Microsoft vinculó una campaña de ataques contra redes Wi-Fi de hoteles y centros de convenciones al actor de amenazas ruso Midnight Blizzard. La campaña utiliza malware personalizado llamado CornFlake y ChocoShell para cambiar configuraciones DNS y robar cuentas de Microsoft 365. La campaña ha estado activa al menos desde principios de mayo, y los atacantes manipulan el tráfico DNS y HTTP en las redes Wi-Fi para redirigir las conexiones de los usuarios.
CornFlake funciona como un troyano de acceso remoto (RAT) y cuenta con capacidades como registro de teclas, captura de pantalla, monitoreo de micrófono y cámara web. ChocoShell es un robo de credenciales de PowerShell que opera en memoria y apunta a cookies de navegador, contraseñas almacenadas y tokens de Microsoft 365. Microsoft estima que se utilizaron herramientas de inteligencia artificial en el desarrollo de este malware.
Microsoft recomienda considerar las redes Wi-Fi de hoteles y convenciones como no confiables y, si es posible, usar conexiones celulares privadas o administradas. También se sugiere adoptar autenticación resistente al phishing con MFA y passkeys, y deshabilitar la autenticación de código de dispositivo de Microsoft Entra en situaciones innecesarias.
