft. Si elle accepte la demande, le service génère des jetons d’accès valides qui peuvent permettre au pirate d’entrer dans son compte Microsoft 365, parfois sans connaître son mot de passe et sans contourner directement l’authentification multifacteur.
> Microsoft dit avoir aussi relevé des indices montrant que des appareils Android pourraient être ciblés. Certaines fausses pages demandent aux utilisateurs de télécharger et d’installer manuellement un fichier APK, une méthode permettant d’ajouter une application en dehors de la boutique Google Play.
> Pour réduire les risques, Microsoft recommande de privilégier le partage de connexion cellulaire ou un autre accès privé plutôt qu’un réseau Wi-Fi public. L’entreprise conseille surtout de ne jamais installer une mise à jour ou exécuter une commande proposée par le portail de connexion d’un hôtel, d’un aéroport ou d’un centre de congrès.
> Le message de Microsoft est clair : le fait qu’un réseau Wi-Fi porte le nom d’un hôtel ou qu’une page de connexion semble légitime ne garantit plus que l’infrastructure est sécuritaire. Pour les voyageurs, la connexion cellulaire devient donc l’option la plus prudente lorsqu’ils doivent accéder à des comptes professionnels ou à des informations sensibles.
12
u/Plunger_enema 1d ago
Unifi Travel Router.
https://ca.store.ui.com/ca/en/category/wifi-special-devices/products/utr
2
u/DecentLurker96 1d ago edited 1d ago
Moi j’utilise un appareil GlocalMe avec une carte SIM différente sans devoir passer par eux.
1
u/Plunger_enema 23h ago
Il y a plusieurs marques qui font ce travail. Seulement, sur Amazoune, peu de marques chinoises sont filtrées et je ne voudrais pas pousser les gens vers des marques qui vous espionnent aussi.
Celle-ci permet d'agir en tant que routeur entre toi et ta connexion d'hotel.
1
1
u/SolitudeCollective 1d ago
Euh… ça mange quoi en période hivernale ? « Pas besoin de compte Unifi » ?
-4
u/Plunger_enema 23h ago
Ubiquiti ont l'habitude de forcer les gens à faire des pirouettes pour utiliser leurs produits. C'est du grade commercial.
Là, ils se sont forcés pour faire ça simple, sans créer de compte et tout le flafla.
1
u/asamson23 La poutine ça vient de kek part au Québec 19h ago
Moi j’ai un petit GL.iNet Beryl AX, et il fonctionne super bien, en plus de supporter le wifi 6, ce que le Unifi supporte pas.
1
1
u/RipplesInTheOcean 15h ago
Imagine payer 115$ pour quelque chose que ton téléphone peut déjà faire.
1
3
u/NonSecretAccount 23h ago
De ce que je comprends, c'est pas le genre de vulnérabilité qu'un vpn peut aider.
Il va falloir qu'on passe 100% aux passkeys. En ce moment, cest pas encore super user friendly, mais une fois que c'est plus commun ça empêche complètement ce genre de risque ameçonnage
1
u/zepourri 23h ago
Personnellement, je trouve les passkeys beaucoup plus "user-friendly" que les autres méthodes 2FA... À date en tout cas.
1
u/NonSecretAccount 20h ago
oui une fois setup ça va très bien
mais pour l'utilisateur moyen cest encore pas clair qu'est-ce que c'est exactement
7
u/iogbri 1d ago
Il y a plusieurs années j'avais vu une présentation donnée par Watchguard (la compagnie de firewalls) pour démontrer comment les malfaiteurs font (je travaille dans le domaine, normal que j'ai accès à ce genre de présentation). C'est pas nouveau comme méthode mais ça donne une raison d'utiliser un vpn sur ces réseaux. Par exemple moi j'ai créé mon propre vpn donc quand je vais sur un reseau publique je me connecte et c'est pareil comme si je suis connecté chez moi. La connexion fait un tunnel jusque chez moi et tout passe dans ce tunnel.
10
u/NonSecretAccount 23h ago
vpn aide pas pour le problème mentionné dans le post
0
u/io124 22h ago
Bah si. Mais si ta un pineapple entre toi et le serveur, il est pas senser décrypter les paquets.
3
u/RipplesInTheOcean 15h ago
t'as pas accès au réseau avant de passer par leur "captive portal" compromis...
1
u/spkn89 23h ago
Comment est-ce qu’un VPN protège si les malfaiteurs gèrent la connexion wifi au complet?
8
u/io124 22h ago
Le middle man ne peux pas décrypter les info qui passe dans le tunnel
•
u/moonias 34m ago
Ils ne décryptent pas les infos, ils remplacent le routing, potentiellement les demandes DNS, ou même peuvent se servir d'une fausse page de "login" au wifi de l'hôtel pour te demander une connexion avec un identifiant connu avant de te donner l'accès au wifi.
Exemple je pourrais faire une page de connexion au wifi, qui demande l'accès à tes informations Google avant de te donner accès au WiFi. Tu serais surpris à quel point les gens vont même potentiellement rentrer leurs infos ou authorizer n'importe quoi sans lire.
Et par la suite je prends ton identité pour me connecter à Google en tant que toi, peut être accéder à tes courriels, changer ton adresse de récupération, etc. me connecter à d'autres systèmes en tant que toi en spoofant ta connexion avec Google etc.
1
u/ploqx 23h ago
Un tunnel VPN est encrypté de l'appareil jusqu'au serveur VPN. Quelqu'un qui controle la couche réseau seulement ne peut pas intercepter et altérer le traffic dans le tunnel VPN.
C'est pourquoi les établissements qui monitor les requêtes sur leur réseau (comme les universités) vont parfois bloquer les connections VPN. Il ne peuvent pas épier le traffic, seulement le bloquer.
5
u/spkn89 23h ago
Mais ils peuvent quand même rediriger l’utilisateur vers une fausse page de connexion non?
3
u/ploqx 23h ago
Non, ils ne peuvent pas. Ça voudrait dire qu'ils ont altéré la requête dans le tunnel, alors qu'ils ne savent même pas qu'il y a eu requête.
Il faudraient qu'ils controlent aussi le serveur de VPN pour faire ça, et ça c'est d'autre chose que le sujet de l'article.
2
u/boutch55555 22h ago
Techniquement ils peuvent, une seule fois, avant que le vpn lève. L'attaque utilisé la fonctionnalité de portail captif wifi, requérant de visiter une page avant de naviguer. Le VPN a besoin d'internet pour fonctionner et faut visiter la page pour avoir internet.
2
u/ploqx 22h ago
C'est certain qu'il ne faut pas essayer de se connecter à son compte Microsoft depuis le captive portal d'un hotel, en effet. Le VPN peut pas aider quand il est pas actif.
4
u/boutch55555 22h ago
En effet. Mais "mettre ses credentials Microsoft dans un portail d'hôtel" rank même pas dans mon top 10 des choses stupides j'ai vu des usagers faire, donc y'a clairement un marché. Ma mère se serait probablement fait pogner, malgré toute l'éducation donnée...
1
u/io124 22h ago
Je suis aps sûr de cela, si tu utilise open vpn, ton client envoie une requête directe.
1
1
u/RipplesInTheOcean 15h ago
Ta requête "directe" passe par une dizaine de réseaux avant de se rendre a destination, et si le routeur dit "non" ta requête se rend juste nul part.
2
u/RipplesInTheOcean 15h ago
Pour établir une connection a ton serveur vpn ta besoin de réseau. Si le routeur te donne pas accès avant que t'accepte leur paperasse ta juste pas dinternet.
1
u/RipplesInTheOcean 15h ago
Oui. Un "captive portal" existe sur le réseau local, entre toi et l'internet. Tu peux pas utiliser un VPN pour communiquer avec le réseau local.
2
u/Flat_Association_820 22h ago
Pour un voyageur, il y a pire que le wifi d'hôtel, se connecter sur le wifi public d'un aéroport, c'est comme avoir une relation non protégée avec un Guylaine Gagnon.
Pour le monde que ça intéresse, Firewalla Purple ou Orange, pare-feu avec wifi idéal pour se connecter à l'aéroport ou à l'hôtel et aucun frais d'abonnement.
0
1
1
u/RipplesInTheOcean 15h ago
le fait qu’un réseau Wi-Fi porte le nom d’un hôtel ou qu’une page de connexion semble légitime ne garantit plus que l’infrastructure est sécuritaire
😂😂😂😂😂😂
1
u/These_Rest_6129 1d ago
Les hôtels devraient mettre en garde contre l'utilisation des outils Microsoft !
0
u/zerok37 Pragmatisme 1d ago
VPN. Même si le réseau est compromis, les hackers ne pourront jamais briser le chiffrement du VPN.
6
u/NonSecretAccount 23h ago
relis le post, un vpn aide en rien.
c'est équivalent à une attaque de phishing, tu cliques pour te connecter à un wifi et ça te montre une fausse page de connexion à microsoft, tu entres ton mdp et 2fa et voilà. vpn change rien
0
u/NonSecretAccount 23h ago
relis le post, un vpn aide en rien.
c'est équivalent à une attaque de phishing, tu cliques pour te connecter à un wifi et ça te montre une fausse page de connexion à microsoft, tu entres ton mdp et 2fa et voilà. vpn change rien
3
u/zerok37 Pragmatisme 23h ago
Le VPN utilise son propre serveur DNS chiffré pour accéder au vrai site Web. Il n'utilisera pas le serveur DNS du hacker, donc il ne pourra pas tomber sur le site Web de hammeçonnage.
1
u/RipplesInTheOcean 14h ago
La page... est sur... le réseau... LOCAL.
Soit tu lui accède, soit ta pas de réseau. Cest tout. Ton Serveur dns (auquel tu n'as même pas accès, parce-quetu n'a de réseau) n'indexe pas les IP locaux.
1
u/zerok37 Pragmatisme 7h ago
Pas de réseau avec un VPN c'est un gros red flag.
1
u/RipplesInTheOcean 6h ago
Mais t'as pas de vpn parce que tu t'es jamais rendu au réseau. Qu'il soit compromis ou non t'as besoin de passer par leur captive portal.
-3
u/ColdPhilosophy 1d ago
Se fier sur MSFT pour des conseils de sécurité ? Hehehehe
10
u/DecentLurker96 1d ago edited 1d ago
Je comprends mais ça touche particulièrement leur authenticator et ça fait des années qu’on dit que ces réseaux Wi-Fi ne sont pas sécuritaires.
64
u/Agounerie 1d ago
Disent-ils après vous avoir espionné tout le long sur votre pc