Microsoft descubre una campaña global de malware en redes Wi-Fi de hoteles


Microsoft dice que Midnight Blizzard está atacando redes Wi-Fi de hoteles y conferencias en todo el mundo para robar credenciales y distribuir malware a los viajeros.

El grupo de piratería patrocinado por el estado ruso, también conocido como APT29, opera la campaña al parecer a través de Storm-2945, uno de sus subgrupos asociados.

Microsoft rastrea la actividad como CaptiveCrunch y cree que la campaña opera desde al menos mayo de 2026.

Los atacantes comprometen el tráfico de los portales cautivos

Los atacantes apuntan a las redes de hostelería que utilizan portales cautivos, que normalmente piden a los huéspedes que inicien sesión o acepten los términos antes de acceder a internet.

Midnight Blizzard altera el tráfico DNS y HTTP para redirigir los dispositivos conectados hacia sitios web maliciosos. Microsoft encontró pruebas de que los atacantes podrían haber comprometido la infraestructura de red compartida en lugar de enrutadores o puntos de acceso individuales.

La empresa no ha determinado cómo los atacantes obtuvieron inicialmente acceso a las redes afectadas.

Las redes de hoteles han enfrentado amenazas similares antes. Anteriormente, los atacantes secuestraban el Wi-Fi de los hoteles para robar cuentas de Microsoft 365, mientras que Microsoft advirtió recientemente sobre ataques de phishing dirigidos a hoteles en Japón.

Páginas falsas de Microsoft 365 roban credenciales

Las víctimas que se conectan a Wi-Fi comprometido pueden aterrizar en páginas de inicio de sesión falsas de Microsoft 365 que recopilan nombres de usuario y contraseñas.

Los atacantes también usan phishing de código de dispositivo para abusar de la autenticación de Microsoft Entra ID. Este método convence a los usuarios de que introduzcan un código de dispositivo que parece legítimo y que otorga a los atacantes acceso a sus cuentas.

Microsoft observó que los atacantes utilizaban activamente estos métodos de redireccionamiento a partir de julio.

Actualizaciones falsas instalan el malware CornFlake

Algunas víctimas ven páginas fraudulentas de actualización del navegador o de Windows en lugar de formularios de phishing convencionales.

Estas páginas utilizan instrucciones de estilo ClickFix que persuaden a los usuarios para que copien comandos, ejecuten instaladores o ejecuten archivos maliciosos. Microsoft también encontró indicios de que los atacantes atacaron dispositivos Android con paquetes APK maliciosos.

Una de las cargas útiles principales es CornFlake, un troyano de acceso remoto basado en Go diseñado para mantener el acceso a largo plazo a los ordenadores Windows.

CornFlake puede ejecutar comandos remotos, registrar las pulsaciones de teclas, monitorizar la actividad del portapapeles, realizar capturas de pantalla, robar archivos, activar el micrófono y la cámara web, extraer contraseñas y cookies del navegador, robar tokens de sesión de Microsoft 365, monitorizar dispositivos USB conectados y recopilar información detallada del sistema.

Durante la instalación, CornFlake muestra una ventana de progreso falsa mientras se copia en la carpeta %AppData%. Se disfraza como un componente legítimo de Windows llamado Cloud Sync Service.

CornFlake usa varios métodos de persistencia

CONSEJO DE EXPERTO:

PATROCINADO

Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.

CornFlake puede registrarse como un servicio de Windows para ejecutarse automáticamente.

También puede crear entradas de inicio del registro, tareas programadas y un proceso vigilante. El vigilante restaura otros mecanismos de persistencia cuando los equipos de seguridad eliminan uno de ellos.

Este enfoque hace que el malware sea más difícil de eliminar por completo de un dispositivo infectado.

ChocoShell roba credenciales del navegador y de Microsoft

Microsoft también identificó ChocoShell, un ladrón de credenciales PowerShell en memoria utilizado durante la campaña.

ChocoShell se dirige a las cookies del navegador, las contraseñas guardadas del navegador, los tokens de Microsoft 365, los tokens de Azure AD y las credenciales de Wi-Fi almacenadas.

Como ChocoShell se ejecuta principalmente en la memoria, puede dejar menos archivos para que las herramientas de seguridad tradicionales los detecten.

Los atacantes gestionan a las víctimas a través de FruitStone

Microsoft descubrió un panel de control del atacante expuesto llamado FruitStone.

El panel permitía a los operadores gestionar sistemas infectados, explorar archivos, ejecutar comandos de PowerShell, recopilar capturas de pantalla y revisar las pulsaciones de teclas capturadas.

Microsoft también encontró extensos comentarios dentro del código del malware. Los comentarios sugieren que los desarrolladores podrían haber utilizado herramientas de IA al crear o modificar partes del malware.

Cómo los viajeros pueden proteger sus dispositivos

Los viajeros y las organizaciones deben tratar el Wi-Fi de hoteles y conferencias como no fiable, incluso cuando la red parece legítima.

Microsoft recomienda las siguientes precauciones:

  • Usa datos móviles, un punto de acceso personal o una conexión corporativa administrada siempre que sea posible.
  • Evita instalar actualizaciones del navegador, actualizaciones de Windows o herramientas de seguridad ofrecidas a través de páginas de portales cautivos.
  • Usa llaves de paso u otros métodos de autenticación resistentes al phishing.
  • Habilita una autenticación multifactor sólida para las cuentas importantes.
  • Deshabilita la autenticación de código de dispositivo de Microsoft Entra cuando la organización no la necesite.
  • Evita introducir credenciales corporativas al registrarte en el Wi-Fi de invitados.
  • Contacta con un administrador cuando un portal cautivo pida a los usuarios que ejecuten comandos o descarguen software.

En otras noticias de seguridad, los pagos del programa bug bounty de Microsoft alcanzaron un récord de 20 millones de dólares.

¿Sigues teniendo problemas?

PATROCINADO

Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.

Los lectores ayudan a mantener Windows Report. Es posible que recibamos una comisión si compras a través de nuestros enlaces. Tooltip Icon

Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more

User forum

0 messages