Piratas rusos convierten el wifi de hoteles en arma de espionaje contra viajeros de todo el mundo

Un grupo de ciberespionaje vinculado al servicio de inteligencia exterior de Rusia, el SVR, secuestra las redes wifi de hoteles y centros de conferencias para espiar a viajeros corporativos. Microsoft revela la operación, bautizada como CaptiveCrunch, y advierte que la campaña afecta a hospedajes y sedes de eventos en varios países desde principios de mayo de 2026. Los atacantes pertenecen a Storm-2945, un subgrupo de Midnight Blizzard, el mismo actor que Estados Unidos y Reino Unido atribuyen al Servicio de Inteligencia Exterior ruso. Este colectivo lleva años detrás del espionaje diplomático y gubernamental, y ahora amplía su radio de acción hacia empleados que viajan por trabajo y se conectan a redes públicas sin sospechar nada.

Piratas rusos convierten el wifi de hoteles en arma de espionaje contra viajeros de todo el mundo
ID 6191306 | Laptop Hotel © Dgilder | Dreamstime.com

Cómo funciona el ataque de los wifi de hoteles

Todo empieza en el «portal cautivo», esa pantalla de registro que aparece al conectarse al wifi de un hotel. Los atacantes toman el control de los equipos y sistemas de gestión que operan estas redes. Desde ahí, manipulan el tráfico DNS y HTTP del hospedaje para redirigir a los huéspedes hacia infraestructura bajo su control.

Microsoft aún investiga cómo los hackers logran el acceso inicial a estas redes. Sin embargo, detecta patrones similares en el equipamiento de varios hoteles afectados, lo que sugiere un punto de acceso compartido en lugar de compromisos aislados. Esto apunta a proveedores o sistemas de gestión comunes dentro del sector hotelero.

Una vez que controlan la red, los atacantes explotan una función técnica cotidiana: la verificación automática de conectividad que hacen los teléfonos y portátiles al unirse a una red nueva. Ese chequeo, invisible para el usuario, se convierte en la puerta de entrada. Los dispositivos reciben una falsa alerta de actualización de sistema operativo o navegador, y al aceptarla, descargan el malware.

Las herramientas del ataque

Los investigadores identifican dos programas maliciosos principales. El primero, CornFlake, es un troyano de acceso remoto para Windows escrito en Go. Simula una ventana de actualización convincente mientras se instala en segundo plano y se hace pasar por un servicio legítimo del sistema.

Una vez dentro, CornFlake registra pulsaciones de teclado, captura pantallas, activa el micrófono y la cámara, monitorea dispositivos USB y roba contraseñas y cookies de sesión guardadas en el navegador. También ofrece a los operadores una consola remota para ejecutar comandos directamente en el equipo infectado.

El segundo programa, ChocoShell, funciona enteramente en la memoria del sistema, sin dejar archivos en el disco. Su objetivo prioritario son las cookies de sesión, las contraseñas guardadas, los tokens de inicio de sesión único de Microsoft 365 y las credenciales wifi almacenadas. Para lograrlo, desactiva mecanismos de protección de Windows y busca privilegios de administrador mediante técnicas de evasión.

Parte de la campaña también usa una técnica conocida como phishing de código de dispositivo. Los atacantes generan una solicitud de autenticación legítima de Microsoft y convencen a la víctima de introducir un código en una página real de inicio de sesión. Sin saberlo, el usuario autentica la sesión del atacante en lugar de la propia, lo que da a los espías acceso directo a la cuenta corporativa de la víctima.

Un patrón que se repite

Esta no es la primera vez que Midnight Blizzard usa el phishing de código de dispositivo contra objetivos corporativos. El grupo ya recurre a esta táctica desde 2024, con campañas dirigidas específicamente a usuarios de Microsoft 365. Lo novedoso ahora es la integración de esta técnica dentro de una red comprometida a nivel físico, lo que hace que la solicitud de autenticación parezca todavía más legítima a ojos de la víctima.

Investigadores de la firma ReliaQuest ya habían detectado parte de esta actividad semanas antes, centrada en dominios que imitan los servicios de Microsoft. Esa investigación, sumada al análisis técnico de Microsoft, permite trazar una imagen más completa de una operación que combina compromiso de infraestructura física, ingeniería social y herramientas de malware personalizadas.

Microsoft también detecta el uso de inteligencia artificial por parte de los atacantes para automatizar buena parte de estas operaciones, tanto en la generación de código como en el desarrollo de las páginas de engaño que ven las víctimas.

Quién está en riesgo

El objetivo principal son los viajeros corporativos: ejecutivos, diplomáticos y empleados que se conectan a redes de hoteles, centros de conferencias y otras sedes con acceso wifi compartido. La campaña no se limita a un sector concreto ni a una región específica, sino que apunta a cualquier persona que viaje y dependa de redes públicas para trabajar.

El riesgo aumenta porque la víctima no necesita cometer ningún error evidente, como abrir un correo sospechoso o hacer clic en un enlace dudoso. Basta con conectarse a una red wifi que parece normal para quedar expuesto, ya que el ataque ocurre a nivel de la infraestructura de red, no del comportamiento individual del usuario.

Cómo reducir el riesgo

Los expertos en ciberseguridad recomiendan varias medidas prácticas para viajeros y empresas. Evitar el wifi público siempre que sea posible y optar por datos móviles, un punto de acceso personal o una conexión eSIM reduce buena parte del riesgo.

Cuando el wifi público es inevitable, conviene desconfiar de cualquier ventana emergente que solicite instalar actualizaciones, certificados o herramientas de red durante la conexión. Las actualizaciones legítimas de sistema operativo o navegador nunca llegan a través de un portal de registro de wifi.

Las empresas, por su parte, pueden reforzar sus políticas de autenticación multifactor, limitar el uso del flujo de código de dispositivo y aplicar políticas de acceso condicional que detecten inicios de sesión sospechosos desde ubicaciones inusuales. También conviene evitar reutilizar credenciales corporativas al registrarse en redes de invitados wifi de hoteles o eventos.

Etiquetado:

Deje un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

AltaDensidad.TV




Lamborghini Fenomeno Roadster: el descapotable híbrido de 1080 CV que lleva la exclusividad al extremo

Automobili Lamborghini presenta uno de los proyectos más radicales de su historia reciente. Se llama Lamborghini Fenomeno Roadster y llega como una edición ultralimitada de apenas 15 unidades, equipada con un sistema híbrido V12 capaz de entregar 1080 CV. La marca italiana asegura que se trata del modelo abierto más potente que ha fabricado hasta...

Paralives vende 250.000 copias en horas y amenaza el reinado de The Sims 4 pese a bugs y caos en Early Access

Durante años, millones de jugadores buscan una alternativa real a The Sims 4. Muchos proyectos prometen competir con la franquicia de Electronic Arts, pero pocos logran sobrevivir al hype. Ahora aparece Paralives, un simulador de vida independiente que entra en Early Access y genera una reacción explosiva en Steam. El juego alcanza 250.000 copias vendidas...

Samsung Galaxy XR llega al Reino Unido: la apuesta de Samsung por liderar la nueva era de la realidad extendida

Samsung amplía la disponibilidad de su visor Galaxy XR y lleva oficialmente el dispositivo al Reino Unido. El movimiento representa un paso importante en la estrategia de la compañía para consolidar el ecosistema Android XR y competir en un mercado donde la realidad extendida, la inteligencia artificial y la computación espacial comienzan a converger. La...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo