Microsoft atribuye a Midnight Blizzard ataques contra la Wi-Fi de hoteles para robar cuentas de Microsoft 365

Microsoft vincula la campaña CaptiveCrunch con Midnight Blizzard y Storm-2945. Los atacantes manipulan el DNS de redes Wi-Fi con portales cautivos para redirigir a phishing y distribuir CornFlake y ChocoShell.

Amenazas
Microsoft atribuye a Midnight Blizzard ataques contra la Wi-Fi de hoteles para robar cuentas de Microsoft 365

3 de agosto de 2026. Microsoft ha atribuido a Midnight Blizzard, también conocido como APT29, una campaña global contra redes Wi-Fi de hoteles y centros de conferencias. La operación, denominada CaptiveCrunch, manipula la configuración DNS de los dispositivos que gestionan portales cautivos para interceptar las conexiones de los usuarios y atacar sus cuentas de Microsoft 365.

La actividad había sido documentada previamente por la empresa de ciberseguridad ReliaQuest, que describió cómo el actor modificaba los ajustes DNS de redes Wi-Fi para redirigir a las víctimas hacia páginas fraudulentas. Microsoft relaciona ahora la operación con Storm-2945, un subgrupo de Midnight Blizzard, y sitúa el inicio de la campaña al menos en mayo, aunque señala que las operaciones de phishing mediante códigos de dispositivo y contra dispositivos comenzaron en febrero.

El acceso a las redes permite alterar el tráfico DNS y HTTP servido por los equipos de los portales cautivos. Microsoft y ReliaQuest no pudieron determinar el vector exacto del compromiso inicial, pero Microsoft observó indicios de intrusiones en infraestructura compartida, en lugar de ataques limitados a dispositivos individuales. Tras cambiar la configuración DNS, los atacantes pueden dirigir a los usuarios a páginas que imitan los portales de inicio de sesión de Microsoft 365 o a sitios de phishing de códigos de dispositivo que abusan de los flujos de autenticación de Microsoft Entra ID. Esta actividad fue observada por Microsoft desde julio.

La campaña también emplea páginas falsas de actualización del navegador o del sistema operativo. Estas páginas utilizan avisos ClickFix para inducir al usuario a realizar acciones de verificación que terminan descargando malware en Windows. Microsoft encontró además indicios, en algunas páginas de ClickFix, de que el actor intenta comprometer dispositivos Android mediante la entrega de un archivo APK.

Microsoft identificó dos familias de malware personalizadas: CornFlake y ChocoShell. CornFlake es un troyano de acceso remoto desarrollado en Go, con funciones de shell remoto, registro de pulsaciones, monitorización del portapapeles, capturas de pantalla, vigilancia mediante micrófono y cámara web, robo de credenciales y cookies del navegador, extracción de tokens de sesión de Microsoft 365, exfiltración de archivos, monitorización de dispositivos USB y reconocimiento del sistema.

Al ejecutarse, CornFlake muestra una ventana de progreso falsa para distraer al usuario y copia el binario en %AppData% para mantener la persistencia. La ventana puede simular una actualización de Windows, un análisis de virus de Defender, una herramienta de optimización del disco, un diagnóstico de red, una actualización del navegador o un instalador de visor de documentos. El malware se presenta como “Cloud Sync Service” y puede establecer persistencia mediante servicios de Windows, claves de ejecución del registro, tareas programadas y una rutina de vigilancia que restaura los mecanismos disponibles si son eliminados.

ChocoShell es un ladrón de credenciales basado en PowerShell que se ejecuta en memoria. Su objetivo incluye cookies y contraseñas guardadas en navegadores, tokens de Microsoft 365 y Azure AD, además de credenciales de redes Wi-Fi. Microsoft también descubrió un panel de gestión web sin protección, denominado FruitStone, utilizado para administrar los sistemas infectados, consultar archivos, ejecutar comandos de PowerShell y capturar pantallas y pulsaciones de teclado. Por los comentarios extensos presentes en el código, los investigadores consideran probable que se emplearan herramientas de inteligencia artificial en el desarrollo de ambos programas maliciosos.

Microsoft recomienda tratar las redes Wi-Fi de hoteles y centros de conferencias como no confiables y utilizar conexiones móviles privadas o conexiones administradas cuando sea posible. También aconseja no instalar actualizaciones ni herramientas ofrecidas a través de portales cautivos, adoptar autenticación resistente al phishing mediante MFA y passkeys, desactivar la autenticación de códigos de dispositivo de Microsoft Entra cuando no sea necesaria y evitar el uso de credenciales corporativas para registrarse en redes Wi-Fi de invitados.

Fuente: BleepingComputer.