Tabla de contenidos
Microsoft Threat Intelligence ha destapado CaptiveCrunch, una campaña de ciberataques que manipula las redes wifi de hoteles, aeropuertos y salas de conferencias para infectar los dispositivos de viajeros corporativos. La operación se atribuye a Storm-2945, un subgrupo del colectivo ruso Midnight Blizzard (vinculado al servicio de inteligencia SVR), activo desde mayo de 2026 y con actividad escalada desde julio.
Desde el SOC de Infordisa, recordamos las buenas prácticas clave para protegerte de este tipo de ataques cuando te conectas fuera de la oficina.
Cómo funciona CaptiveCrunch
El ataque se apoya en el portal cautivo de las redes wifi públicas, esa pantalla que aparece al conectarte en un hotel o aeropuerto para aceptar condiciones o iniciar sesión. Los atacantes lo aprovechan de tres formas:
- Redirección de tráfico DNS/HTTP en la red del hotel o del espacio compartido.
- Técnica ClickFix: avisos falsos que simulan una actualización de Windows, del navegador o de una utilidad de diagnóstico, e inducen a la víctima a ejecutar el «arreglo» ella misma.
- Phishing de código de dispositivo: se engaña al usuario para que autentique, sin saberlo, una sesión abierta por el propio atacante.
Si la víctima cae en el engaño, se instalan tres herramientas maliciosas: CornFlake, un troyano de acceso remoto que se disfraza de «Cloud Sync Service» y permite robar credenciales, capturar pulsaciones de teclado y activar cámara o micrófono; ChocoShell, un script que se ejecuta en memoria para extraer cookies, contraseñas y tokens de inicio de sesión de Microsoft 365 evadiendo el antivirus; y FruitStone, el panel desde el que los atacantes gestionan los equipos comprometidos.
A quién afecta
Principalmente a viajeros corporativos: huéspedes de hoteles, asistentes a conferencias y personas conectadas desde aeropuertos u otros espacios compartidos. Microsoft ha confirmado equipos comprometidos en varios países.
Buenas prácticas de prevención
- Evita las redes wifi públicas siempre que puedas. Usa el hotspot de tu móvil o datos celulares en lugar del wifi del hotel, el aeropuerto o la sala de conferencias.
- No instales nada desde el portal cautivo. Ningún hotel o red pública legítima necesita que instales una actualización para darte acceso a internet. Si un portal de wifi te pide «actualizar» Windows, el navegador o cualquier programa, ciérralo y no lo hagas.
- Verifica siempre las actualizaciones por el canal oficial. Actualiza el sistema operativo y las aplicaciones desde sus propios menús de configuración, nunca desde un enlace o aviso emergente de una web.
- Desconfía de las solicitudes de código de dispositivo. Si al conectarte te piden introducir un código en una pantalla para «vincular» o «verificar» una sesión y no lo has iniciado tú, no lo hagas y avisa a IT.
- Usa autenticación multifactor sin contraseña. Las claves de acceso (passkeys) son más resistentes a este tipo de robo de credenciales que la contraseña tradicional.
- Comparte el mínimo dato posible al registrarte en el wifi del hotel. Evita usar tu correo corporativo o datos innecesarios en formularios de acceso a redes públicas.
Recomendaciones adicionales para empresas
- Implementar acceso condicional con evaluación de riesgo para los inicios de sesión desde ubicaciones o dispositivos inusuales.
- Bloquear los flujos de autenticación por código de dispositivo siempre que no sean estrictamente necesarios.
- Reforzar la protección de identidad con soluciones de Security Service Edge (SSE).
- Formar a los empleados que viajan habitualmente sobre la técnica ClickFix y los riesgos del wifi público.
Desde el SOC de Infordisa recomendamos incorporar estas buenas prácticas en la política de seguridad para empleados que viajan y reforzar la formación de usuarios, especialmente de cara a la temporada de viajes y eventos corporativos.
Fuente: Microsoft




