Microsoft descubre una campaña global de malware en el Wi‑Fi de hoteles


Microsoft afirma que Midnight Blizzard está atacando redes Wi-Fi de hoteles y conferencias de todo el mundo para robar credenciales e instalar malware en los viajeros.

El grupo de piratería informática patrocinado por el estado ruso, también conocido como APT29, presuntamente opera la campaña a través de Storm-2945, uno de sus subgrupos asociados.

Microsoft rastrea esta actividad bajo el nombre CaptiveCrunch y cree que la campaña ha estado activa al menos desde mayo de 2026.

Los atacantes comprometen el tráfico de los portales cautivos

Los atacantes se centran en redes de hostelería que utilizan portales cautivos, que normalmente piden a los huéspedes que inicien sesión o acepten los términos antes de acceder a Internet.

Midnight Blizzard manipula el tráfico DNS y HTTP para redirigir los dispositivos conectados hacia sitios web maliciosos. Microsoft encontró pruebas de que los atacantes podrían haber comprometido la infraestructura de red compartida en lugar de enrutadores o puntos de acceso individuales.

La empresa no ha determinado cómo los atacantes obtuvieron inicialmente acceso a las redes afectadas.

Las redes de hoteles han enfrentado amenazas similares anteriormente. Los atacantes ya secuestraban redes Wi-Fi de hoteles para robar cuentas de Microsoft 365, y Microsoft advirtió recientemente sobre ataques de phishing dirigidos a hoteles en Japón.

Las páginas falsas de Microsoft 365 roban credenciales

Las víctimas que se conectan a una red Wi-Fi comprometida pueden acabar en páginas de inicio de sesión falsas de Microsoft 365 que recopilan nombres de usuario y contraseñas.

Los atacantes también emplean phishing de código de dispositivo para abusar de la autenticación de Microsoft Entra ID. Este método convence a los usuarios de que introduzcan un código de dispositivo de apariencia legítima que concede a los atacantes acceso a sus cuentas.

Microsoft observó que los atacantes utilizaban activamente estos métodos de redireccionamiento a partir de julio.

Las actualizaciones falsas instalan el malware CornFlake

Algunas víctimas ven páginas fraudulentas de actualización del navegador o de Windows en lugar de los formularios de phishing convencionales.

Estas páginas utilizan instrucciones al estilo ClickFix que convencen a los usuarios de copiar comandos, ejecutar instaladores o abrir archivos maliciosos. Microsoft también encontró indicios de que los atacantes apuntaban a dispositivos Android con paquetes APK maliciosos.

Uno de los payloads principales es CornFlake, un troyano de acceso remoto basado en Go diseñado para mantener un acceso prolongado a equipos Windows.

CornFlake puede ejecutar comandos remotos, registrar pulsaciones de teclas, monitorizar la actividad del portapapeles, capturar pantallas, robar archivos, activar el micrófono y la cámara web, extraer contraseñas y cookies del navegador, robar tokens de sesión de Microsoft 365, monitorizar los dispositivos USB conectados y recopilar información detallada del sistema.

Durante la instalación, CornFlake muestra una ventana de progreso falsa mientras se copia a la carpeta %AppData%. Se hace pasar por un componente legítimo de Windows llamado Cloud Sync Service.

CornFlake utiliza varios métodos de persistencia

CONSEJO DE EXPERTO:

PATROCINADO

Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.

CornFlake puede registrarse como un servicio de Windows para ejecutarse automáticamente.

También puede crear entradas de inicio en el registro, tareas programadas y un proceso de supervisión. Este proceso de supervisión restaura otros mecanismos de persistencia cuando los equipos de seguridad eliminan uno de ellos.

Este enfoque dificulta la eliminación completa del malware de un dispositivo infectado.

ChocoShell roba credenciales del navegador y de Microsoft

Microsoft también identificó ChocoShell, un ladrón de credenciales en PowerShell que se ejecuta en memoria y que se utilizó durante la campaña.

ChocoShell se dirige a cookies del navegador, contraseñas guardadas del navegador, tokens de Microsoft 365, tokens de Azure AD y credenciales de Wi-Fi almacenadas.

Dado que ChocoShell se ejecuta principalmente en memoria, puede dejar menos archivos para que las herramientas de seguridad tradicionales los detecten.

Los atacantes gestionan a las víctimas a través de FruitStone

Microsoft descubrió un panel de control del atacante expuesto llamado FruitStone.

El panel permitía a los operadores gestionar sistemas infectados, explorar archivos, ejecutar comandos de PowerShell, recopilar capturas de pantalla y revisar las pulsaciones de teclas capturadas.

Microsoft también encontró numerosos comentarios dentro del código del malware. Los comentarios sugieren que los desarrolladores podrían haber utilizado herramientas de IA al crear o modificar partes del malware.

Cómo los viajeros pueden proteger sus dispositivos

Los viajeros y las organizaciones deben considerar las redes Wi-Fi de hoteles y conferencias como no fiables, incluso cuando la red parezca legítima.

Microsoft recomienda las siguientes precauciones:

  • Utiliza datos móviles, un punto de acceso personal o una conexión corporativa gestionada siempre que sea posible.
  • Evita instalar actualizaciones del navegador, de Windows o herramientas de seguridad que se ofrezcan a través de páginas de portales cautivos.
  • Utiliza claves de paso u otros métodos de autenticación resistentes al phishing.
  • Habilita una autenticación multifactor sólida para las cuentas importantes.
  • Desactiva la autenticación de código de dispositivo de Microsoft Entra cuando la organización no la necesite.
  • Evita introducir credenciales corporativas al registrarte en una red Wi-Fi de invitados.
  • Contacta con un administrador cuando un portal cautivo solicite ejecutar comandos o descargar software.

En otras noticias de seguridad, los pagos del programa de recompensas por errores de Microsoft alcanzaron una cifra récord de 20 millones de dólares.

¿Sigues teniendo problemas?

PATROCINADO

Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.

Los lectores ayudan a mantener Windows Report. Es posible que recibamos una comisión si compras a través de nuestros enlaces. Tooltip Icon

Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more

User forum

0 messages