Microsoft descubre una campaña mundial de malware en el Wi-Fi de hoteles


Microsoft afirma que Midnight Blizzard está atacando redes Wi-Fi de hoteles y conferencias en todo el mundo para robar credenciales y distribuir malware a los viajeros.

El grupo de piratería patrocinado por el estado ruso, también conocido como APT29, opera esta campaña a través de Storm-2945, uno de sus subgrupos asociados.

Microsoft rastrea la actividad como CaptiveCrunch y cree que la campaña lleva activa al menos desde mayo de 2026.

Los atacantes comprometen el tráfico del portal cautivo

Los atacantes apuntan a redes de hostelería que utilizan portales cautivos, los cuales normalmente piden a los huéspedes que inicien sesión o acepten los términos antes de acceder a internet.

Midnight Blizzard manipula el tráfico DNS y HTTP para redirigir los dispositivos conectados hacia sitios web maliciosos. Microsoft encontró evidencias de que los atacantes podrían haber comprometido la infraestructura de red compartida en lugar de los routers o puntos de acceso individuales.

La compañía no ha determinado cómo obtuvieron acceso inicial los atacantes a las redes afectadas.

Las redes de hoteles ya se han enfrentado a amenazas similares antes. Anteriormente, los atacantes secuestraban el Wi-Fi de hoteles para robar cuentas de Microsoft 365, mientras que Microsoft advirtió recientemente sobre ataques de phishing dirigidos a hoteles en Japón.

Páginas falsas de Microsoft 365 roban credenciales

Las víctimas que se conectan a una red Wi-Fi comprometida pueden acabar en páginas de inicio de sesión falsas de Microsoft 365 que recolectan nombres de usuario y contraseñas.

Los atacantes también utilizan phishing con código de dispositivo para abusar de la autenticación de Microsoft Entra ID. Este método convence a los usuarios de que introduzcan un código de dispositivo de apariencia legítima que otorga a los atacantes acceso a sus cuentas.

Microsoft observó que los atacantes utilizaban activamente estos métodos de redirección a partir de julio.

Actualizaciones falsas instalan el malware CornFlake

Algunas víctimas ven páginas fraudulentas de actualización del navegador o de Windows en lugar de los formularios de phishing convencionales.

Estas páginas utilizan instrucciones de estilo ClickFix que persuaden a los usuarios para que copien comandos, ejecuten instaladores o ejecuten archivos maliciosos. Microsoft también encontró indicios de que los atacantes apuntaban a dispositivos Android con paquetes APK maliciosos.

Una de las cargas útiles principales es CornFlake, un troyano de acceso remoto basado en Go diseñado para mantener acceso a largo plazo a los equipos con Windows.

CornFlake puede ejecutar comandos remotos, registrar las pulsaciones del teclado, monitorizar la actividad del portapapeles, capturar pantallas, robar archivos, activar el micrófono y la cámara web, extraer contraseñas y cookies del navegador, robar tokens de sesión de Microsoft 365, monitorizar los dispositivos USB conectados y recopilar información detallada del sistema.

Durante la instalación, CornFlake muestra una ventana de progreso falsa mientras se copia a la carpeta %AppData%. Se disfraza como un componente legítimo de Windows llamado Cloud Sync Service.

CornFlake utiliza varios métodos de persistencia

CONSEJO DE EXPERTO:

PATROCINADO

Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.

CornFlake puede registrarse como un servicio de Windows para ejecutarse automáticamente.

También puede crear entradas de inicio en el registro, tareas programadas y un proceso vigilante. El vigilante restaura otros mecanismos de persistencia cuando los equipos de seguridad eliminan uno de ellos.

Este enfoque dificulta la eliminación completa del malware de un dispositivo infectado.

ChocoShell roba credenciales del navegador y de Microsoft

Microsoft también identificó ChocoShell, un ladrón de credenciales en PowerShell que se ejecuta en memoria y se utilizó durante la campaña.

ChocoShell apunta a cookies del navegador, contraseñas guardadas del navegador, tokens de Microsoft 365, tokens de Azure AD y credenciales de Wi-Fi almacenadas.

Dado que ChocoShell se ejecuta principalmente en memoria, puede dejar menos archivos que las herramientas de seguridad tradicionales puedan detectar.

Los atacantes gestionan a las víctimas a través de FruitStone

Microsoft descubrió un panel de control expuesto de los atacantes llamado FruitStone.

El panel permitía a los operadores gestionar los sistemas infectados, explorar archivos, ejecutar comandos de PowerShell, recopilar capturas de pantalla y revisar las pulsaciones de teclas capturadas.

Microsoft también encontró numerosos comentarios dentro del código del malware. Los comentarios sugieren que los desarrolladores podrían haber utilizado herramientas de IA al crear o modificar partes del malware.

Cómo los viajeros pueden proteger sus dispositivos

Los viajeros y las organizaciones deben tratar el Wi-Fi de hoteles y conferencias como no confiable, incluso cuando la red parezca legítima.

Microsoft recomienda las siguientes precauciones:

  • Usa datos móviles, un punto de acceso personal o una conexión corporativa gestionada cuando sea posible.
  • Evita instalar actualizaciones del navegador, de Windows o herramientas de seguridad ofrecidas a través de las páginas del portal cautivo.
  • Utiliza llaves de paso u otros métodos de autenticación resistentes al phishing.
  • Habilita una autenticación multifactor sólida para las cuentas importantes.
  • Deshabilita la autenticación por código de dispositivo de Microsoft Entra cuando la organización no la necesite.
  • Evita introducir credenciales corporativas al registrarte en el Wi-Fi de invitados.
  • Contacta con un administrador cuando un portal cautivo pida a los usuarios ejecutar comandos o descargar software.

En otras noticias de seguridad, los pagos del programa de recompensas por errores de Microsoft alcanzaron un récord de 20 millones de dólares.

¿Sigues teniendo problemas?

PATROCINADO

Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.

Los lectores ayudan a mantener Windows Report. Es posible que recibamos una comisión si compras a través de nuestros enlaces. Tooltip Icon

Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more

User forum

0 messages