SOC Prime Bias: Critical

17 Aug 2026 06:53 UTC

CaptiveCrunch: Midnight Blizzard Utiliza Portales Cautivos de Wi-Fi en Hoteles para Robar Credenciales de Microsoft 365

Author Photo
SOC Prime Team linkedin icon Seguir
CaptiveCrunch: Midnight Blizzard Utiliza Portales Cautivos de Wi-Fi en Hoteles para Robar Credenciales de Microsoft 365
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Storm-2945, un subgrupo de Midnight Blizzard, está llevando a cabo una campaña de robo de credenciales rastreada como CaptiveCrunch. Los atacantes manipulan el tráfico de DNS y HTTP en redes de portales cautivos comprometidos en lugares de hospitalidad para redirigir a los usuarios a infraestructura de phishing. Estos sitios se utilizan para recolectar credenciales de Microsoft 365, realizar phishing de código de dispositivo y entregar malware CornFlake y ChocoShell.

Investigación

Microsoft Threat Intelligence y ReliaQuest identificaron portales cautivos comprometidos en varias ciudades de EE. UU., India y Arabia Saudita. La investigación reveló el desarrollo de malware asistido por IA que involucra CornFlake, un RAT basado en Go, y ChocoShell, un ladrón de PowerShell. La evidencia indica que el adversario apuntó a servicios compartidos de portales cautivos en lugar de comprometer ubicaciones individuales de hospitalidad.

Mitigación

Las organizaciones deben configurar Zscaler Client Connector en modo túnel completo y deshabilitar el proxy local para reducir el riesgo de inyección de proxy no autorizada. Se debe habilitar la seguridad de DNS y el filtrado estricto de DNS de salida para evitar que las consultas lleguen a resolutores envenenados. También se debe aplicar la inspección SSL y protección avanzada contra malware para detectar páginas de phishing y cargas útiles maliciosas.

Respuesta

Si se detecta actividad de CaptiveCrunch, se deben aislar los dispositivos afectados y revocar los tokens de sesión de Microsoft 365 y los permisos de OAuth. Se deben revisar los registros de red para detectar redirecciones no autorizadas de DNS o HTTP y conexiones recientes a portales cautivos. Los equipos de seguridad también deben buscar mecanismos de persistencia de CornFlake, incluidos servicios recién creados o tareas programadas.

Flujo de Ataque

Detecciones

Se Ejecutó un Proceso Sospechoso Imitando un Proceso del Sistema (vía cmdline)

Equipo de SOC Prime
13 Ago 2026

Posible Descubrimiento de Contraseña de Wifi (vía cmdline)

Equipo de SOC Prime
13 Ago 2026

IOCs (HashSha256) para detectar: CaptiveCrunch: Midnight Blizzard Utiliza Portales Cautivos de Wi-Fi de Hotel para Robar Credenciales de Microsoft 365

Reglas de IA de SOC Prime
13 Ago 2026

IOCs (SourceIP) para detectar: CaptiveCrunch: Midnight Blizzard Utiliza Portales Cautivos de Wi-Fi de Hotel para Robar Credenciales de Microsoft 365

Reglas de IA de SOC Prime
13 Ago 2026

IOCs (DestinationIP) para detectar: CaptiveCrunch: Midnight Blizzard Utiliza Portales Cautivos de Wi-Fi de Hotel para Robar Credenciales de Microsoft 365

Reglas de IA de SOC Prime
13 Ago 2026

Detección de Actividad de Malware CornFlake y ChocoShell [Creación de Procesos de Windows]

Reglas de IA de SOC Prime
13 Ago 2026

Ejecución de Simulación

Requisito previo: La Verificación Pre-vuelo de Telemetría y Línea Base debe haber pasado.

Motivo: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y pretenden generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario ha logrado el acceso inicial y está intentando desplegar el RAT CornFlake para acceder de manera persistente y recolectar credenciales. Para evitar la detección por herramientas basadas en firmas básicas, a menudo utilizan nombres de archivos específicos; sin embargo, en esta simulación, estamos imitando un despliegue «ruidoso» donde el malware se invoca directamente con su cadena de nombres para validar que la detección principal del SOC para este actor de amenazas está funcionando. Lanzaremos dos procesos separados: uno que simula el RAT CornFlake y otro que simula el ladrón ChocoShell.

  • Script de Prueba de Regresión:

    # Script de simulación para activar las reglas de detección de CornFlake y ChocoShell.
    # Esto imita los argumentos de línea de comando utilizados por el malware.
    
    Write-Host "[+] Iniciando Simulación de Malware..." -ForegroundColor Cyan
    
    # Simular ejecución de CornFlake RAT
    Write-Host "[+] Ejecutando simulación de CornFlake..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c echo Simulando la ejecución del malware CornFlake" -WindowStyle Hidden
    
    # Simular ejecución de ChocoShell Stealer
    Write-Host "[+] Ejecutando simulación de ChocoShell..." -ForegroundColor Yellow
    Start-Process "powershell.exe" -ArgumentList "-Command `"Write-Output 'Ejecutando módulo ladrón de ChocoShell';`"" -WindowStyle Hidden
    
    Write-Host "[+] Comandos de simulación despachados." -ForegroundColor Green
  • Comandos de Limpieza:

    # No se crearon archivos persistentes, pero nos aseguramos de que cualquier instancia de cmd/powershell generada se cierre.
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza completa." -ForegroundColor Cyan