La página de acceso al Wi-Fi del vestíbulo de un hotel es la pantalla más inofensiva que ve un viajero en todo el día. Microsoft acaba de publicar qué ocurre cuando esa página pertenece a la inteligencia rusa: la campaña CaptiveCrunch funciona desde principios de mayo de 2026 y usa los portales cautivos de hoteles y centros de congresos para desviar a los huéspedes por infraestructura de los atacantes y colar malware disfrazado de una simple actualización del navegador.
Quién está detrás
Microsoft Threat Intelligence atribuye la operación a Storm-2945, un nuevo subgrupo de Midnight Blizzard, conocido también como APT29 o Cozy Bear, que Estados Unidos y Reino Unido vinculan al servicio de inteligencia exterior ruso, el SVR. Los objetivos son viajeros de negocios: redes del sector hotelero en varios países, elegidas por una razón simple, ahí se conectan los portátiles que interesan.
Cómo funciona el ataque
La cadena es corta y no necesita ninguna vulnerabilidad en tu equipo:
- El portal es el intermediario. Con la red del hotel comprometida, el portal cautivo manipula el tráfico DNS y HTTP y hace pasar al huésped por infraestructura de los atacantes.
- El cebo es una actualización. En lugar de la habitual página de "ya estás conectado", el huésped recibe una invitación convincente a instalar una actualización del navegador o del sistema, al estilo ClickFix, donde es el propio usuario quien ejecuta un comando o un script.
- Después llegan dos cargas. CornFlake es un troyano de acceso remoto para Windows escrito en Go: registro de teclado y portapapeles, capturas de pantalla, audio y vídeo, robo de credenciales del navegador y consola remota. ChocoShell es un ladrón en PowerShell que se ejecuta en memoria: cookies, contraseñas guardadas, tokens de inicio de sesión único de Microsoft 365 y claves de Wi-Fi.
Los tokens de Microsoft 365 son el objetivo real. Con un token de sesión válido no hace falta la contraseña y el segundo factor no se activa: el atacante simplemente continúa tu sesión desde su máquina.
Por qué fallan aquí los consejos de siempre
"Mira el candado" no sirve: la página de phishing se entrega por HTTPS con su propio certificado válido. "No descargues de sitios raros" tampoco: el aviso de actualización aparece justo en la página que esperabas ver. El atacante controla el primer salto de la red, el único punto que tu portátil no puede verificar.
Qué recomienda Microsoft
- Usar conexión propia en lugar del Wi-Fi público siempre que se pueda: compartir datos del móvil o un router de viaje gestionado por la empresa.
- No instalar nunca actualizaciones ofrecidas por un portal cautivo ni pegar los comandos que sugiera.
- Pasar al inicio de sesión sin contraseña y a un segundo factor resistente al phishing, y bloquear el device code flow cuando la organización pueda.
Dónde ayuda de verdad una VPN y dónde no
Un túnel levantado antes de abrir el navegador le quita la palanca al atacante: las consultas DNS se resuelven dentro del túnel y el portal deja de decidir a dónde llega tu tráfico. Ese es exactamente el fallo en el que se apoya la campaña, y es el que cierra un canal cifrado.
El orden importa más que la marca. El portal cautivo hay que pasarlo primero, y en esa ventana ocurre la manipulación: lo seguro es conectarse, no aceptar nada, levantar el túnel y solo entonces trabajar. Y a posteriori ningún túnel salva: si ejecutaste la "actualización", el malware ya está en el equipo y cifrar el tráfico no cambia nada.