Según un informe reciente de Microsoft, una operación identificada como Storm-2945 ha tomado el control de redes Wi-Fi de hoteles para redirigir a los usuarios a falsas actualizaciones de navegador. Estas actualizaciones falsas propagan un troyano de acceso remoto (RAT) llamado CornFlake, capaz de grabar imágenes de cámaras web, sonidos de micrófonos y pulsaciones de teclas.

Storm-2945 se considera un subconjunto operacional de un grupo vinculado al Servicio de Inteligencia Exterior de Rusia (SVR), también conocido como Midnight Blizzard. Los investigadores indicaron que esta operación, rastreada como CaptiveCrunch, ha estado manipulando el tráfico en redes de hoteles en varios países desde al menos principios de mayo.

Microsoft recomienda a los usuarios rechazar actualizaciones de software provenientes de redes Wi-Fi de hoteles y siempre usar una VPN abierta. Además, se señaló que las páginas de aterrizaje de CaptiveCrunch redirigen a los usuarios al flujo de autenticación de código de dispositivo de Microsoft, permitiendo el acceso con autenticación MFA.