Los atacantes acceden a las puertas de enlace de Wi-Fi y modifican la configuración DNS para redirigir a los usuarios a dominios falsos que imitan la página de inicio de sesión de Microsoft 365. Entre estos dominios se encuentran m365-owa[.]com y ms365-live[.]com. Los usuarios, creyendo que están en la página legítima de Microsoft, ingresan sus credenciales, que luego son capturadas por los atacantes.

Además, los atacantes aprovechan los flujos de autorización OAuth para eludir la autenticación multifactor (MFA). Cuando los usuarios ingresan un código de dispositivo para confirmar su identidad, esto autentica la sesión del atacante y le otorga un token de acceso válido. Este método permite saltar la MFA sin necesidad de robar contraseñas ni interceptar tokens de acceso.

En algunos casos, los atacantes también intentan redirigir el tráfico de red a sus propios servidores utilizando el protocolo WPAD, que se ejecuta automáticamente en Windows. Sin embargo, aún no se ha confirmado si estos ataques han tenido éxito. Los expertos en seguridad recomiendan siempre usar una VPN y DNS cifrado cuando se conecten a redes públicas.