CornFlake asalta el Wi-Fi hotelero

Artículo de Nacata Security, 04/08/2026

¿Te has conectado al Wi-Fi de un hotel en los últimos meses?

Entonces este informe de Microsoft te afecta directamente.

Desde mayo de 2026, hackers vinculados al SVR ruso manipulan portales cautivos de hoteles y centros de conferencias para robar credenciales corporativas a viajeros.

No se trata de ataques aislados a un hotel concreto: el patrón sugiere acceso a infraestructura compartida de portales cautivos, lo que amplía el alcance de forma preocupante.

Representación del malware CornFlake instalándose como servicio legítimo y abriendo canales cifrados hacia el exterior.
Malware camuflado dentro

Esta campaña tiene nombre propio, autoría confirmada y herramientas propias.

Microsoft Threat Intelligence la bautizó CaptiveCrunch y la atribuye a Storm-2945, subgrupo de Midnight Blizzard, también conocido como APT29 o Cozy Bear. Cuando intentas conectarte al Wi-Fi del hotel, el portal cautivo ha sido manipulado para redirigirte hacia páginas falsas que imitan actualizaciones de Windows, verificaciones de Google o instaladores de software aparentemente legítimo.

Lo que descargas no es una actualización.

Es CornFlake, un troyano de acceso remoto escrito en Go que se instala como servicio de Windows con el nombre svchost32. Una vez dentro, registra pulsaciones, captura pantalla, audio y webcam, roba credenciales del navegador y abre un canal cifrado hacia los servidores del atacante. Cada sesión usa una clave efímera única, haciendo imposible descifrar el tráfico interceptado.

También hay indicios de que Android está en su punto de mira.

Las mismas páginas incluyen instrucciones para instalar un APK en móviles. Junto a CornFlake opera ChocoShell, un infostealer en PowerShell que corre íntegramente en memoria, roba tokens de acceso corporativo y tokens WAM que permiten suplantar sesiones SSO completas sin necesidad de cookies de navegador.

Escena que ilustra el phishing por código de dispositivo: el viajero cree autenticarse pero en realidad valida la sesión del atacante.
Autenticación contra ti

El MFA tampoco te salva aquí.

Desde el 16 de julio, algunas páginas de CaptiveCrunch añadieron phishing por código de dispositivo: el atacante inicia la solicitud de autenticación y tú, sin saberlo, completas el factor por él. El resultado es una sesión autenticada y válida en manos del adversario.

Este patrón conecta con algo más amplio.

ReliaQuest documentó compromisos similares en gateways Wi-Fi de hoteles que redirigían a páginas falsas de inicio de sesión corporativo. La técnica resuena además con FrostArmada, operación atribuida a APT28 o Fancy Bear, que usó el mismo enfoque contra routers domésticos. No comparten infraestructura, pero sí metodología, dibujando un ecosistema de inteligencia rusa con varias ramas perfeccionando la misma jugada.

El panel de control de la campaña también fue identificado.

Se llama FruitStone y se disfraza de consola legítima de sincronización en la nube. Desde ahí, los operadores de Storm-2945 gestionan implantes de CornFlake, despliegan payloads, recogen credenciales robadas y administran toda la infraestructura con acceso multioperador, monitorización de agentes activos y gestión centralizada de dispositivos comprometidos.

Ilustración del panel FruitStone y el patrón compartido entre Storm-2945 y APT28: dos ramas de inteligencia rusa perfeccionando la misma técnica.
Dos grupos, una táctica

El consejo práctico de Microsoft no deja margen a la duda.

Trata el Wi-Fi de hoteles, aeropuertos y centros de conferencias como una red hostil. Usa datos móviles o un hotspot personal siempre que puedas. No ejecutes nada que un portal cautivo te presente como actualización o utilidad de seguridad.

Y revisa ya el device code flow.

Microsoft recomienda bloquear el device code flow mediante políticas de Conditional Access en cualquier entorno donde no sea estrictamente necesario. ChocoShell además desactiva las actualizaciones de firmas de Windows Defender y extrae cookies del navegador mediante Chrome DevTools Protocol, saltándose por completo el cifrado App-Bound de Chrome.

Viajar conectado ya no es inocente.

La próxima vez que busques el Wi-Fi en el lobby de un hotel, recuerda que alguien podría estar esperando al otro lado de ese portal de bienvenida.

Protégete en tránsito

  • Usa datos móviles o hotspot propio en hoteles y aeropuertos.
  • No descargues ni ejecutes nada que pida un portal cautivo.
  • Bloquea el device code flow en tus políticas de Conditional Access.

¿Sabes realmente qué red estás usando cuando viajas por trabajo?

La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.

Artículos relacionados

Nacata Security, contáctanos cuando quieras

¿Cómo calificarías esta noticia?

Somos Nacata Security, conócenos

web: nacata.io

email: info@nacata.io

Teléfono: 919930793

LinkedIn: Nacata Security

Ciber Inteligencia

El ecosistema de los actores maliciosos y la inteligencia que se genera sobre ellos: grupos APT y su atribución, bandas de ransomware, operaciones policiales y detenciones, mercados de la dark web, informes de threat intelligence y el trasfondo geopolítico del cibercrimen.



RATING


9.4



¿Quiénes somos?


En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.


Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.


Estamos encantados de contactar contigo para lo que quieras.