Ataques a Wi-Fi de hoteles utilizan malware personalizado para vulnerar cuentas de Microsoft 365

Atribución de la campaña

Microsoft ha atribuido la campaña mundial CaptiveCrunch al actor ruso Midnight Blizzard, también conocido como APT29. Esta actividad fue revelada inicialmente por ReliaQuest, que detallaba la modificación de configuraciones DNS en dispositivos Wi-Fi para robar cuentas de Microsoft 365. Microsoft identificó al subgrupo Storm-2945 como responsable y nombró las familias de malware CornFlake y ChocoShell, con capacidades de acceso persistente, robo de credenciales, vigilancia y exfiltración de datos.

La campaña ha estado activa al menos desde principios de mayo de 2025, con operaciones de phishing de dispositivos y códigos OAuth desde febrero. Microsoft cree que la campaña aprovecha la infraestructura de portales cautivos para interceptar conexiones de usuarios.

Cadena de ataque

Los atacantes manipulan el tráfico DNS y HTTP en redes atendidas por portales cautivos, redirigiendo a las víctimas a páginas de phishing que suplantan los portales de inicio de sesión de Microsoft 365. También usan páginas de phishing de códigos de dispositivo que abusan de los flujos de Microsoft Entra ID. Además, emplean páginas falsas de actualización del navegador y del sistema operativo para entregar malware mediante avisos ClickFix, incluyendo archivos APK para Android.

Malware CornFlake y ChocoShell

CornFlake es un troyano de acceso remoto en Go con capacidades de shell remoto, keylogging, monitoreo de portapapeles, captura de pantalla, vigilancia de micrófono y cámara web, robo de credenciales y cookies, tokens de Microsoft 365, exfiltración de archivos, monitoreo USB y reconocimiento del sistema. Se disfraza como 'Cloud Sync Service' y utiliza múltiples mecanismos de persistencia.

ChocoShell es un ladrón de credenciales PowerShell en memoria que se dirige a cookies, contraseñas, tokens de Microsoft 365 y Azure AD, y credenciales de Wi-Fi. Microsoft evalúa que el código probablemente fue desarrollado con ayuda de IA, y descubrió un panel de gestión web llamado FruitStone para controlar sistemas infectados.

Recomendaciones

  • · Tratar las redes Wi-Fi de hoteles y conferencias como no confiables.
  • · Usar conexiones celulares privadas o gestionadas siempre que sea posible.
  • · Evitar actualizaciones de software o herramientas ofrecidas a través de portales cautivos.
  • · Adoptar autenticación resistente al phishing con MFA y claves de acceso.
  • · Deshabilitar la autenticación de código de dispositivo de Microsoft Entra si no es necesaria.
  • · Evitar usar credenciales corporativas para registrarse en redes Wi-Fi para invitados.
image
image
Fake update
Fake update
Overview of the attack chain
Overview of the attack chain
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *