Wifi de hoteles hackeado distribuye actualizaciones falsas para instalar programas espía
Un grupo vinculado al servicio de inteligencia ruso compromete redes wifi de hoteles para ofrecer actualizaciones falsas de navegador que instalan un programa espía capaz de grabar pantalla, audio y contraseñas. Microsoft observa la actividad desde mayo de 2026 en varios países. Quien haya viajado recientemente y aceptado una actualización desde el wifi de un hotel debe revisar su equipo.
Qué ocurrió
Microsoft identificó una campaña activa que compromete el portal cautivo (la página de inicio de sesión que aparece al conectarse al wifi de un hotel) para redirigir a los huéspedes hacia páginas que ofrecen actualizaciones falsas de navegador o sistema operativo. Algunas de esas páginas piden ejecutar comandos directamente en la terminal del equipo. Quien acepta la actualización instala CornFlake, un programa espía (RAT, programa que permite controlar el equipo a distancia) capaz de grabar pantalla, audio del micrófono, pulsaciones de teclado, y robar contraseñas y sesiones guardadas en el navegador. Microsoft atribuye la operación, a la que llama CaptiveCrunch, a Storm-2945, un grupo que opera como subconjunto de Midnight Blizzard, vinculado al servicio de inteligencia exterior de Rusia. La actividad se observa desde mayo de 2026 en redes hoteleras de varios países; Microsoft no identificó hoteles ni ubicaciones específicas.
Quién está expuesto
Para personas
Cualquiera que viaje y se conecte al wifi de un hotel, con mayor riesgo para quienes viajan por trabajo.
Para organizaciones
Empresas cuyos empleados viajan y acceden a sistemas corporativos (correo, documentos, aplicaciones en la nube) desde equipos conectados a redes de hotel.
A considerar
Usar una VPN activa desde el inicio de la conexión, antes de que el equipo consulte cualquier página, reduce el riesgo porque las consultas de red pasan por un servidor de confianza en lugar del portal del hotel. Rechazar cualquier actualización de software ofrecida por el wifi de un hotel es la señal más clara de alerta: ningún proveedor legítimo distribuye actualizaciones de esa forma.
Impacto potencial
Con acceso al equipo, el atacante puede robar contraseñas y sesiones activas del correo corporativo y de sistemas en la nube, además de grabar audio y pantalla sin que la víctima lo note. Para una organización, esto puede traducirse en acceso no autorizado a sistemas internos a través de las credenciales robadas de un solo empleado que viajó.
Leer fuente original →