Archivo editorial

CiberinteligenciaNoticia

CaptiveCrunch: Storm-2945 reanuda el espionaje a través del Wi-Fi de hoteles

Microsoft ha observado que Storm-2945 reanudó el 29 de septiembre la campaña CaptiveCrunch contra portales cautivos de redes hoteleras. La actualización añade infraestructura reciente y una variante Rust de CornFlake, mientras los datos de Lumen apuntan a un posible acceso previo a proveedores gestionados.

Publicado
7 de octubre de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
intermedio
Pasillo oscuro entre racks de servidores iluminados por indicadores verdes y azules.

Microsoft confirma la reaparición de CaptiveCrunch

Microsoft Threat Intelligence actualizó el 5 de octubre su investigación sobre CaptiveCrunch para informar de una oleada observada el 29 de septiembre. La actividad vuelve a manipular el tráfico de redes con portal cautivo en hoteles y espacios compartidos para alcanzar a las personas que se conectan durante un viaje.

La campaña se atribuye a Storm-2945, un subgrupo que Microsoft relaciona con Midnight Blizzard. La atribución es una evaluación del fabricante, no una prueba independiente de la identidad de cada operador. Está documentado que el atacante controla o influye en el punto que gestiona la conexión Wi-Fi y decide qué recibe el dispositivo cuando intenta validarla.

El portal cautivo se convierte en una superficie de espionaje

Un portal cautivo es la página que aparece al conectarse a una red de hotel, un centro de conferencias o un espacio compartido antes de obtener acceso a Internet. El dispositivo consulta servicios de red y sigue redirecciones que normalmente se perciben como parte rutinaria de la conexión. CaptiveCrunch abusa de esa confianza.

Microsoft ha descrito manipulaciones de DNS y HTTP que redirigen el tráfico hacia infraestructura controlada por los operadores. En una rama, el usuario recibe una página que suplanta un servicio conocido y puede terminar en un flujo de autenticación adversary-in-the-middle, una técnica que coloca al atacante entre la persona y el servicio legítimo para capturar credenciales o tokens de sesión. En otra, la red muestra una falsa actualización del navegador o del sistema.

La organización de la víctima no administra la red del hotel, no ve sus consultas DNS y no puede endurecer directamente el equipo que sirve el portal. El primer control defensivo está fuera del perímetro corporativo habitual.