Microsoft confirma la reaparición de CaptiveCrunch
Microsoft Threat Intelligence actualizó el 5 de octubre su investigación sobre CaptiveCrunch para informar de una oleada observada el 29 de septiembre. La actividad vuelve a manipular el tráfico de redes con portal cautivo en hoteles y espacios compartidos para alcanzar a las personas que se conectan durante un viaje.
La campaña se atribuye a Storm-2945, un subgrupo que Microsoft relaciona con Midnight Blizzard. La atribución es una evaluación del fabricante, no una prueba independiente de la identidad de cada operador. Está documentado que el atacante controla o influye en el punto que gestiona la conexión Wi-Fi y decide qué recibe el dispositivo cuando intenta validarla.
El portal cautivo se convierte en una superficie de espionaje
Un portal cautivo es la página que aparece al conectarse a una red de hotel, un centro de conferencias o un espacio compartido antes de obtener acceso a Internet. El dispositivo consulta servicios de red y sigue redirecciones que normalmente se perciben como parte rutinaria de la conexión. CaptiveCrunch abusa de esa confianza.
Microsoft ha descrito manipulaciones de DNS y HTTP que redirigen el tráfico hacia infraestructura controlada por los operadores. En una rama, el usuario recibe una página que suplanta un servicio conocido y puede terminar en un flujo de autenticación adversary-in-the-middle, una técnica que coloca al atacante entre la persona y el servicio legítimo para capturar credenciales o tokens de sesión. En otra, la red muestra una falsa actualización del navegador o del sistema.
La organización de la víctima no administra la red del hotel, no ve sus consultas DNS y no puede endurecer directamente el equipo que sirve el portal. El primer control defensivo está fuera del perímetro corporativo habitual.
