Microsoft advirtió que hackers vinculados con la inteligencia rusa comprometieron redes Wi-Fi de hoteles en varios países para robar contraseñas e instalar malware; la campaña CaptiveCrunch fue detectada desde mayo de 2026
Los atacantes manipulan los portales que aparecen al conectarse al internet de hoteles, aeropuertos y centros de convenciones para mostrar actualizaciones falsas capaces de controlar el dispositivo, extraer archivos y acceder a cuentas de Microsoft 365

Microsoft advirtió sobre una campaña de ciberespionaje que comprometió redes Wi-Fi de hoteles y otros establecimientos con conexiones para invitados en varios países, con el propósito de redirigir a viajeros hacia páginas falsas, instalar malware y robar contraseñas, documentos y sesiones activas.
La operación, denominada CaptiveCrunch, fue detectada desde principios de mayo de 2026. Microsoft la atribuyó a Storm-2945, un grupo que considera una división operativa de Midnight Blizzard, actor cibernético relacionado por los gobiernos de EEUU y Reino Unido con el Servicio de Inteligencia Exterior de Rusia, conocido como SVR.
La información fue publicada originalmente por ABC News, con base en la alerta técnica difundida el 31 de julio por Microsoft Threat Intelligence. La compañía describió los ataques como generalizados, pero selectivos, lo que significa que una red comprometida no necesariamente dirige el engaño contra todos los huéspedes conectados.
¿Cómo funciona el ataque contra el Wi-Fi de los hoteles?
CaptiveCrunch aprovecha redes que utilizan un portal cautivo, la página que aparece cuando una persona intenta conectarse al internet de un hotel, aeropuerto, conferencia o establecimiento público.
Estos portales suelen pedir un número de habitación, correo electrónico, contraseña temporal o la aceptación de las condiciones del servicio. La existencia de esa pantalla es normal y no significa por sí misma que la red esté comprometida.
El riesgo aparece cuando los atacantes obtienen acceso a la infraestructura que administra el portal y manipulan el tráfico DNS y HTTP. De esta forma, pueden enviar al usuario hacia servidores bajo su control y mostrarle instrucciones que parecen formar parte del proceso legítimo de conexión.
Microsoft continúa investigando cómo fueron vulneradas inicialmente estas redes. La empresa encontró características comunes en los equipos y sistemas de administración utilizados por distintos establecimientos, por lo que analiza si los ataques aprovecharon servicios compartidos dentro del sector hotelero.
Las víctimas reciben falsas actualizaciones
Una vez que el usuario intenta ingresar a la red, puede aparecer una pantalla que solicita descargar una actualización del sistema operativo, reparar la conexión, instalar un certificado o actualizar el navegador.
Microsoft identificó varias ventanas utilizadas para dar apariencia legítima al ataque:
- Una falsa actualización de Windows.
- Un supuesto análisis de Microsoft Defender.
- Un instalador de DirectX.
- Una actualización de Microsoft Visual C++.
- Una herramienta de optimización de disco.
- Un falso diagnóstico de red.
- Una actualización del navegador.
- Un instalador para visualizar archivos PDF.
Mientras la víctima observa la barra de progreso, el archivo puede instalarse y crear mecanismos para permanecer activo dentro del equipo.
También pueden aparecer verificaciones similares a las de Google, con mensajes sobre tráfico inusual o instrucciones para demostrar que la persona no es un robot.
Algunos de estos engaños solicitan abrir la terminal de Windows, copiar un comando y ejecutarlo. Una red pública legítima no necesita que el usuario abra PowerShell, descargue programas o ejecute instrucciones para conceder acceso a internet.
¿Qué información puede robar el malware?
Microsoft identificó una herramienta llamada CornFlake, un programa de acceso remoto para Windows que puede proporcionar a los atacantes control sobre un dispositivo infectado.
Según el análisis técnico, sus funciones incluyen:
- Registrar las teclas presionadas, incluso en campos de contraseña.
- Vigilar el contenido copiado en el portapapeles.
- Tomar capturas de pantalla.
- Activar el micrófono y la cámara.
- Buscar y extraer archivos.
- Revisar memorias USB conectadas.
- Robar cookies y contraseñas guardadas en navegadores.
- Ejecutar comandos de manera remota.
La campaña también utiliza ChocoShell, una herramienta diseñada para extraer cookies de sesión, contraseñas almacenadas, credenciales de redes inalámbricas y tokens de acceso a servicios de Microsoft 365.
Las cookies y los tokens pueden mantener abierta una cuenta después de iniciar sesión. Si un atacante los obtiene, podría intentar reutilizarlos para acceder al correo electrónico, archivos almacenados en OneDrive u otros servicios sin volver a escribir la contraseña.
CaptiveCrunch también utiliza páginas de acceso falsas
Microsoft detectó páginas que imitan servicios legítimos y conducen a un proceso conocido como phishing mediante código de dispositivo.
En este esquema, el usuario puede ser enviado a una página auténtica de Microsoft y recibir instrucciones para introducir un código. Aunque el sitio sea real, el código puede corresponder a una sesión iniciada previamente por el atacante.
Si la víctima completa el procedimiento, puede autorizar el acceso del ciberdelincuente a su cuenta en lugar de iniciar una sesión propia. La integración de este engaño dentro de una pantalla de hotel puede aumentar su credibilidad, ya que el viajero puede considerarlo parte del registro de la red.
¿Quién está detrás de la campaña?
Microsoft atribuyó CaptiveCrunch a Storm-2945, al que identifica como un subgrupo de Midnight Blizzard.
Este último también es conocido como APT29, Nobelium o Cozy Bear. De acuerdo con Microsoft, EEUU y Reino Unido lo atribuyen al SVR ruso y lo relacionan con operaciones de recopilación de inteligencia dirigidas principalmente contra gobiernos, entidades diplomáticas, organizaciones no gubernamentales y proveedores tecnológicos.
La atribución de una operación cibernética se sustenta en infraestructura, herramientas, código, patrones de ataque y selección de objetivos. No constituye una resolución judicial y debe mantenerse vinculada a la evaluación técnica de Microsoft.
Cómo protegerse al utilizar el internet de un hotel
Microsoft recomendó tratar las conexiones de hoteles, aeropuertos, conferencias y otros lugares públicos como redes que podrían no ser confiables.
Cuando sea posible, la alternativa más segura es utilizar una conexión privada, como los datos móviles del teléfono, una eSIM o un punto de acceso personal.
El usuario no debe descargar actualizaciones, certificados, antivirus, herramientas de reparación o programas ofrecidos mediante el portal del establecimiento. Las actualizaciones deben buscarse directamente desde la configuración del sistema operativo, la tienda oficial o el sitio del fabricante.
También se recomienda:
- No reutilizar contraseñas laborales en el registro del hotel.
- Evitar el acceso a información sensible desde redes públicas.
- Activar la autenticación multifactor.
- Utilizar llaves de acceso o passkeys cuando estén disponibles.
- Rechazar instrucciones para copiar comandos en la terminal.
- Confirmar con el establecimiento el nombre exacto de la red antes de conectarse.
Una red que solicita únicamente aceptar condiciones o ingresar una clave proporcionada por el hotel puede ser legítima. La señal de alerta es una petición inesperada para descargar, instalar o ejecutar algo.
¿Qué hacer si ya se descargó un archivo?
Si una persona descargó o ejecutó una supuesta actualización desde el Wi-Fi de un hotel, debe desconectar el equipo de la red y evitar utilizarlo para ingresar a cuentas bancarias, correos laborales u otros servicios sensibles.
Las contraseñas deben cambiarse desde otro dispositivo confiable. También es recomendable cerrar sesiones activas, revisar movimientos no reconocidos y ejecutar un análisis completo con una herramienta de seguridad actualizada.
Cuando se trate de un equipo de trabajo, el incidente debe notificarse al área de sistemas o ciberseguridad. El malware puede haber obtenido documentos, credenciales corporativas o tokens que permitan acceder a servicios internos.
La alerta no implica que todas las redes hoteleras estén afectadas
Microsoft confirmó compromisos en redes vinculadas con hoteles, centros de convenciones y otros lugares compartidos de varios países, pero no publicó una lista de establecimientos o ciudades afectados.
La alerta tampoco establece que todos los portales cautivos sean peligrosos. El riesgo surge cuando los atacantes consiguen intervenir la infraestructura y aprovechan la confianza del usuario para mostrar archivos o instrucciones falsas.
La recomendación institucional es desconfiar de cualquier solicitud de instalación presentada durante el acceso a una red pública. Si el portal exige descargar una actualización o ejecutar un comando, la opción más segura es cerrar la página, desconectarse y utilizar una conexión privada.
Sigue nuestro canal de WhatsApp
Recibe las noticias más importantes del día. Da click aquí
Te recomendamos

Administradora de una primaria en Brooklyn robó más de 100 mil dólares y los gastó en hoteles y alcohol

Xbox despide a 3,200 empleados y vende cinco estudios

Volaris ofrecerá internet de Starlink en todos sus aviones a partir de 2027 para ofrecer conexión de alta velocidad desde el despegue hasta el aterrizaje

Papel aluminio detrás del router: ¿sirve para el Wi-Fi?

Grupo Healy © Copyright Impresora y Editorial S.A. de C.V. Todos los derechos reservados