Microsoft ha destapado una sofisticada campaña de ciberespionaje que convierte las redes WiFi de hoteles, centros de congresos y otros espacios públicos en una puerta de entrada para robar credenciales corporativas e infectar dispositivos con malware. La operación, bautizada como CaptiveCrunch, ha sido atribuida al grupo Storm-2945, un subgrupo del conocido actor ruso Midnight Blizzard, vinculado por Estados Unidos y Reino Unido al Servicio de Inteligencia Exterior de Rusia (SVR).

Según Microsoft Threat Intelligence, la actividad se mantiene activa desde mayo de 2026 y afecta a redes gestionadas mediante portales cautivos, es decir, aquellas que obligan al usuario a autenticarse o aceptar unas condiciones antes de acceder a Internet. Los investigadores creen que el objetivo principal son viajeros de empresas, administraciones públicas y organizaciones estratégicas que utilizan estas conexiones durante desplazamientos profesionales.

Un ataque que comienza antes incluso de navegar

La campaña aprovecha el momento en el que un usuario se conecta a una red WiFi pública.

Ad

Los atacantes manipulan el tráfico DNS y HTTP para redirigir la navegación hacia infraestructura bajo su control. Desde allí muestran falsas páginas de actualización del navegador, del sistema operativo o de herramientas de diagnóstico de Windows con el objetivo de convencer al usuario para que descargue e instale malware.

Microsoft explica que los delincuentes utilizan técnicas ClickFix, una modalidad de ingeniería social que proporciona instrucciones muy detalladas para que sea la propia víctima quien ejecute comandos en Windows Terminal o instale supuestas actualizaciones necesarias para recuperar la conexión.

En algunos casos también se han detectado páginas que ofrecen falsas aplicaciones para dispositivos Android.

Malware diseñado para espiar al usuario

Una vez comprometido el equipo, los atacantes despliegan diferentes herramientas desarrolladas específicamente para esta campaña.

La principal es CornFlake, un troyano de acceso remoto (RAT) programado en Go que permite controlar completamente el dispositivo infectado. El malware puede registrar pulsaciones de teclado, capturar el contenido del portapapeles, realizar capturas de pantalla, grabar audio mediante el micrófono, acceder a la cámara web, ejecutar comandos de forma remota y robar documentos, cookies, contraseñas y tokens de sesión almacenados en los navegadores.

Como complemento aparece ChocoShell, una herramienta desarrollada en PowerShell que se ejecuta directamente en memoria para extraer información especialmente valiosa. Entre sus capacidades figura el robo de contraseñas guardadas en Chrome, Edge, Brave o Firefox, credenciales WiFi, cookies de sesión y tokens de autenticación de Microsoft 365 y Microsoft Entra ID, lo que permitiría a los atacantes acceder a servicios corporativos sin necesidad de conocer la contraseña del usuario.

El objetivo: las cuentas corporativas

Microsoft señala que parte de la campaña utiliza además técnicas de phishing mediante códigos de dispositivo, una modalidad que ya había sido empleada anteriormente por Midnight Blizzard.

En este caso, los usuarios son redirigidos a una página legítima de autenticación de Microsoft donde introducen un código facilitado por los atacantes. Aunque el inicio de sesión parece completamente normal, en realidad están autorizando la sesión del ciberdelincuente, que obtiene acceso a los recursos corporativos de Microsoft 365.

Los investigadores creen que integrar esta técnica dentro de las redes WiFi de hoteles incrementa considerablemente su eficacia, ya que los usuarios interpretan la autenticación como parte del proceso habitual para acceder a Internet.

Uno de los aspectos más llamativos del informe es que Microsoft asegura haber observado el uso de inteligencia artificial durante buena parte de las operaciones realizadas por Storm-2945.

La compañía considera que la IA habría servido para agilizar el desarrollo del malware, generar código y mejorar algunos componentes utilizados durante la campaña, acelerando la evolución de las herramientas empleadas por el grupo.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre