Ciberseguridad

Microsoft advierte sobre la campaña CaptiveCrunch para atacar a viajeros a través de redes hoteleras y robar credenciales

Microsoft detectó una campaña llevada a cabo por Storm-2945, un subgrupo de Midnight Blizzard, para manipular el tráfico mediante redes hoteleras y portales cautivos con el objetivo de distribuir malware y robar contraseñas, cookies y tokens de sesión de Microsoft 365. La campaña también utiliza páginas de phishing que explotan el flujo de autenticación mediante código de dispositivo de Microsoft Entra ID.

2026-07-31
4 min de lectura
7 visitas
فريق تحرير certi.news
Microsoft advierte sobre la campaña CaptiveCrunch para atacar a viajeros a través de redes hoteleras y robar credenciales

Microsoft advirtió sobre una campaña cibernética denominada CaptiveCrunch, que explota redes Wi‑Fi que utilizan portales de inicio de sesión en hoteles, centros de conferencias y otros establecimientos de hostelería para manipular el tráfico de los usuarios y después redirigirlos a infraestructura controlada por los atacantes con el objetivo de distribuir malware y robar credenciales.

Según la evaluación de Microsoft Threat Intelligence, la campaña está vinculada a Storm-2945, un grupo operativo subordinado del actor de amenazas ruso Midnight Blizzard. Microsoft observó la actividad desde principios de mayo de 2026 en varios países, mientras que ReliaQuest indicó que algunas operaciones también se dirigieron contra espacios compartidos, como centros de conferencias, con un posible enfoque en las cuentas de viajeros del sector empresarial.

Manipulación de redes y phishing mediante servicios de Microsoft

Storm-2945 utiliza sitios y servidores bajo su control para redirigir el tráfico DNS y HTTP procedente de redes que utilizan portales cautivos. El usuario puede recibir mensajes falsos que afirman ser una actualización del navegador o del sistema operativo, o una herramienta de diagnóstico de red, en un intento de inducirlo a descargar y ejecutar un archivo.

Microsoft también detectó dominios similares a servicios de Microsoft, utilizados en operaciones de phishing de tipo adversary-in-the-middle que explotan el flujo de autenticación mediante código de dispositivo de Microsoft Entra ID. En este escenario, el atacante convence al usuario de introducir en una página de inicio de sesión legítima de Microsoft un código generado por el atacante, lo que provoca la autenticación de la sesión del atacante en lugar de la del usuario. Microsoft comenzó a detectar el uso de este método el 16 de julio en algunas páginas de CaptiveCrunch.

Microsoft afirmó que Storm-2945 utiliza inteligencia artificial para respaldar una parte importante de las operaciones y también la vinculó con Midnight Blizzard basándose en similitudes técnicas y operativas, incluidas campañas anteriores de phishing mediante códigos de dispositivo y OAuth, la extracción de correo electrónico mediante Microsoft Graph y técnicas de ingeniería social.

Malware con amplias capacidades

Entre las herramientas detectadas se encuentra CornFlake, un troyano de acceso remoto escrito en Go y dirigido a Windows. El programa puede recopilar información del sistema, archivos, pulsaciones de teclas, credenciales y tokens de sesión, además de supervisar medios extraíbles y proporcionar una shell de control remoto, con capacidades de vigilancia de audio y vídeo.

ChocoShell es un ladrón de información basado en PowerShell que se ejecuta íntegramente en memoria y se centra en las cookies de sesión de los navegadores, las contraseñas guardadas, los tokens de inicio de sesión único de Microsoft 365 y las credenciales de redes Wi‑Fi. Microsoft también detectó un panel de control denominado FruitStone, utilizado para gestionar dispositivos infectados, crear cargas útiles y revisar los datos robados.

Recomendaciones para viajeros y organizaciones

Microsoft recomienda considerar no confiables las redes de hoteles, conferencias, aeropuertos y las redes de invitados, y priorizar los puntos de acceso móviles o las conexiones eSIM y privadas siempre que sea posible. También insta a los usuarios a no instalar actualizaciones, certificados ni herramientas de seguridad que aparezcan a través de portales cautivos o ventanas emergentes inesperadas, y a verificar las actualizaciones mediante mecanismos confiables del sistema operativo.

En el ámbito empresarial, las recomendaciones incluyen no reutilizar credenciales corporativas en páginas de inicio de sesión de redes de invitados, utilizar claves de acceso, autenticación multifactor y políticas de acceso condicional, y bloquear el flujo de código de dispositivo siempre que sea posible. Microsoft también proporciona orientación para la detección y la investigación mediante Microsoft Defender y Microsoft Sentinel, incluida la búsqueda de la creación de archivos después de pruebas de conectividad Wi‑Fi, la conexión con infraestructura asociada a Storm-2945 y la presencia del archivo CornFlake o de un servicio de Windows denominado Cloud Sync Service.

Fuente de la noticia
Microsoft Security Blog
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias