Microsoft descubre una campaña global de malware en redes Wi-Fi de hoteles


Microsoft afirma que Midnight Blizzard está atacando redes Wi-Fi de hoteles y salas de conferencias en todo el mundo para robar credenciales y distribuir malware a los viajeros.

El grupo de piratería informática patrocinado por el estado ruso, también conocido como APT29, supuestamente opera la campaña a través de Storm-2945, uno de sus subgrupos asociados.

Microsoft rastrea la actividad como CaptiveCrunch y cree que la campaña ha estado activa al menos desde mayo de 2026.

Los atacantes comprometen el tráfico de los portales cautivos

Los atacantes apuntan a redes de hostelería que utilizan portales cautivos, los cuales normalmente piden a los huéspedes que inicien sesión o acepten los términos antes de acceder a internet.

Midnight Blizzard manipula el tráfico DNS y HTTP para redirigir los dispositivos conectados hacia sitios web maliciosos. Microsoft encontró pruebas de que los atacantes podrían haber comprometido infraestructura de red compartida en lugar de enrutadores individuales o puntos de acceso.

La empresa no ha determinado cómo los atacantes obtuvieron acceso inicialmente a las redes afectadas.

Las redes de hoteles ya han enfrentado amenazas similares anteriormente. En el pasado, los atacantes secuestraban el Wi-Fi de hoteles para robar cuentas de Microsoft 365, mientras que Microsoft advirtió recientemente sobre ataques de phishing dirigidos a hoteles en Japón.

Páginas falsas de Microsoft 365 roban credenciales

Las víctimas que se conectan a una red Wi‑Fi comprometida pueden caer en páginas de inicio de sesión falsas de Microsoft 365 que recopilan nombres de usuario y contraseñas.

Los atacantes también utilizan el phishing de código de dispositivo para abusar de la autenticación de Microsoft Entra ID. Este método convence a los usuarios de que introduzcan un código de dispositivo de aspecto legítimo que otorga a los atacantes acceso a sus cuentas.

Microsoft observó que los atacantes utilizaban activamente estos métodos de redirección a partir de julio.

Actualizaciones falsas instalan el malware CornFlake

Algunas víctimas ven páginas fraudulentas de actualización del navegador o de Windows en lugar de formularios de phishing convencionales.

Estas páginas utilizan instrucciones al estilo ClickFix que persuaden a los usuarios para que copien comandos, inicien instaladores o ejecuten archivos maliciosos. Microsoft también encontró indicios de que los atacantes apuntaban a dispositivos Android con paquetes APK maliciosos.

Una de las cargas útiles principales es CornFlake, un troyano de acceso remoto basado en Go diseñado para mantener el acceso a largo plazo a equipos con Windows.

CornFlake puede ejecutar comandos remotos, registrar las pulsaciones de teclas, supervisar la actividad del portapapeles, capturar capturas de pantalla, robar archivos, activar el micrófono y la cámara web, extraer contraseñas y cookies del navegador, robar tokens de sesión de Microsoft 365, supervisar los dispositivos USB conectados y recopilar información detallada del sistema.

Durante la instalación, CornFlake muestra una ventana de progreso falsa mientras se copia a la carpeta %AppData%. Se disfraza como un componente legítimo de Windows llamado Cloud Sync Service.

CornFlake utiliza varios métodos de persistencia

CONSEJO DE EXPERTO:

PATROCINADO

Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.

CornFlake puede registrarse como un servicio de Windows para ejecutarse automáticamente.

También puede crear entradas de inicio en el registro, tareas programadas y un proceso watchdog. El watchdog restaura otros mecanismos de persistencia cuando los equipos de seguridad eliminan uno de ellos.

Este enfoque hace que el malware sea más difícil de eliminar por completo de un dispositivo infectado.

ChocoShell roba credenciales del navegador y de Microsoft

Microsoft también identificó ChocoShell, un ladrón de credenciales de PowerShell que se ejecuta en memoria y que se usó durante la campaña.

ChocoShell se centra en las cookies del navegador, las contraseñas guardadas del navegador, los tokens de Microsoft 365, los tokens de Azure AD y las credenciales de Wi‑Fi almacenadas.

Dado que ChocoShell se ejecuta principalmente en memoria, puede dejar menos archivos para que las herramientas de seguridad tradicionales los detecten.

Los atacantes gestionan a las víctimas a través de FruitStone

Microsoft descubrió un panel de control de atacantes expuesto llamado FruitStone.

El panel permitía a los operadores gestionar los sistemas infectados, examinar archivos, ejecutar comandos de PowerShell, recopilar capturas de pantalla y revisar las pulsaciones de teclas capturadas.

Microsoft también encontró numerosos comentarios dentro del código del malware. Los comentarios sugieren que los desarrolladores podrían haber utilizado herramientas de IA al crear o modificar partes del malware.

Cómo pueden los viajeros proteger sus dispositivos

Los viajeros y las organizaciones deben tratar las redes Wi‑Fi de hoteles y salas de conferencias como no confiables, incluso cuando la red parezca legítima.

Microsoft recomienda las siguientes precauciones:

  • Utilizar datos móviles, un punto de acceso personal o una conexión corporativa gestionada siempre que sea posible.
  • Evitar instalar actualizaciones del navegador, de Windows o herramientas de seguridad ofrecidas a través de las páginas del portal cautivo.
  • Utilizar llaves de acceso (passkeys) u otros métodos de autenticación resistentes a la suplantación de identidad.
  • Activar la autenticación multifactor sólida para las cuentas importantes.
  • Desactivar la autenticación por código de dispositivo de Microsoft Entra cuando la organización no la necesite.
  • Evitar introducir credenciales corporativas al registrarse en una red Wi‑Fi de invitados.
  • Ponerse en contacto con un administrador cuando un portal cautivo pida a los usuarios que ejecuten comandos o descarguen software.

En otras noticias de seguridad, los pagos del programa de recompensas por errores de Microsoft alcanzaron un récord de 20 millones de dólares.

¿Sigues teniendo problemas?

PATROCINADO

Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.

Los lectores ayudan a mantener Windows Report. Es posible que recibamos una comisión si compras a través de nuestros enlaces. Tooltip Icon

Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more

User forum

0 messages