Piratas rusos convierten el wifi de hoteles en arma de espionaje contra viajeros de todo el mundo

Un grupo de ciberespionaje vinculado al servicio de inteligencia exterior de Rusia, el SVR, secuestra las redes wifi de hoteles y centros de conferencias para espiar a viajeros corporativos. Microsoft revela la operación, bautizada como CaptiveCrunch, y advierte que la campaña afecta a hospedajes y sedes de eventos en varios países desde principios de mayo de 2026. Los atacantes pertenecen a Storm-2945, un subgrupo de Midnight Blizzard, el mismo actor que Estados Unidos y Reino Unido atribuyen al Servicio de Inteligencia Exterior ruso. Este colectivo lleva años detrás del espionaje diplomático y gubernamental, y ahora amplía su radio de acción hacia empleados que viajan por trabajo y se conectan a redes públicas sin sospechar nada.

Piratas rusos convierten el wifi de hoteles en arma de espionaje contra viajeros de todo el mundo
ID 6191306 | Laptop Hotel © Dgilder | Dreamstime.com

Cómo funciona el ataque de los wifi de hoteles

Todo empieza en el «portal cautivo», esa pantalla de registro que aparece al conectarse al wifi de un hotel. Los atacantes toman el control de los equipos y sistemas de gestión que operan estas redes. Desde ahí, manipulan el tráfico DNS y HTTP del hospedaje para redirigir a los huéspedes hacia infraestructura bajo su control.

Microsoft aún investiga cómo los hackers logran el acceso inicial a estas redes. Sin embargo, detecta patrones similares en el equipamiento de varios hoteles afectados, lo que sugiere un punto de acceso compartido en lugar de compromisos aislados. Esto apunta a proveedores o sistemas de gestión comunes dentro del sector hotelero.

Una vez que controlan la red, los atacantes explotan una función técnica cotidiana: la verificación automática de conectividad que hacen los teléfonos y portátiles al unirse a una red nueva. Ese chequeo, invisible para el usuario, se convierte en la puerta de entrada. Los dispositivos reciben una falsa alerta de actualización de sistema operativo o navegador, y al aceptarla, descargan el malware.

Las herramientas del ataque

Los investigadores identifican dos programas maliciosos principales. El primero, CornFlake, es un troyano de acceso remoto para Windows escrito en Go. Simula una ventana de actualización convincente mientras se instala en segundo plano y se hace pasar por un servicio legítimo del sistema.

Una vez dentro, CornFlake registra pulsaciones de teclado, captura pantallas, activa el micrófono y la cámara, monitorea dispositivos USB y roba contraseñas y cookies de sesión guardadas en el navegador. También ofrece a los operadores una consola remota para ejecutar comandos directamente en el equipo infectado.

El segundo programa, ChocoShell, funciona enteramente en la memoria del sistema, sin dejar archivos en el disco. Su objetivo prioritario son las cookies de sesión, las contraseñas guardadas, los tokens de inicio de sesión único de Microsoft 365 y las credenciales wifi almacenadas. Para lograrlo, desactiva mecanismos de protección de Windows y busca privilegios de administrador mediante técnicas de evasión.

Parte de la campaña también usa una técnica conocida como phishing de código de dispositivo. Los atacantes generan una solicitud de autenticación legítima de Microsoft y convencen a la víctima de introducir un código en una página real de inicio de sesión. Sin saberlo, el usuario autentica la sesión del atacante en lugar de la propia, lo que da a los espías acceso directo a la cuenta corporativa de la víctima.

Un patrón que se repite

Esta no es la primera vez que Midnight Blizzard usa el phishing de código de dispositivo contra objetivos corporativos. El grupo ya recurre a esta táctica desde 2024, con campañas dirigidas específicamente a usuarios de Microsoft 365. Lo novedoso ahora es la integración de esta técnica dentro de una red comprometida a nivel físico, lo que hace que la solicitud de autenticación parezca todavía más legítima a ojos de la víctima.

Investigadores de la firma ReliaQuest ya habían detectado parte de esta actividad semanas antes, centrada en dominios que imitan los servicios de Microsoft. Esa investigación, sumada al análisis técnico de Microsoft, permite trazar una imagen más completa de una operación que combina compromiso de infraestructura física, ingeniería social y herramientas de malware personalizadas.

Microsoft también detecta el uso de inteligencia artificial por parte de los atacantes para automatizar buena parte de estas operaciones, tanto en la generación de código como en el desarrollo de las páginas de engaño que ven las víctimas.

Quién está en riesgo

El objetivo principal son los viajeros corporativos: ejecutivos, diplomáticos y empleados que se conectan a redes de hoteles, centros de conferencias y otras sedes con acceso wifi compartido. La campaña no se limita a un sector concreto ni a una región específica, sino que apunta a cualquier persona que viaje y dependa de redes públicas para trabajar.

El riesgo aumenta porque la víctima no necesita cometer ningún error evidente, como abrir un correo sospechoso o hacer clic en un enlace dudoso. Basta con conectarse a una red wifi que parece normal para quedar expuesto, ya que el ataque ocurre a nivel de la infraestructura de red, no del comportamiento individual del usuario.

Cómo reducir el riesgo

Los expertos en ciberseguridad recomiendan varias medidas prácticas para viajeros y empresas. Evitar el wifi público siempre que sea posible y optar por datos móviles, un punto de acceso personal o una conexión eSIM reduce buena parte del riesgo.

Cuando el wifi público es inevitable, conviene desconfiar de cualquier ventana emergente que solicite instalar actualizaciones, certificados o herramientas de red durante la conexión. Las actualizaciones legítimas de sistema operativo o navegador nunca llegan a través de un portal de registro de wifi.

Las empresas, por su parte, pueden reforzar sus políticas de autenticación multifactor, limitar el uso del flujo de código de dispositivo y aplicar políticas de acceso condicional que detecten inicios de sesión sospechosos desde ubicaciones inusuales. También conviene evitar reutilizar credenciales corporativas al registrarse en redes de invitados wifi de hoteles o eventos.

Etiquetado:

Deje un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

AltaDensidad.TV




Los terremotos en Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira

Los recientes terremotos que afectan a Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. En este contexto, Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira, una tecnología que permite restablecer con mayor rapidez el servicio móvil...

Ferrari recupera el cambio manual en un V12: así es el nuevo 12Cilindri Manuale de 830 caballos

En una industria donde las transmisiones automáticas dominan los deportivos de alto rendimiento y la electrificación avanza con rapidez, la firma de Maranello sorprende con un anuncio que parecía improbable. Ferrari revive el cambio manual en un modelo equipado con un imponente motor V12 atmosférico, una combinación que durante años muchos aficionados consideraron parte del...

VigIA: la app mexicana que usa inteligencia artificial para detectar riesgos de abuso sexual infantil

México enfrenta una de las crisis más graves y menos denunciadas de violencia contra menores en América Latina. El abuso sexual infantil permanece oculto en miles de hogares, escuelas y entornos cercanos. Las cifras oficiales muestran un problema masivo, mientras organizaciones civiles alertan sobre la enorme cantidad de casos que nunca llegan ante las autoridades....

Samsung Flex Titanium: la tecnología que promete acabar con el pliegue en las pantallas plegables

Samsung presenta oficialmente su nueva tecnología de pantalla llamada Flex Titanium. El anuncio llega el 15 de julio de 2026, una semana antes del evento Galaxy Unpacked. Ese evento tiene lugar el 22 de julio y ahí debutan los nuevos plegables de la marca. Flex Titanium busca resolver los dos problemas históricos de los teléfonos...

Venezuela Tech Week y Congreso Internacional de Emprendedores ponen a Caracas en el radar de inversionistas globales

Caracas busca reposicionarse en el mapa tecnológico regional. Esa es una de las principales conclusiones que deja la primera edición de la Venezuela Tech Week, realizada junto al II Congreso Internacional de Emprendedores. Durante cuatro días, la capital venezolana reunió a empresarios, inversionistas y representantes del ecosistema startup en un evento que buscó abrir nuevas...

El ransomware sigue ganando terreno en 2026. Los ataques contra empresas aumentan, los grupos criminales se profesionalizan y América Latina permanece en el radar de las bandas que buscan organizaciones con alta dependencia digital y capacidad de pago. Durante el primer semestre de 2026 se registran 4.699 ataques de ransomware confirmados a escala global. La...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo