Noticias

CaptiveCrunch: el malware en el wifi de hoteles que se disfraza de actualización de Windows (y que terminás instalando vos)

Arte editorial sobre el Wi-Fi de un hotel usado para distribuir malware a los huéspedes

Microsoft publicó el 31 de julio el informe de CaptiveCrunch: desde principios de mayo, un grupo ligado al espionaje ruso viene tomando el control de los portales cautivos —esas pantallitas de «aceptá los términos para conectarte»— del Wi-Fi de hoteles y centros de convenciones de varios países. Lo que sirven después es una falsa actualización del navegador o del sistema. Y acá está la parte incómoda: el malware en el wifi de hoteles no entra solo. Entra porque alguien le hace doble clic.

Malware en el wifi de hoteles: falsa actualización servida al conectarse a la red del hotel

La campaña la documentó Microsoft Threat Intelligence. Vamos por partes, incluyendo lo que Microsoft no dijo — que es tanto como lo que dijo.

Qué es CaptiveCrunch y por qué el malware en el wifi de hoteles parece una actualización legítima

Un portal cautivo es el equipo que te intercepta al conectarte al Wi-Fi de un hotel y te muestra la pantalla de bienvenida: para eso tiene que pararse en el medio de todo tu tráfico. Microsoft dice que el grupo viene «manipulando el tráfico DNS y HTTP de redes servidas por portales cautivos»; el mecanismo fino lo detalló ReliaQuest: en las redes que investigó, ese equipo era además el servidor DNS de cada huésped, así que cualquier consulta podía responderse con una dirección del atacante. Con esa posición se hacen las dos cosas que definen al malware en el wifi de hoteles: redirigirte a infraestructura de phishing y entregarte un falso instalador.

DatoDetalle
Nombre de la campañaCaptiveCrunch (se lo puso Microsoft)
QuiénStorm-2945, que Microsoft evalúa como sub-cluster de Midnight Blizzard (APT29 / Cozy Bear), atribuido al SVR ruso por EE.UU. y Reino Unido
Desde cuándoMicrosoft observa manipulación de tráfico desde principios de mayo de 2026; ReliaQuest habla de «al menos junio». Son ventanas de visibilidad distintas, no una contradicción
DóndeHoteles, centros de conferencias y sedes compartidas en «varios países». ReliaQuest ubicó gateways comprometidos en ciudades de EE.UU., India y Arabia Saudita
Qué instalaCornFlake (troyano de acceso remoto en Go) y ChocoShell (ladrón de credenciales en PowerShell)
Qué se llevaCookies de sesión, contraseñas guardadas, tokens de Microsoft 365 y las claves de tus redes Wi-Fi
Hoteles nombradosNinguno. Tampoco el fabricante del equipo. Microsoft no dio un solo nombre propio 🕵️

El detalle que casi nadie contó: la trampa la dispara tu propia computadora

Cuando tu equipo se conecta a una red Wi-Fi hace, en silencio, un chequeo automático de conectividad contra un puñado de dominios conocidos (msftconnecttest.com, captive.apple.com y compañía). Ese chequeo es el que descubre que hay un portal cautivo y te abre la ventanita de login. Microsoft describe que el malware se entrega «en respuesta a los chequeos automáticos de conectividad emitidos por los navegadores de los usuarios».

Traducido: no aparece un pop-up sospechoso a mitad de la tarde. Aparece exactamente cuando esperás que aparezca algo, con la cabeza en modo «sí, sí, aceptar, dejame entrar». La guía de detección que Microsoft les da a sus clientes apunta a lo mismo: busca archivos creados dentro de los dos minutos posteriores a ese chequeo.

Lo que viene después es ClickFix, una técnica que Microsoft documentó en 2025 y que no hackea nada: te convence de que lo hagas vos. Te muestra un problema falso, te copia un comando al portapapeles y te da instrucciones amables de «arreglo»: abrí Ejecutar, pegá, Enter.

Diagrama del flujo del ataque CaptiveCrunch en cuatro pasos, desde la conexión hasta la ejecución del falso instalador

Y acá está el punto que ninguna nota debería suavizar, como resume The Hacker News: el portal comprometido decide a dónde te manda, pero no infecta la máquina por su cuenta — la víctima todavía tiene que descargar o ejecutar el archivo. Microsoft no lo dice con esas palabras, pero sí es explícito en que la infraestructura del atacante usa ClickFix para «inducir al usuario a descargar y ejecutar el malware». Si no lo ejecutás, esa cadena se corta.

El truco era del GRU y Microsoft lo encontró en manos del SVR

ReliaQuest publicó sobre la misma infraestructura ocho días antes que Microsoft. Notó que el modus operandi se parecía al de APT28 —Fancy Bear, la inteligencia militar rusa— pero se frenó antes de atribuir, y explicó por qué:

No atribuir directamente esta campaña a APT28 refleja que la evaluación se apoya en superposición de TTPs y no en un vínculo técnico directo, como infraestructura compartida, reutilización de código o un fallo de seguridad operacional del operador. Alexander Capraro, Jalen Vaughn, Daxton Wirth, Austin Ritchie y Connor Short, investigadores de ReliaQuest — vía su informe del 23 de julio

Ocho días más tarde, Microsoft llenó ese casillero con otro servicio de inteligencia: reconoce las similitudes de técnica con la operación de secuestro de DNS que le adjudicó a Forest Blizzard en abril —el actor militar— y aun así atribuye CaptiveCrunch a Storm-2945, del lado de Midnight Blizzard: el SVR, la inteligencia exterior. La técnica se le había visto al vecino; el que la usa acá, según Microsoft, es otro — y sin una sola línea de código ni una IP en común, porque ReliaQuest verificó que la infraestructura tampoco coincide.

Abril 2026 — routers hogareñosJulio 2026 — CaptiveCrunch
Actor según MicrosoftForest Blizzard (inteligencia militar)Storm-2945 / Midnight Blizzard (inteligencia exterior)
Qué se comprometeRouters de casa y de oficina chicaEquipos de portal cautivo de hoteles y sedes
A quién le pegaQuien trabaja desde su casaQuien viaja y se conecta en el hotel
RedirecciónSelectiva, por dominioTodo el DNS al servidor del atacante
Malware propioNo: casi con certeza una utilidad legítima mal usada, según MicrosoftSí: dos implantes propios (CornFlake y ChocoShell) más un panel de control (FruitStone)
Escala publicadaMás de 200 organizaciones y 5.000 dispositivos de consumoSin cifras. «Varios países» y nada más

Conviene sumar el asterisco que puso The Hacker News:

El vínculo entre CaptiveCrunch y Storm-2945 sigue siendo la evaluación de Microsoft. Ningún informe técnico público independiente lo ha corroborado. The Hacker News, 1 de agosto de 2026 — ver la nota

La atribución del grupo APT29 al SVR sí es de gobiernos: el NCSC británico y sus socios internacionales la sostienen. Lo que descansa sobre la palabra de Microsoft es el eslabón que une esta campaña con ese grupo.

CornFlake y ChocoShell: qué hacen una vez que están adentro

Si el falso instalador corre, entran dos piezas. CornFlake es el troyano que se queda: se registra como un servicio svchost32 que se muestra como «Cloud Sync Service» —con descripción de sincronizador de archivos, para pasar por aburrido— y arma persistencia redundante, con una rutina vigilante que restaura cualquier mecanismo que le borren el antivirus o los defensores. Sus capacidades son de manual de vigilancia: registra las teclas, monitorea el portapapeles, saca capturas cuando el equipo está inactivo, graba micrófono y cámara web, detecta pendrives y le da al operador una consola remota.

ChocoShell corre en memoria y va a lo caro: cookies de sesión, contraseñas guardadas del navegador, claves de Wi-Fi y —el premio— los tokens de Microsoft 365. Con esos tokens, advierte Microsoft, un atacante podría reproducir tu sesión sin necesitar tu contraseña ni tu cookie.

Infografía con lo que roba el ladrón de credenciales ChocoShell en un equipo comprometido

Y acá va un dato que nos obliga a ser honestos, siendo TCD una tienda que vende antivirus: este malware está diseñado para pelearle al antivirus. Microsoft documenta que ChocoShell desactiva el escaneo de scripts de Windows y llega a bloquear las actualizaciones de firmas de Defender, y que CornFlake releva qué productos de seguridad tenés instalados y qué exclusiones tiene Defender. No es un adversario que ignore al antivirus: es uno que lo estudia primero.

Por qué el doble factor no te salva (y por qué las passkeys tampoco alcanzan solas)

Desde el 16 de julio, parte de las páginas de la campaña empezaron a redirigir al flujo de código de dispositivo, que existe para aparatos sin teclado cómodo: televisores, pantallas de sala de reuniones. El atacante pide un código legítimo contra el servidor real de Microsoft y te convence de que lo ingreses. Vos entrás a la página verdadera, ponés tu contraseña verdadera y aprobás tu segundo factor verdadero. Todo genuino. Pero el token que sale de ahí queda en la sesión del atacante, que fue quien pidió el código.

No te robaron la credencial: te usaron de autenticador remoto. Es primo hermano del phishing que se queda con cuentas de Microsoft 365 con el doble factor puesto que cubrimos hace unas semanas. Microsoft llama a este flujo «un método de autenticación de alto riesgo» y recomienda bloquearlo siempre que sea posible.

¿Y las passkeys? Ayudan, y Microsoft las recomienda en este informe. Una passkey solo firma para el sitio para el que fue creada, así que contra una página falsa que se hace pasar por Microsoft, gana. Contra las otras dos patas, no: no impide que entregues un código de dispositivo en la página verdadera, ni que un ladrón ya instalado copie el token que la passkey acaba de habilitar. Para eso está Token Protection — con un límite declarado: no cubre las aplicaciones de navegador, justo donde ChocoShell roba las cookies.

Microsoft tiene un explicador propio del robo de tokens. No es sobre CaptiveCrunch —es material general del tema—, pero es de su canal oficial:

Doce años después de DarkHotel, el consejo sigue siendo el mismo

Si esto te suena viejo, es porque lo es. En noviembre de 2014, Kaspersky documentó DarkHotel: un grupo que esperaba a que ejecutivos hicieran el check-in y, al conectarse al Wi-Fi del hotel, les ofrecía una puerta trasera disfrazada de actualización de software legítimo — Google Toolbar, Adobe Flash, Windows Messenger. El «paquete de bienvenida».

Cuando viaje, considere siempre sospechosas las actualizaciones de software. Confirme que el instalador propuesto esté firmado por el proveedor correspondiente. Recomendación de Kaspersky Lab en su anuncio de DarkHotel, 10 de noviembre de 2014

Doce años, misma habitación, misma falsa actualización. Lo único que cambió es el botín: antes contraseñas guardadas en el navegador, ahora tokens de sesión de la nube corporativa. Un detalle para no mezclar: en DarkHotel los atacantes dejaron en su código un rastro que apuntaba a un actor de habla coreana, no a Rusia. El parecido es de técnica, no de autoría.

Lo que Microsoft no dijo

En una nota que habla de espionaje, la letra chica importa tanto como el titular:

  • No sabe todavía cómo entraron. La investigación del vector inicial sigue abierta. ReliaQuest arriesga una hipótesis —interfaces de administración expuestas y contraseñas débiles o reutilizadas— pero la declara con confianza «baja a media» y admite que no pudo confirmarla.
  • No dio cifras de víctimas. Ninguna. Si ves un número asociado a CaptiveCrunch, no salió de Microsoft.
  • Lo de Android está en potencial. Dice tener «indicios» de que el actor podría apuntar también a Android, porque las páginas del engaño incluyen instrucciones para instalar un APK. Indicio, no confirmación.
  • Sobre el alcance, eligió el condicional. Encontró equipamiento y sistemas de gestión en común entre varias redes afectadas, y dice que eso sugiere que la actividad podría no limitarse a compromisos aislados. No afirmó que hayan comprometido a un proveedor compartido.

Un dato más, que Microsoft sí afirma y pasó desapercibido: observó a Storm-2945 usando inteligencia artificial para sostener una porción significativa de estas operaciones, y agradece en el informe la colaboración de Anthropic y OpenAI durante la investigación.

¿Y esto qué significa para vos?

Comparativa entre la campaña de routers hogareños de abril y la de portales cautivos de julio de 2026

Primero, la parte honesta: vos probablemente no sos el objetivo. Microsoft describe a Midnight Blizzard como un actor que apunta sobre todo a gobiernos, entidades diplomáticas, ONG y proveedores de tecnología de Estados Unidos y Europa. Si tenés una PyME en Rosario, el SVR no te está buscando a vos.

Ahora el matiz que conviene no saltear: ReliaQuest vio tráfico hacia esos gateways comprometidos desde organizaciones de finanzas, servicios profesionales, legales, salud, energía y retail, y concluye que esto no es un ataque dirigido a un sector, sino a empleados que viajan, se conecten donde se conecten. Y ninguna fuente publicó actividad en América Latina — aunque Microsoft titula su informe hablando de viajeros «en todo el mundo» y nunca publicó la lista de países, así que tampoco la descarta.

Segundo, la parte que sí te toca: la técnica no se queda quieta. ClickFix ya es masivo entre delincuentes comunes: Microsoft habla de campañas que apuntan a miles de dispositivos por día en todo el mundo, y calcula que suscribirse a uno de estos kits podría costar entre US$ 200 y US$ 1.500 por mes (precios internacionales de referencia). El espionaje estatal estrena, el crimen común copia — es lo que pasó con las falsas descargas de apps de Windows con malware.

Y tercero, lo práctico. La defensa que decide es de comportamiento, no de software: ninguna red pública tiene por qué ofrecerte una actualización. Windows, macOS y los navegadores se actualizan solos, desde adentro del sistema, jamás desde una pantalla de bienvenida de Wi-Fi. Y si podés, usá los datos del celular.

Medida¿Frena CaptiveCrunch?
No ejecutar lo que ofrece el portal cautivo✅ Corta la cadena antes de que empiece
Usar los datos del celular en vez del Wi-Fi del hotel✅ Microsoft recomienda preferir conectividad privada (hotspot, eSIM, satélite) «siempre que sea práctico»
Cambiar tu DNS a uno público (8.8.8.8 y similares)❌ No alcanza: la consulta igual sale sin cifrar y el equipo de la red la puede leer y falsificar
DNS cifrado en modo estricto (DoH/DoT sin respaldo en texto plano)✅ ReliaQuest lo señala como una de las dos configuraciones que cierran el hueco. En modo «oportunista» no sirve: el respaldo sin cifrar es justo lo que se secuestra
Tener el doble factor activado⚠️ Ayuda, pero no frena el flujo de código de dispositivo ni el robo del token ya emitido
Passkeys⚠️ Matan el phishing de página falsa; no el código de dispositivo ni el robo de token
Antivirus al día⚠️ Capa real contra el falso instalador; pero este malware ataca al antivirus a propósito

Sobre esa última fila, y siendo lo más claros posible: un antivirus con protección web y anti-phishing juega en la única etapa donde todavía se puede ganar, que es cuando el falso instalador se está por descargar o ejecutar. Pero la guía de mitigación de Microsoft para esta campaña no menciona el antivirus ni una sola vez: sus recomendaciones son de comportamiento y de identidad — datos móviles en vez de Wi-Fi ajeno, no descargar nada del portal, passkeys, bloquear el flujo de código de dispositivo. Ninguna licencia da inmunidad después de que le abriste la puerta vos.

Preguntas frecuentes sobre el Wi-Fi de hoteles y CaptiveCrunch

¿Me puedo infectar solo por conectarme al Wi-Fi del hotel?

Según lo que documenta Microsoft, no: el gateway controla a dónde te manda y qué te muestra, pero la infección requiere que descargues y ejecutes el falso instalador. Eso sí, mientras estés en esa red tu tráfico puede ser redirigido sin que lo notes.

¿Cómo sé si el Wi-Fi de un hotel está comprometido?

No hay forma práctica de saberlo desde tu equipo, y Microsoft no publicó lista de hoteles afectados. Por eso la recomendación oficial no es «detectá la red mala», sino tratar toda red de hotel, aeropuerto o centro de conferencias como no confiable por defecto.

¿Los usuarios de Mac y Android están afectados?

El malware descrito apunta a Windows, y sobre Android Microsoft dice tener indicios —no confirmación— porque las páginas del engaño incluyen instrucciones para instalar un APK. Ojo igual: el desvío de tráfico les pega a todos. ReliaQuest observó intentos de abuso de WPAD, un canal de redirección secundario, en cerca de un tercio de los casos, incluyendo equipos Mac.

¿Sirve una VPN contra este ataque?

ReliaQuest sostiene que una VPN siempre activa y de túnel completo, que mande las consultas de DNS por servidores confiables, protege contra esta técnica de redirección. Es una medida pensada para equipos corporativos administrados, y no evita que instales a mano un falso actualizador.

Viajero usando los datos del celular en lugar de la red del hotel como medida de seguridad

Elegí un motor, no dos: instalar un antivirus de terceros desactiva Microsoft Defender, no se apilan. Y que quede dicho con todas las letras: los kits de ClickFix que se venden por ahí prometen justamente saltear el antivirus y la protección web, y Microsoft midió miles de dispositivos afectados por mes a principios de 2025 incluso con EDR puesto. Un motor en tiempo real es la capa de más, no la que decide — la que decide en este ataque es no ejecutar la falsa actualización.

¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Reforzá el motor, pero no le delegues el clic →

Deja un comentario