AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

## Ataques mediante actualizaciones falsas de navegador en redes Wi-Fi de hoteles distribuyen el RAT CornFlake

### Introducción

Un reciente informe publicado por el equipo de inteligencia de amenazas de Microsoft ha puesto de manifiesto una sofisticada campaña de distribución de malware dirigida a usuarios que se conectan a redes Wi-Fi de hoteles. Los atacantes, identificados como Storm-2945, han desplegado un esquema que utiliza actualizaciones falsas de navegador para instalar el troyano de acceso remoto (RAT) CornFlake, capaz de capturar imágenes de la webcam, grabar audio del micrófono y registrar pulsaciones de teclado. Este incidente, rastreado bajo el nombre de operación CaptiveCrunch, pone de relieve la evolución de las amenazas dirigidas a entornos de movilidad y redes públicas, y se vincula a uno de los grupos más activos y persistentes del panorama: Midnight Blizzard (también conocido como APT29 o Cozy Bear).

### Contexto del Incidente

La campaña CaptiveCrunch ha sido detectada en varias redes Wi-Fi de hoteles europeos y norteamericanos, donde los atacantes han conseguido secuestrar portales cautivos de acceso mediante técnicas de envenenamiento ARP y man-in-the-middle (MitM). Aprovechando la confianza que los usuarios depositan en estas redes para acceder a Internet, los operadores maliciosos presentan falsas ventanas emergentes de actualización de navegador, principalmente de Google Chrome y Mozilla Firefox. Cuando la víctima acepta la supuesta actualización, se descarga e instala el RAT CornFlake sin levantar sospechas inmediatas.

La atribución a Storm-2945, subgrupo operativo de Midnight Blizzard, implica un nivel avanzado de capacidades, recursos e infraestructura, característico de amenazas persistentes avanzadas (APT) con motivaciones estatales. Microsoft ha identificado patrones operativos, infraestructura de mando y control (C2) y TTPs (técnicas, tácticas y procedimientos) consistentes con campañas previas atribuidas a este actor.

### Detalles Técnicos

El vector de ataque inicial se basa en la manipulación del portal cautivo de la red Wi-Fi, interceptando las peticiones HTTP y HTTPS mediante técnicas MitM. Los atacantes insertan código JavaScript que fuerza la aparición de un diálogo de actualización sospechosamente legítimo. La supuesta actualización redirige a la descarga de un ejecutable malicioso firmado digitalmente, lo que dificulta su detección por parte de soluciones de EDR tradicionales.

El malware CornFlake, no catalogado previamente en bases de datos públicas, comparte funcionalidades con otros RATs avanzados, como:

– **Captura de imágenes de webcam y audio de micrófono**
– **Registro de pulsaciones de teclado (keylogging)**
– **Exfiltración cifrada de información sensible**
– **Persistencia mediante claves de registro y tareas programadas**
– **Comunicación con infraestructura C2 a través de DNS tunneling y HTTPS**

La muestra analizada no cuenta actualmente con identificación CVE, aunque explota debilidades en la segmentación de redes Wi-Fi y en la validación de certificados SSL/TLS por parte de navegadores desactualizados o mal configurados. El uso de frameworks conocidos como Metasploit y Cobalt Strike ha sido detectado en fases de post-explotación y movimiento lateral.

Indicadores de Compromiso (IoCs) relevados incluyen hashes SHA256 de los binarios, dominios de C2 como “chrome-update[.]xyz” y “firefox-patch[.]info”, y direcciones IP vinculadas a servidores en Rusia y Europa Oriental.

### Impacto y Riesgos

El uso de RATs como CornFlake en entornos hoteleros representa un riesgo crítico, especialmente para viajeros de negocios, empleados de multinacionales y personal diplomático. Se estima que más del 30% de los hoteles analizados presentan vulnerabilidades en sus portales cautivos, y al menos un 5% ha sido objeto de ataques activos en los últimos seis meses.

El compromiso de dispositivos personales y corporativos puede derivar en robo de credenciales, espionaje industrial y filtración de información confidencial, con posibles violaciones de la GDPR y la directiva NIS2. Ataques exitosos pueden acarrear multas superiores a 20 millones de euros o el 4% de la facturación anual global.

### Medidas de Mitigación y Recomendaciones

– **Evitar la instalación de actualizaciones fuera de los canales oficiales de los navegadores.**
– **Reforzar la seguridad de portales cautivos con autenticación robusta, certificados válidos y segmentación de red.**
– **Habilitar y mantener actualizadas soluciones EDR/XDR con capacidad de análisis de comportamiento.**
– **Aplicar políticas de Zero Trust y restringir el uso de redes Wi-Fi públicas para dispositivos corporativos.**
– **Educar a los usuarios sobre los riesgos de aceptar actualizaciones no verificadas.**
– **Monitorizar activamente indicadores de compromiso y tráfico sospechoso hacia dominios de C2.**

### Opinión de Expertos

Analistas de amenazas de Mandiant y Kaspersky coinciden en que el uso de RATs personalizados y la manipulación de redes públicas son tácticas en auge entre grupos APT. “El impacto de CornFlake reside en su capacidad de persistencia y en la ingeniería social altamente convincente. Las redes Wi-Fi de hoteles siguen siendo un vector subestimado, pero extremadamente efectivo para ataques dirigidos”, señala un investigador de Microsoft Threat Intelligence.

### Implicaciones para Empresas y Usuarios

Las organizaciones deben actualizar sus políticas de seguridad para viajeros, restringiendo el uso de redes públicas y promoviendo el uso de VPN corporativas. Los departamentos de IT deben considerar la segmentación de dispositivos BYOD y la aplicación de controles de acceso adaptativos. Para los profesionales, el uso de autenticación multifactor y la verificación de integridad de dispositivos tras viajes se vuelven imprescindibles.

### Conclusiones

La campaña CaptiveCrunch, atribuida a Storm-2945/Midnight Blizzard, demuestra la sofisticación de los ataques dirigidos a usuarios en tránsito y la urgencia de reforzar las medidas de seguridad en redes Wi-Fi públicas. El RAT CornFlake supone un serio riesgo para la privacidad y la integridad de la información corporativa, subrayando la necesidad de una vigilancia continua y una cultura de ciberseguridad proactiva.

(Fuente: feeds.feedburner.com)