Desde principios de mayo de 2026, Microsoft Threat Intelligence ha observado a Storm-2945, un subgrupo de Midnight Blizzard, que lleva a cabo ataques de manipulación de tráfico generalizados pero dirigidos que involucran redes del sector hotelero atendidas por portales cautivos en todo el mundo.
A pesar de algunas similitudes en táctica, técnica y procedimiento (TTP, por sus siglas en inglés) con la Operación de secuestro DNS en Forest Blizzard que hicimos pública en abril de 2026, atribuimos esta campaña, que llamamos CaptiveCrunch, a Storm-2945.
Según informó ReliaQuest el 23 de julio, parte de esta actividad aprovecha dominios doppelganger que imitan los servicios online de Microsoft para llevar a cabo operaciones de phishing de seguimiento de adversario en el medio (AitM, por sus siglas en inglés) que abusan del flujo de autenticación del código de dispositivo en Microsoft Entra ID.
Microsoft Threat Intelligence también ha identificado ataques activos de manipulación de tráfico que conducen a la entrega de malware en sistemas afectados. Microsoft ha observado que Storm-2945 aprovecha la IA para soportar una parte significativa de estas operaciones.
Hoy compartimos nuestros hallazgos sobre estas intrusiones continuas para concienciar sobre esta amenaza y permitir que los clientes protejan sus dispositivos, en especial mientras viajan.

Ofrecemos nuestra evaluación de la relación de Storm-2945 con Midnight Blizzard y un análisis de la campaña CaptiveCrunch, donde detallamos el malware y la técnica utilizados en estas operaciones.
También ofrecemos orientación sobre mitigación, detección y caza para ayudar a las organizaciones a identificar y defenderse contra la tormenta-2945 y actividades relacionadas. Microsoft Threat Intelligence desea agradecer a nuestros socios de Anthropic y OpenAI por su colaboración y apoyo durante esta investigación.
La campaña CaptiveCrunch Desde febrero de 2026, Storm-2945 ha llevado a cabo operaciones con IA, incluidas campañas de phishing dirigidas por código de dispositivo y código OAuth que han llevado al registro de dispositivos Entra y a la posterior recogida de datos desde Microsoft 365.
Desde principios de mayo de 2026, Microsoft Threat Intelligence ha observado que Storm-2945 manipula el tráfico DNS y HTTP desde redes atendidas por portales cautivos para redirigir el tráfico de usuarios a través de infraestructuras controladas por los actores.
Aunque nuestra investigación sobre el vector de compromiso inicial para las redes de portales cautivos sigue en curso, hemos observado similitudes notables en los equipos y sis
Etiquetas: seguridad informática, Microsoft, malware, Wi-Fi público, seguridad de viajeros, Tecnología · Big Tech y antitrust
