El wifi de hoteles secuestrado entrega malware de vigilancia con actualizaciones falsas

Microsoft documentó la campaña CaptiveCrunch, atribuida a un subgrupo de Midnight Blizzard. El troyano CornFlake captura webcam, micrófono y pulsaciones de teclado tras una actualización de navegador falsa.

Microsoft documentó una campaña de espionaje que entrega actualizaciones falsas de navegador a través de redes wifi de hoteles previamente comprometidas, con un troyano de acceso remoto llamado CornFlake como carga útil final.

Cómo funciona la operación

La campaña se rastrea internamente como CaptiveCrunch y se atribuye a Storm-2945, un subgrupo operativo de Midnight Blizzard —conocido también como APT29 o Cozy Bear— que Estados Unidos y el Reino Unido vinculan al servicio de inteligencia exterior ruso, el SVR.

El mecanismo técnico se apoya en una particularidad de la arquitectura de red hotelera. En los entornos investigados por ReliaQuest, la pasarela del portal cautivo cumplía además la función de resolutor DNS de la red. Esa doble función permitió a los atacantes falsificar respuestas DNS y redirigir la comprobación automática de conectividad del sistema operativo hacia una página que ofrece una actualización de navegador falsa.

Algunas páginas de la campaña emplean instrucciones del tipo ClickFix, que piden a la víctima abrir una terminal y ejecutar un comando presentado como paso de verificación. CornFlake, una vez instalado, captura imágenes de webcam, audio de micrófono y pulsaciones de teclado.

Lectura Tabuga Intelligence

El objetivo de esta campaña define su perfil de riesgo. Un actor de inteligencia estatal que despliega infraestructura en redes hoteleras busca ejecutivos, funcionarios y delegados en tránsito: personas cuyo dispositivo contiene material de negociación, posiciones institucionales y credenciales corporativas, y que se conectan desde una red que no controlan.

La regla operativa que se desprende es directa. El túnel VPN corporativo debe establecerse antes de cualquier tráfico en una red que no sea la propia, y ninguna actualización de software se instala desde una red pública. Un navegador que solicita actualizarse en el momento exacto en que el usuario se conecta al wifi de un hotel es una señal suficiente para cerrar el portátil.

El detalle del DNS merece atención de los equipos de TI. El diseño donde el portal cautivo resuelve nombres para toda la red es común en hotelería y en centros de convenciones, y convierte a un solo equipo comprometido en un punto de control sobre el tráfico de todos los huéspedes. Las organizaciones que patrocinan eventos o alojan delegaciones en la región deberían exigir al proveedor de conectividad una separación entre la función de portal y la función de resolución DNS.

Para las empresas dominicanas con ejecutivos que viajan a ferias, cumbres y rondas de negocio, el costo de mitigación es de política, no de presupuesto: hotspot celular propio en lugar de wifi de hotel, VPN obligatoria por política de dispositivo, y actualizaciones gestionadas centralmente desde el MDM corporativo.

Fuente: The Hacker News — Hijacked Hotel Wi-Fi Pushes Fake Updates to Deliver Surveillance Malware (1 de agosto de 2026)