2 Remove Virus

Microsoft vincula los ataques WiFi en hoteles con una campaña de espionaje rusa dirigida a viajeros de negocios

Hackers respaldados por el Estado ruso están utilizando redes WiFi comprometidas de hoteles y conferencias para espiar a viajeros de negocios, según una nueva investigación de Microsoft , que indica que la campaña está diseñada para robar credenciales corporativas y establecer acceso a largo plazo a entornos gubernamentales y empresariales.

 

 

En lugar de atacar directamente a las organizaciones, los actores amenazantes apuntan a los empleados mientras viajan, aprovechando las redes inalámbricas públicas de las que muchos profesionales dependen durante los viajes de negocios. Microsoft atribuye la actividad a Storm-2945, un subgrupo asociado con la operación de espionaje rusa Midnight Blizzard, también conocida como NOBELIUM o Cozy Bear.

La campaña, que Microsoft denomina CaptiveCrunch, lleva activa al menos desde mayo. Los investigadores afirman que los atacantes comprometen los sistemas legítimos de portales cautivos, las páginas web que suelen utilizar hoteles, centros de conferencias y otros lugares para autenticar a los huéspedes antes de conceder acceso a internet.

Una vez que una víctima se conecta a la red, los atacantes la redirigen a páginas de inicio de sesión de Microsoft o muestran mensajes fraudulentos animándoles a instalar actualizaciones de Windows o del navegador. En lugar de software legítimo, esas descargas instalan malware que da a los atacantes acceso a largo plazo al dispositivo infectado.

Microsoft afirma que la campaña se dirige principalmente a organizaciones en Estados Unidos y Europa, siendo gobiernos, organizaciones diplomáticas, organizaciones no gubernamentales y proveedores de servicios de TI como principales objetivos. Al comprometer a los empleados mientras viajan, los atacantes pueden obtener credenciales y monitorizar la actividad antes de intentar adentrarse en entornos corporativos.

El software malicioso observado en la campaña incluye CornFlake, un troyano de acceso remoto, y ChocoShell, un robot de robo de información basado en PowerShell. Según el análisis de Microsoft, el malware es capaz de recopilar credenciales de Microsoft 365, cookies de sesión, contraseñas guardadas y archivos, manteniendo un acceso persistente a sistemas comprometidos. Los investigadores también observaron capacidades que permiten al malware grabar pulsaciones de teclas y, en algunos casos, acceder a micrófonos y cámaras. Microsoft indicó que un número limitado de dispositivos Android también fueron objetivo durante la operación.

Los expertos en seguridad creen que la campaña demuestra un cambio más amplio en las tácticas de ciberespionaje. En lugar de centrarse exclusivamente en la infraestructura empresarial, los atacantes cada vez más apuntan a entornos donde los empleados se conectan fuera de la oficina y pueden ser menos cautelosos.

Michael Centrella, responsable de Políticas Públicas en SecurityScorecard, afirmó que las redes de hospitalidad comprometidas pueden convertirse en plataformas de vigilancia efectivas porque los viajeros suelen asumir que los servicios de internet de los hoteles son fiables. Señaló que los atacantes pueden interceptar comunicaciones silenciosamente, obtener credenciales y mantener un acceso a largo plazo sin activar alertas inmediatas dentro de la organización de la víctima. Centrella añadió que las redes WiFi públicas en aeropuertos, universidades e instalaciones sanitarias podrían presentar riesgos similares si sus portales cautivos se vieran comprometidos.

Microsoft recomienda evitar las actualizaciones de software que se ofrecen a través de páginas públicas de inicio de sesión por WiFi o ventanas emergentes inesperadas del navegador, y en su lugar instalar actualizaciones solo a través de mecanismos fiables del sistema operativo. La empresa también aconseja a los usuarios verificar la autenticidad de los portales de inicio de sesión WiFi antes de introducir credenciales y, cuando sea posible, utilizar puntos de acceso gestionados por la empresa o conexiones móviles confiables en lugar de redes inalámbricas públicas.

Para las organizaciones, Microsoft recomienda tratar los viajes de negocios como una actividad de mayor riesgo exigiendo autenticación multifactor resistente al phishing, imponiendo el uso de VPN en redes no confiables, monitorizando la actividad sospechosa de la cuenta y limitando el acceso privilegiado para empleados durante los viajes. La empresa afirma que estas medidas pueden ayudar a reducir el riesgo de robo de credenciales y de compromiso a largo plazo si los atacantes atacan a personal fuera de la red corporativa.