Ciberespionaje
El Wi-Fi de los hoteles es la nueva puerta de entrada del espionaje del SVR
Microsoft vincula la campaña CaptiveCrunch con Storm-2945, un subclúster de Midnight Blizzard afiliado al SVR que comprometió portales Wi-Fi de hoteles en todo el mundo para distribuir malware y robar credenciales corporativas mediante páginas de inicio de sesión falsas y avisos de actualización.
Emmanuel Fabrice Omgbwa Yasse Asistido por IA
2026-07-30 · Última actualización: 2026-08-02 · 5 min de lectura

Todo viajero de negocios conoce el ritual: conectarse a la red del hotel, aceptar los términos y ponerse en línea. Microsoft Threat Intelligence afirma que un grupo vinculado al Servicio de Inteligencia Exterior de Rusia ha pasado meses convirtiendo ese ritual en una superficie de ataque.
Desde principios de mayo de 2026, el grupo, rastreado como Storm-2945 y evaluado como un subclúster del actor Midnight Blizzard vinculado al SVR, ha estado manipulando el tráfico DNS y HTTP en redes de portal cautivo de establecimientos hosteleros de varios países. Microsoft denomina la operación CaptiveCrunch. ReliaQuest, que informó sobre parte de la actividad el 23 de julio, la ha observado en hoteles, centros de conferencias y espacios compartidos, y evalúa que el objetivo es acceder a las cuentas de los viajeros corporativos.
El Wi-Fi de los hoteles como puerta de entrada del espionaje
La campaña se desarrolla en dos fases. Desde febrero de 2026, Storm-2945 ha llevado a cabo operaciones de phishing de código de dispositivo y código OAuth potenciadas por IA que derivaron en el registro de dispositivos en Entra y la recopilación de datos de Microsoft 365. Desde principios de mayo, el operador ha estado comprometiendo las propias redes de portal cautivo, redirigiendo el tráfico de los usuarios a través de infraestructura controlada por el actor.
La investigación de Microsoft sobre cómo se vulneraron inicialmente las redes de portal está en curso, pero las similitudes en los equipos y los sistemas de gestión entre las redes afectadas sugieren un acceso a servicios compartidos en el ecosistema de portales cautivos, más que intrusiones aisladas establecimiento por establecimiento.
Del portal al payload: la cadena de ataque
La trampa se ceba donde la confianza es mayor. Cuando un dispositivo se une a una red de portal cautivo, el navegador ejecuta comprobaciones automáticas de conectividad contra puntos finales conocidos. Storm-2945 responde a esas comprobaciones con malware disfrazado de actualizaciones del navegador o del sistema operativo, entregado a través de páginas de aterrizaje ClickFix que presionan al usuario para que descargue y ejecute el archivo. Microsoft también ha visto indicios de que el grupo podría atacar dispositivos Android, con páginas de aterrizaje que instruyen a los usuarios a instalar un APK.
Una parte de la campaña abusa del flujo de código de dispositivo en Microsoft Entra ID. Desde el 16 de julio, algunas páginas de aterrizaje han indicado a los usuarios que introduzcan un código de dispositivo en una página legítima de inicio de sesión de Microsoft: la víctima autentica la sesión del atacante en lugar de la suya propia. Tal como informó ReliaQuest, las páginas de aterrizaje recurren a dominios doppelganger como ms365-live[.]com que imitan los servicios en línea de Microsoft. La técnica de phishing no es nueva, pero su ubicación sí lo es: un viajero dentro del portal de un hotel es más propenso a tratar un aviso de autenticación como algo rutinario.
CornFlake y ChocoShell: el malware detrás de la campaña
Dos herramientas hacen la mayor parte del trabajo. CornFlake es un troyano de acceso remoto de Windows con todas las funciones, escrito en Go, y el implante persistente principal de la campaña. En su primera ejecución muestra una ventana de progreso falsa, configurable en tiempo de compilación para parecerse a una actualización de Windows, un análisis de seguridad o un instalador de DirectX, mientras se copia a %APPDATA%\svchost32\svchost32.exe y registra un servicio de Windows llamado svchost32 con el nombre para mostrar "Cloud Sync Service". La persistencia se estructura en capas: registro de servicios, claves Run del Registro, tareas programadas y un watchdog que restaura cualquier mecanismo que los defensores eliminen.
Una vez instalado, CornFlake es un kit de vigilancia completo: registro de teclas, captura del portapapeles, capturas de pantalla, grabación de audio y webcam, robo de credenciales del navegador mediante un módulo derivado de ChromeKatz que evade el cifrado App-Bound de Chrome, exfiltración de archivos, monitorización de USB y un shell remoto. Su comando y control utiliza intercambio de claves efímeras ECDH P-256, por lo que cada sesión lleva una clave única y el tráfico capturado no puede descifrarse sin ella.
ChocoShell es el ladrón de información PowerShell en memoria. Desactiva AMSI mediante reflexión de .NET, comprueba si hay sandboxes y eleva privilegios mediante tres técnicas silenciosas de evasión de UAC antes de recurrir a un aviso visible. Desde una posición elevada bloquea las actualizaciones de firmas de Defender y recoge cookies del navegador, tokens SSO de Microsoft 365, tokens de Web Account Manager y credenciales Wi-Fi.
Un detalle destaca. Microsoft señala que ChocoShell fue escrito con comentarios de desarrollador completos que explican la intención detrás de cada decisión de código, incluidas referencias a las firmas de detección de Microsoft. El estilo de codificación consistente sugiere generación de código asistida por IA, y Microsoft observó que Storm-2945 utiliza IA en una parte significativa de sus operaciones. Microsoft agradeció a Anthropic y OpenAI su colaboración.
| Herramienta | Función | Capacidades destacadas |
|---|---|---|
| CornFlake | RAT persistente de Windows (Go) | Registro de teclas, vigilancia de audio/vídeo, robo de cookies, shell remoto, C2 cifrado |
| ChocoShell | Ladrón de información PowerShell en memoria | EvasIón de AMSI y UAC, robo de tokens SSO, bloqueo de firmas de Defender |
| FruitStone | Panel C2 basado en web | Panel de agentes, generador de campañas, relés proxy, perfiles de beacon |
Storm-2945: una evolución, no una anomalía
Microsoft evalúa que Storm-2945 es un subclúster operativo de Midnight Blizzard basándose en solapamientos con Storm-2372, el subclúster rastreado durante 2025 por phishing de código de dispositivo y código OAuth, exfiltración de correo electrónico basada en Graph e ingeniería social a través de aplicaciones de mensajería comerciales. Los gobiernos de EE. UU. y Reino Unido atribuyen Midnight Blizzard al SVR, y sus objetivos principales son gobiernos, entidades diplomáticas, ONG y proveedores de TI, principalmente en EE. UU. y Europa.
El phishing de código de dispositivo por parte de Midnight Blizzard está documentado desde agosto de 2024. Lo que cambió en CaptiveCrunch es el método de entrega: el portal cautivo otorga al operador una posición genuina de intermediario, y la manipulación del tráfico hace que los avisos falsos de actualización e inicio de sesión parezcan nativos del entorno.
La guía de Microsoft para las empresas es contundente. Trate las redes de hoteles, conferencias y aeropuertos como no confiables, prefiera los hotspots móviles y las conexiones eSIM, use claves de acceso (passkeys) y autenticación multifactor, bloquee el flujo de código de dispositivo cuando sea posible y nunca reutilice credenciales corporativas en las páginas de registro de los establecimientos.
- Fuente : Hotel Wi-Fi is the SVR's new espionage front door — 2026-07-31
Lo esencial de la tecnología en 3 minutos cada mañana
Un correo, cada día laborable, con lo que realmente importa en IA y tecnología.