Viajeros atacados al conectarse a las redes Wi-Fi de los hoteles.

| 4 de agosto de 2026
Cómo una sola palabra puede desactivar un iPhone WiFi funcionalidad

Microsoft ha advertido que un grupo ruso está utilizando indebidamente las redes Wi-Fi de hoteles, salas de conferencias y otros establecimientos del sector de la hostelería para atacar a viajeros de todo el mundo. Esta campaña, denominada "CaptiveCrunch", convierte un simple inicio de sesión Wi-Fi en una oportunidad para comprometer cuentas y dispositivos corporativos.

Desde la perspectiva del usuario, nada parece fuera de lo común: se conecta a la red Wi-Fi del hotel, recibe el mensaje habitual del portal cautivo y quizás ve un mensaje familiar sobre la necesidad de actualizar algo antes de poder navegar. Sin embargo, tras bambalinas, el grupo supuestamente vinculado al Estado se posiciona en la ruta de la red y manipula el tráfico DNS (Sistema de Nombres de Dominio) y HTTP desde la red Wi-Fi del portal cautivo.

A partir de ahí, pueden ocurrir varias cosas:

  • Se roban las credenciales de inicio de sesión : la sesión del navegador del usuario se redirige a páginas de phishing controladas por el atacante, como formularios de inicio de sesión falsos de Microsoft, donde se recopilan credenciales, códigos de dispositivo o tokens OAuth.
  • Se descarga malware : Al usuario se le muestran falsos cuadros de diálogo de actualización o ClickFix que descargan malware. En estos casos, generalmente se trata de un troyano de acceso remoto (RAT) y un programa de robo de información.
  • Un ataque de intermediario (MitM, por sus siglas en inglés ) en el que el tráfico se redirige silenciosamente a través de la infraestructura del atacante, dejando al usuario en una posición vulnerable al robo de credenciales.

Según se informa , una de las principales cepas de malware utilizadas en estos ataques se llama CornFlake, un troyano de acceso remoto (RAT) que puede capturar imágenes de la cámara web, audio del micrófono y pulsaciones de teclas.

El programa malicioso que robaba información fue identificado como ChocoShell, un programa basado en PowerShell que no requiere archivos y que principalmente busca robar cookies de sesión del navegador, contraseñas guardadas, tokens de inicio de sesión único (SSO) de Microsoft 365 y credenciales de Wi-Fi de sistemas comprometidos.

Microsoft enumera una serie de diálogos falsos que pueden aparecer al conectarse a una red Wi-Fi comprometida:

  • winupdate: Una falsa Windows Aparece una ventana de actualización con el mensaje “Se están realizando actualizaciones… No apague el equipo”.
  • defensor: Un falso Windows Análisis de virus de seguridad.
  • directx: “Instalador web de DirectX End-User Runtime”.
  • vcredist: Un instalador redistribuible de Microsoft Visual C++.
  • sysopt: Una utilidad de optimización de disco.
  • netfix: Un Windows Herramienta de diagnóstico y reparación de red.
  • navegador: Un aviso de actualización del navegador.
  • pdfview: Instalador de un visor de documentos/PDF.

Cómo mantenerse seguro

Malwarebytes Desde hace tiempo se advierte sobre la seguridad del wifi público. Aquí te explicamos cómo puedes viajar de forma segura:

  • Utiliza la conexión Wi-Fi de tu teléfono en lugar de la red Wi-Fi pública. Una conexión móvil, especialmente con una eSIM y un operador de confianza, reduce significativamente la probabilidad de un ataque en comparación con una red de hotel desconocida.
  • Si te ves obligado a usar Wi-Fi público, usa una VPN con Kill Switch activo: completa primero la autenticación en el portal del hotel y luego inicia tu VPN antes de abrir cualquier sitio web o aplicación. La función Kill Switch bloqueará instantáneamente todo el tráfico de Internet si VPN se desconecta incluso por un segundo, lo que impide que los ciberdelincuentes inyecten código malicioso en público. Mientras que CaptiveCrunch funciona en torno a portales cautivos y pre- VPN flujos, un VPN Aun así, reduce otros riesgos y limita la recopilación pasiva de datos una vez que estás en línea.
  • Siempre revise el certificado de cualquier red Wi-Fi pública o portal de "seguridad" que solicite más que un número de habitación o credenciales básicas. Si bien no siempre son una señal de alerta evidente, a veces pueden ser una pista clara: nombres de host que no coinciden, emisores no confiables o el uso de HTTP sin cifrar son señales de alerta que deberían impedirle continuar.
  • Muchos portales cautivos solicitan una dirección de correo electrónico para el registro o para fines de marketing. Incluso en casos inofensivos, no tiene mucho sentido proporcionar tu correo electrónico real. Si necesitas proporcionar una dirección, considera usar una falsa o un alias desechable que no esté relacionado con tus cuentas principales.
  • Si te piden que descargues software, un certificado, una actualización del navegador o una herramienta de reparación para conectarte, detente. Nunca deberías tener que descargar nada solo para conectarte a la red Wi-Fi.
  • No sigas las instrucciones de una página web o un mensaje de forma apresurada, sobre todo si te pide que ejecutes comandos en tu dispositivo o que copies y pegues código. Ten cuidado con las páginas que te instan a actuar de inmediato: las páginas sofisticadas de ClickFix incluyen temporizadores, contadores de usuarios u otras tácticas de presión para que actúes con rapidez.
  • Proteja sus dispositivos. Utilice una solución antimalware actualizada y en tiempo real con un componente de protección web.
  • Evite introducir credenciales de Microsoft 365, Google Workspace u otras credenciales importantes directamente en cualquier página a la que acceda mediante una redirección de portal cautivo. Si necesita consultar el correo corporativo, utilice URL conocidas en lugar de hacer clic en los mensajes emergentes.

Por último, pero no menos importante, actualiza tu navegador, sistema operativo y demás software importante antes de viajar. Esto reduce la probabilidad de recibir solicitudes de actualización legítimas mientras estás fuera.


Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deben propagarse más allá de un titular. Mantenga las amenazas alejadas de sus dispositivos descargando Malwarebytes hoy mismo.

Acerca del autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue MVP de Microsoft en seguridad del consumidor durante 12 años consecutivos. Habla cuatro idiomas. Huele a caoba y a libros encuadernados en cuero.