Hackers rusos roban cuentas a través de Wi-Fi de hoteles

Microsoft emitió una alerta sobre una campaña de hackers rusos que están comprometiendo las redes Wi-Fi de hoteles y conferencias para robar cuentas de usuarios. Incluso la autenticación multifactor no es suficiente protección en algunos casos.

Los ciberdelincuentes, conocidos como Storm-2945, un subgrupo de Midnight Blizzard (también llamado Cozy Bear o APT29), están atacando redes que usan portales cautivos, las páginas de inicio o términos y condiciones que aparecen cuando alguien se conecta al Wi-Fi de invitados. Una vez que el equipo subyacente está comprometido, los atacantes pueden manipular el tráfico DNS y HTTP, redirigiendo a los usuarios a infraestructuras controladas por ellos.

Estos ataques han estado activos desde al menos mayo y afectan a viajeros corporativos, especialmente en sectores como finanzas, legal, salud, energía, retail y servicios profesionales. Algunas víctimas son redirigidas a páginas de inicio de sesión falsas de Microsoft 365, mientras que otras ven prompts falsos de actualizaciones de Windows, Defender, DirectX o reparación de red, diseñados para instalar malware.

TE PUEDE INTERESAR: Modelos de IA de OpenAI y Anthropic se salen de control en pruebas

Qué debes saber

  • Los hackers rusos están comprometiendo las redes Wi-Fi de hoteles y conferencias.
  • Utilizan portales cautivos para redirigir a los usuarios a páginas falsas y malware.
  • Incluso la autenticación multifactor puede ser vulnerada en estos ataques.
  • Microsoft recomienda tratar las redes de hoteles, conferencias y aeropuertos como no confiables y usar conexiones privadas o VPN para mayor seguridad.
  •  BleepingComputer destaca varias herramientas personalizadas utilizadas en la operación, incluyendo CornFlake, un troyano de acceso remoto basado en Go que muestra una ventana de progreso convincente mientras establece persistencia como un servicio de Windows llamado «Cloud Sync Service».

Especificaciones técnicas

  • Herramientas utilizadas: CornFlake (un troyano Go-based) y ChocoShell (infostealer PowerShell).
  • Métodos: Redirección a páginas falsas, prompts de actualización falsos, y uso de AI para generar malware.
  • Objetivos: Víctimas corporativas en sectores financieros, legales, de salud, energía, retail y servicios profesionales.

Contenido generado con IA y editado por el equipo editorial.

Foto: Archivo FOLOU.

Deja una respuesta