Por Canuto  

Un nuevo informe de Microsoft revela que el grupo ruso Storm-2945, vinculado a Midnight Blizzard, está detrás de la campaña CaptiveCrunch, que compromete puertas de enlace Wi-Fi en hoteles y centros de conferencias para robar credenciales de Microsoft 365 mediante técnicas de adversario en el medio (AitM).
***

  • Operación CaptiveCrunch: El grupo ruso Storm-2945 manipula redes Wi-Fi de portal cautivo en hoteles y conferencias para interceptar credenciales de Microsoft 365 en sectores como finanzas, salud y energía.
  • Técnicas avanzadas: Usan enrutadores SOHO comprometidos, páginas falsas de actualización de navegador (ClickFix) y phishing de código de dispositivo para engañar a los usuarios.
  • Impacto global: Microsoft ha identificado compromisos generalizados en organizaciones de hospitalidad, con malware como CornFlake y ChocoShell para Windows y Android.


Microsoft ha vinculado oficialmente una reciente campaña de ciberespionaje que compromete puertas de enlace Wi-Fi públicas al grupo ruso Storm-2945, un subgrupo de la conocida organización Midnight Blizzard. La operación, bautizada como CaptiveCrunch, ha sido detectada en redes de portal cautivo en hoteles, centros de conferencias y otros lugares compartidos en varios países.

Según informó el sitio SecurityWeek, la campaña fue inicialmente señalada por ReliaQuest hace aproximadamente una semana, pero ahora Microsoft confirmó la autoría y amplió los detalles técnicos.

La operación CaptiveCrunch y sus objetivos

CaptiveCrunch consiste en el compromiso de enrutadores de pequeña oficina/oficina en casa (SOHO) utilizados en infraestructuras de Wi-Fi público. Los atacantes modifican las configuraciones DNS de estos dispositivos para redirigir a los usuarios hacia servidores controlados por ellos.

Una vez que el usuario intenta conectarse a la red, el tráfico es interceptado utilizando una técnica conocida como adversario en el medio (AitM), que permite capturar credenciales de Microsoft 365.

Los sectores más afectados incluyen servicios financieros, servicios profesionales, legal, salud, energía y retail, según ReliaQuest. La campaña tiene como objetivo a empleados en viaje que utilizan estas redes para acceder a sus cuentas corporativas.

Microsoft confirmó que Storm-2945 comenzó a manipular el tráfico de DNS y HTTP en redes de portal cautivo en mayo, probablemente a través del acceso a servicios compartidos dentro del ecosistema de estos portales.

El nombre CaptiveCrunch hace referencia a la manera en que se ‘aprietan’ las credenciales de los usuarios dentro de estos entornos controlados.

Storm-2945 y su relación con Midnight Blizzard

Storm-2945 es un subgrupo de Midnight Blizzard, también conocido como APT29, Cozy Bear, los Duques y Yttrium. Se cree que este actor de amenazas está patrocinado por el Servicio de Inteligencia Extranjera de Rusia (SVR).

Midnight Blizzard es conocido desde hace años por apuntar a entidades gubernamentales, diplomáticas, ONG y proveedores de servicios de TI en Estados Unidos y Europa. Sus operaciones suelen implicar la recopilación de inteligencia para apoyar los intereses de la política exterior rusa.

El modus operandi de Midnight Blizzard incluye la compromisión de cuentas válidas y, en casos altamente dirigidos, el uso de técnicas avanzadas para comprometer mecanismos de autenticación. De esta manera, expanden su acceso y evaden la detección de las víctimas.

La relación entre Storm-2945 y Midnight Blizzard fue confirmada por el equipo de inteligencia de amenazas de Microsoft, que monitorea las actividades de estos grupos.

En el pasado, Midnight Blizzard ha protagonizado ataques de alto perfil contra el gobierno de Estados Unidos, incluyendo el hackeo a SolarWinds, aunque este nuevo ataque parece tener un alcance más limitado pero igualmente peligroso.

Malware y técnicas de ataque

Durante la campaña, los atacantes han servido troyanos de acceso remoto (RAT) basados en Golang para sistemas Windows, disfrazados de actualizaciones del navegador. Estos programas permiten la recopilación de información, el robo de credenciales y tokens de sesión, la captura de archivos y pulsaciones de teclas, la vigilancia de audio y video, y el acceso remoto al shell.

Para convencer a los usuarios de descargar el malware, Storm-2945 utiliza la técnica conocida como ClickFix, que muestra falsos avisos de actualización del navegador. Además, se ha observado un enfoque hacia usuarios de Android, con métodos similares para instalar un archivo APK malicioso.

Microsoft ha identificado dos herramientas específicas utilizadas en la operación: el RAT CornFlake, escrito en Golang, y un infostealer basado en PowerShell llamado ChocoShell. Ambas herramientas son gestionadas remotamente a través de un panel web de comando y control llamado FruitStone.

En las últimas dos semanas, algunas páginas de aterrizaje de CaptiveCrunch han comenzado a dirigir a las víctimas hacia flujos de autenticación de código de dispositivo. Esto las instruye a ingresar códigos en las páginas de inicio de sesión de Microsoft para autenticar la sesión del atacante.

Microsoft señala que esta técnica no es fundamentalmente novedosa, pero su integración en operaciones de manipulación de tráfico y portal cautivo podría aumentar la probabilidad de que los usuarios perciban la solicitud de autenticación como legítima.

Alcance y respuesta de Microsoft

Hasta la fecha, Microsoft ha identificado un compromiso generalizado de redes Wi-Fi en organizaciones relacionadas con hospitalidad y otras redes atendidas por equipos de portal cautivo en varios países. Aunque no se han revelado cifras exactas, la compañía indicó que el impacto es amplio.

La compañía tecnológica ya ha notificado a los clientes afectados y está trabajando para eliminar la infraestructura maliciosa. Además, recomienda a las organizaciones implementar autenticación de múltiples factores y desconfiar de las redes Wi-Fi públicas no seguras.

El grupo también ha sido relacionado con operaciones de phishing de código de dispositivo realizadas por Midnight Blizzard desde agosto de 2024, lo que indica una evolución continua de sus tácticas.

La atribución fue detallada en un informe técnico de Microsoft, que fue citado por SecurityWeek y otros medios especializados.

Expertos en ciberseguridad señalan que esta campaña demuestra la sofisticación de los actores estatales rusos en el espionaje cibernético, así como la vulnerabilidad de las redes Wi-Fi públicas en entornos corporativos.

Implicaciones para la seguridad corporativa

El ataque subraya la importancia de utilizar redes privadas virtuales (VPN) al conectarse a redes Wi-Fi públicas. También destaca la necesidad de mantener actualizados los navegadores y sistemas operativos, así como de verificar la autenticidad de las páginas de inicio de sesión.

Las organizaciones deben educar a sus empleados sobre los riesgos de las redes Wi-Fi abiertas y sobre las técnicas de phishing avanzadas, como las que se emplean en CaptiveCrunch.

Los administradores de redes de portal cautivo deben revisar las configuraciones de sus dispositivos SOHO y asegurarse de que no hayan sido modificadas por terceros.

Finalmente, la detección temprana de este tipo de ataques requiere una monitorización continua del tráfico de red y la implementación de soluciones de seguridad perimetral.

La comunidad de seguridad estará atenta a nuevos desarrollos relacionados con esta operación, mientras Microsoft continúa analizando la infraestructura de Storm-2945.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín