CaptiveCrunch: Midnight Blizzard ataca las redes Wi‑Fi públicas para robar credenciales de Microsoft 365
Midnight Blizzard usa CaptiveCrunch para atacar Wi-Fi pública y robar credenciales de Microsoft 365 con routers SOHO, phishing y nueva malware a medida.
Imagen ilustrativa generada con IA
Atribución y perfil de la amenaza
Microsoft ha confirmado que detrás de la operación CaptiveCrunch se encuentra Storm‑2945, un subgrupo de Midnight Blizzard (APT29, Cozy Bear), conocido por sus vínculos con el Servicio de Inteligencia Exterior ruso SVR. El equipo de inteligencia de ReliaQuest reportó la actividad a finales de julio de 2026 y, en coordinación con el Microsoft Threat Intelligence Center, pudo atribuir con certeza la campaña a este clúster específico. Algunas similitudes tácticas con FrostArmada (APT28) complicaron inicialmente la atribución.
La infraestructura utilizada ha estado activa al menos desde mayo de 2026, cuando los atacantes empezaron a manipular el tráfico DNS y HTTP dirigido a los portales cautivos de hoteles, centros de congresos y espacios de coworking. El objetivo nunca fue simplemente causar molestias, sino la interceptación silenciosa de credenciales y tokens de acceso a Microsoft 365.
Cadena de ataque: de los routers SOHO al phishing con código de dispositivo
La campaña se desarrolla en tres fases principales.
Compromiso de routers. Los atacantes tomaron el control de dispositivos SOHO (Small Office/Home Office) modificando sus configuraciones DNS. Desde aproximadamente el 28 de julio, ReliaQuest observó routers de marcas no reveladas que redirigían a los usuarios conectados hacia una infraestructura adversary‑in‑the‑middle (AitM). Cuando un visitante intentaba autenticarse en un portal cautivo legítimo, su tráfico era desviado a un servidor controlado, que interceptaba nombres de usuario, contraseñas y tokens de sesión de Microsoft 365.
Evolución con código de dispositivo. Desde mediados de julio de 2026, los atacantes añadieron una segunda técnica: portales falsos que presentan un flujo de autenticación por código de dispositivo. La víctima recibe un código alfanumérico y la invitación a introducirlo en microsoft.com/devicelogin, una página legítima de Microsoft. Una vez completada la autorización, el atacante obtiene un token de sesión válido sin haber visto nunca la contraseña. Midnight Blizzard utiliza este truco al menos desde agosto de 2024.
Distribución de malware. Para ampliar el control, se emplean técnicas ClickFix: falsos avisos de actualización del navegador incitan al usuario a descargar un ejecutable. En Android, la misma pantalla conduce a la instalación de un APK malicioso. De esta manera, los atacantes distribuyen implantes más profundos.
Arsenal de software: CornFlake, ChocoShell y FruitStone
La campaña CaptiveCrunch introduce tres herramientas a medida.
- CornFlake es un troyano de acceso remoto (RAT) escrito en Go para Windows. Realiza reconocimiento, roba credenciales y tokens almacenados, recolecta archivos y pulsaciones de teclas, activa el micrófono y la webcam, y ofrece una shell remota.
- ChocoShell es un infostealer desarrollado en PowerShell. Se usa para un saqueo rápido de credenciales y datos de sesión cuando la ejecución prolongada de CornFlake no es necesaria o posible.
- FruitStone actúa como panel de mando y control web. Permite a los operadores gestionar las máquinas infectadas de forma centralizada.
Las tres son inéditas, pertenecen al arsenal de Midnight Blizzard y no han sido detectadas aún en campañas de otros grupos.
A quiénes ha afectado y qué daños ha causado
Los sectores más atacados son servicios financieros, despachos profesionales y jurídicos, sanidad, energía y retail. Las víctimas son, en su mayoría, empleados en viajes de trabajo que se ven obligados a conectarse a redes Wi‑Fi públicas.
El impacto documentado incluye:
- acceso no autorizado a buzones de correo, documentos y aplicaciones corporativas en Microsoft 365;
- exfiltración de archivos y comunicaciones confidenciales;
- posible movimiento lateral hacia sistemas internos corporativos mediante los tokens robados;
- vigilancia de audio/vídeo a través de CornFlake, con grabaciones que podrían incluir reuniones protegidas o conversaciones personales.
El riesgo aumenta aún más para los viajeros internacionales, menos protegidos por controles corporativos y más dependientes de conexiones improvisadas.
Cómo defenderse
El informe de Microsoft no describe contramedidas específicas para CaptiveCrunch, pero la naturaleza del ataque señala algunas prioridades inmediatas.
- Aplicar sin demora las actualizaciones de firmware a los routers y dispositivos de red domésticos o de viaje. Revisar manualmente que la configuración DNS no haya sido alterada.
- Supervisar las consultas DNS anómalas desde los endpoints corporativos y, cuando sea posible, forzar el uso de resolutores DNS de confianza.
- Limitar el flujo de autenticación por código de dispositivo solo a los escenarios indispensables. Microsoft 365 lo permite mediante políticas. Bloquearlo donde no sea necesario corta el canal más sutil de esta campaña.
- Formar a los usuarios para que no introduzcan códigos en páginas de inicio de sesión sin verificar su legitimidad con el administrador de TI. Lo mismo aplica a cualquier invitación a descargar actualizaciones desde ventanas emergentes.
- Prohibir la ejecución de software no firmado o de fuentes desconocidas, especialmente en dispositivos que acceden a datos corporativos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




