Malware en WiFi de hoteles: cómo una red pública puede robar credenciales e infectar tu portátil

El malware en WiFi de hoteles se ha convertido en una amenaza especialmente relevante para profesionales que viajan con ordenadores corporativos, acceden a Microsoft 365 o trabajan con información confidencial desde hoteles, aeropuertos y centros de congresos.

Microsoft y diferentes investigadores de seguridad han alertado sobre campañas en las que los atacantes comprometen o manipulan la infraestructura utilizada para gestionar determinadas redes WiFi públicas.

El peligro está en que el usuario puede conectarse a la red correcta del hotel y, aun así, encontrarse con una página manipulada.

El ataque aprovecha algo completamente normal: el portal cautivo.

Es la página que aparece cuando nos conectamos a una red pública y nos solicita aceptar las condiciones del servicio, introducir el número de habitación o realizar alguna acción antes de permitirnos navegar.

Microsoft explica que este mecanismo es habitual en redes WiFi públicas y que Windows puede ser redirigido automáticamente hacia ese portal durante el proceso de conexión.

Puede consultarse la documentación oficial de Microsoft sobre portales cautivos en redes WiFi.

Cómo funciona el malware en WiFi de hoteles

El ataque no necesita necesariamente crear una red WiFi falsa con un nombre parecido al del hotel.

Ese escenario sigue existiendo, pero esta campaña resulta especialmente peligrosa porque el atacante intenta aprovechar la propia infraestructura que gestiona el acceso a Internet.

Ejemplo de secuencia simplificada

Además, se puede presentar una secuencia simplificada.

  1. El usuario llega al hotel y se conecta a la red WiFi.
  2. El ordenador abre el portal de acceso.
  3. La infraestructura ha sido manipulada o redirigida.
  4. El usuario ve una página que parece legítima.
  5. La página solicita iniciar sesión, introducir un código o instalar una supuesta actualización.
  6. La víctima entrega sus credenciales o ejecuta malware.

La gran ventaja para el atacante es la confianza.

El usuario acaba de conectarse al WiFi del hotel, por lo que espera que aparezca una pantalla de configuración.

Si en ese momento ve un mensaje que indica:

  • “Actualiza tu navegador para continuar”;
  • “Instala este componente de Windows”;
  • “Inicia sesión con Microsoft 365”;
  • “Introduce este código para verificar tu dispositivo”;

puede interpretar la solicitud como parte normal del proceso de conexión.

La página del hotel puede parecer completamente legítima

Una de las características más peligrosas de este tipo de ataque es que no necesita mostrar una página claramente sospechosa.

Un atacante puede copiar:

  • logotipos;
  • tipografías;
  • colores;
  • formularios;
  • botones;
  • pantallas de Microsoft;
  • mensajes de actualización.

El resultado puede parecer perfectamente creíble.

Además, el contexto ayuda al engaño.

Una actualización inesperada mientras navegamos por Internet puede generar dudas.

La misma actualización justo después de conectarnos al WiFi de un hotel puede parecer lógica.

Microsoft 365 puede convertirse en uno de los principales objetivos

Para un atacante, conseguir las credenciales de Microsoft 365 de un profesional puede ser mucho más valioso que obtener la contraseña del propio hotel.

Una cuenta comprometida puede proporcionar acceso a:

  • correo electrónico corporativo;
  • Exchange Online;
  • OneDrive;
  • SharePoint;
  • Microsoft Teams;
  • documentación empresarial;
  • contactos;
  • calendarios;
  • información de clientes.

En determinadas campañas, los atacantes utilizan páginas falsas que imitan el proceso de autenticación de Microsoft para conseguir credenciales o tokens de sesión.

Este tipo de técnicas encaja con una tendencia mucho más amplia: los atacantes están dejando de perseguir únicamente contraseñas y buscan también sesiones y tokens válidos.

Por qué robar una sesión puede ser tan peligroso como robar una contraseña

La autenticación multifactor mejora enormemente la seguridad, pero no convierte una cuenta en invulnerable.

En determinados ataques de tipo adversary-in-the-middle, el delincuente intenta situarse entre el usuario y el servicio legítimo para capturar información de autenticación o aprovechar una sesión ya validada.

Microsoft ha documentado anteriormente campañas de actores rusos utilizando posiciones de tipo Adversary-in-the-Middle para interceptar o redirigir comunicaciones. :contentReference[solicite:3]{index=3}

Por eso, una empresa debería complementar MFA con:

  • acceso condicional;
  • dispositivos administrados;
  • autenticación resistente al phishing;
  • monitorización de inicios de sesión;
  • alertas por ubicaciones anómalas;
  • detección de sesiones sospechosas.

Falsas actualizaciones de Windows para instalar malware

Otra técnica utilizada en campañas contra redes públicas consiste en mostrar una falsa actualización.

El usuario puede creer que necesita instalar:

  • una actualización del navegador;
  • Windows Update;
  • Microsoft Defender;
  • DirectX;
  • un componente necesario para conectarse.

En realidad, el archivo descargado puede ser malware.

Las campañas descritas recientemente han utilizado herramientas relacionadas con CORNFLAKE, una familia que puede actuar como downloader o backdoor dependiendo de la variante. Google Mandiant ha documentado CORNFLAKE.V3 como una puerta trasera capaz de descargar y ejecutar comandos y cargas adicionales, además de establecer persistencia en el equipo. :contentReference[solicite:4]{index=4}

Qué puede hacer un malware instalado desde una red WiFi

Una vez ejecutado, el impacto depende de la familia utilizada.

Un malware de acceso remoto o infostealer puede intentar obtener:

  • contraseñas del navegador;
  • galletas;
  • tokens de sesión;
  • contenido del portapapeles;
  • archivos;
  • datos del sistema;
  • credenciales WiFi;
  • información almacenada en el equipo.

Algunas familias también pueden permitir:

  • hacer capturas de pantalla;
  • ejecutar comandos;
  • descargar nuevas amenazas;
  • crear persistencia;
  • acceder a recursos adicionales;
  • facilitar un movimiento lateral posterior.

El riesgo es mayor cuando utilizamos un portátil empresarial

El problema cambia completamente cuando el dispositivo comprometido pertenece a una empresa.

Un portátil profesional puede tener:

  • VPN corporativa;
  • Microsoft 365;
  • documentos locales;
  • carpetas sincronizadas;
  • certificados;
  • credenciales guardadas;
  • aplicaciones de gestión;
  • acceso a servidores;
  • datos de clientes;

La infección de ese dispositivo puede convertirse en el primer paso hacia una infraestructura empresarial.

Un viaje de trabajo también forma parte del perímetro de seguridad

Durante años, el perímetro empresarial estuvo asociado a la oficina.

Actualmente el empleado puede conectarse desde:

  • hoteles;
  • aeropuertos;
  • cafeterías;
  • trenes;
  • coworking;
  • viviendas;
  • redes móviles.

Por eso, la seguridad ya no puede depender de que el usuario esté físicamente detrás del cortafuegos de la empresa.

El dispositivo, la identidad y la sesión deben considerarse parte del perímetro.

¿Es seguro utilizar el WiFi de un hotel?

No puede afirmarse que todo WiFi de hotel sea inseguro.

La mayoría de las redes pueden utilizarse sin incidentes.

El problema es que el usuario normalmente no puede verificar quién administra la infraestructura, cómo está configurada ni si algún componente ha sido comprometido.

Por ese motivo, para actividades profesionales sensibles resulta más prudente utilizar una conexión que controlemos directamente.

El hotspot del móvil puede ser una alternativa más segura

Cuando un empleado necesita revisar correo, trabajar con documentos o acceder a recursos empresariales, utilizar el punto de acceso de su propio teléfono puede reducir parte de la exposición asociada a una infraestructura WiFi pública.

Esto no significa que las redes móviles sean inmunes a ataques, pero elimina la dependencia del portal cautivo y de la red local del establecimiento.

Especialmente para:

  • administradores;
  • directivos;
  • personal financiero;
  • abogados;
  • asesores;
  • responsables de IT;

puede ser una opción recomendable cuando se trabaja con información sensible.

Utilizar una VPN empresarial cuando se trabaja fuera

Una VPN corporativa permite crear un túnel cifrado entre el dispositivo y una infraestructura de confianza.

Es especialmente útil en redes que la empresa no controla.

Sin embargo, es importante entender una limitación:

una VPN no protege al usuario si éste instala voluntariamente un malware antes de establecer el túnel.

Si el portal cautivo convence a la víctima para ejecutar una falsa actualización, el problema ya está dentro del dispositivo.

Por eso la VPN debe formar parte de una estrategia más amplia.

Nunca instales una actualización solicitada por el WiFi del hotel

Una regla muy sencilla puede evitar muchos incidentes:

una red WiFi no debería necesitar que instales una aplicación, una actualización de Windows, un certificado o un script para navegar.

Si aparece una solicitud de este tipo:

  1. no descargues el archivo;
  2. no ejecutes comandos;
  3. desconecta la red;
  4. consulta con recepción si es necesario;
  5. utiliza tu conexión móvil;
  6. informa a IT si estás utilizando un equipo empresarial.

Cuidado con las falsas verificaciones que piden abrir PowerShell

También debe desconfiarse inmediatamente de cualquier página que solicite:

  • pulsar Windows + R;
  • abrir PowerShell;
  • abrir CMD;
  • copiar un comando;
  • pegar código;
  • desactivar el antivirus.

Estas técnicas se han popularizado mediante campañas conocidas como ClickFix.

Google Mandiant ha documentado infecciones de CORNFLAKE.V3 en las que la víctima era inducida a ejecutar PowerShell mediante el cuadro Ejecutar de Windows. :contentReference[solicite:5]{index=5}

Una página CAPTCHA tampoco debería pedir comandos

Un CAPTCHA real puede pedir:

  • seleccionar imágenes;
  • marcar una casilla;
  • resolver una comprobación visual;
  • confirmar que el usuario no es un robot.

No debería solicitar ejecutar PowerShell o pegar comandos en Windows.

Cuando una web indica algo similar a:

“Pulsa Windows + R, pega este texto y pulsa Enter para demostrar que eres humano”

debe considerarse una señal de alarma.

Cómo proteger portátiles empresariales durante los viajes

Las organizaciones pueden reducir significativamente el riesgo combinando diferentes controles.

  • Endpoint EDR administrado.
  • Dispositivos gestionados mediante MDM.
  • Microsoft Intune.
  • Acceso condicional.
  • MFA resistente al phishing.
  • Usuarios sin privilegios administrativos.
  • VPN corporativa.
  • Cifrado del dispositivo.
  • Actualizaciones automáticas.
  • Monitorización de Microsoft 365.
  • SIEM y correlación de eventos.

Microsoft Intune puede limitar el riesgo fuera de la oficina

Un equipo administrado mediante Microsoft Intune puede aplicar políticas incluso cuando el usuario trabaja fuera de la red corporativa.

Dependiendo de la configuración, la organización puede:

  • exigir cifrado;
  • comprobar el estado del dispositivo;
  • aplicar políticas de seguridad;
  • controlar aplicaciones;
  • retirar accesos cuando existe riesgo;
  • relacionar el cumplimiento con Microsoft Entra ID.

El objetivo es evitar que la seguridad dependa únicamente de dónde esté físicamente el empleado.

Acceso Condicional: no confiar solo en usuario y contraseña

Si un atacante roba una contraseña, el acceso condicional puede aportar una segunda capa de protección.

Puede tener en cuenta elementos como:

  • usuario;
  • dispositivo;
  • ubicación;
  • aplicación;
  • nivel de riesgo;
  • estado de cumplimiento.

Así, una contraseña correcta no implica automáticamente que se permita el acceso.

Detectar accesos desde países inesperados

Una empresa puede crear alertas cuando una cuenta se conecta desde una ubicación que no forma parte de su actividad habitual.

Por ejemplo, si un usuario trabaja normalmente desde España y aparece una autenticación desde otro país, el evento puede elevarse para su revisión.

Esto no significa automáticamente que la cuenta esté comprometida.

Puede tratarse de:

  • un viaje legítimo;
  • una VPN;
  • un proveedor cloud;
  • una geolocalización incorrecta;
  • un atacante.

La diferencia está en disponer de contexto suficiente para investigarlo.

SIEM Wazuh para relacionar identidad, dispositivo y red

Una plataforma SIEM puede ayudar a reconstruir lo ocurrido cuando aparece una actividad sospechosa.

Imaginemos el siguiente escenario:

  1. un empleado conecta su portátil al WiFi de un hotel;
  2. ejecuta una supuesta actualización;
  3. PowerShell inicia un proceso;
  4. el EDR genera una detección;
  5. el equipo conecta con una dirección desconocida;
  6. posteriormente aparece un inicio de sesión anómalo en Microsoft 365.

Cada herramienta puede registrar solamente una parte.

Un SIEM permite intentar relacionar:

  • Windows;
  • Microsoft 365;
  • endpoint;
  • cortafuegos;
  • VPN;
  • identidades;
  • indicadores de compromiso.

En GHM Soluciones Informáticas utilizamos SIEM Wazuh para empresas para centralizar y relacionar eventos de diferentes tecnologías.

El EDR puede detectar lo que la WiFi no puede evitar

La red del hotel está fuera del control de la empresa.

El portátil no.

Por eso la protección endpoint resulta especialmente importante para usuarios móviles.

Un EDR puede detectar comportamientos como:

  • PowerShell ejecutando scripts;
  • procesos desconocidos;
  • persistencia;
  • cambios sospechosos;
  • descargas;
  • conexiones anómalas;
  • actividad relacionada con robo de credenciales.

En GHM Soluciones Informáticas implantamos soluciones de protección endpoint y cortafuegos para empresas.

Qué hacer si has introducido tu contraseña en un portal sospechoso

Si existe la posibilidad de haber introducido credenciales corporativas en una página falsa, conviene actuar rápidamente.

  1. Desconecta el dispositivo de la red sospechosa.
  2. Comunica el incidente al responsable de IT.
  3. Cambia la contraseña desde un dispositivo confiable.
  4. Revoca las sesiones activas.
  5. Revisa los inicios de sesión recientes.
  6. Comprueba métodos MFA registrados.
  7. Revisa reglas de correo y permisos.
  8. Analiza el equipo con endpoint o EDR.

La rapidez es importante porque un atacante puede intentar utilizar inmediatamente las credenciales obtenidas.

Qué hacer si instalaste una falsa actualización

En este caso el riesgo es mayor porque puede existir ejecución de malware.

No conviene limitarse a desinstalar el programa.

Debe revisarse:

  • procesos;
  • persistencia;
  • conexiones de red;
  • archivos creados;
  • tareas programadas;
  • claves de registro;
  • alertas del EDR;
  • cuentas utilizadas desde el dispositivo.

Si el equipo contiene información empresarial, debería tratarse como un posible incidente de seguridad hasta confirmar lo contrario.

Por qué los directivos son objetivos especialmente valiosos

Los viajeros frecuentes suelen incluir:

  • directivos;
  • comerciales;
  • consultores;
  • abogados;
  • ingenieros;
  • personal técnico;
  • responsables de proyectos.

Muchos de ellos tienen acceso a información especialmente sensible.

Un ordenador de dirección puede contener:

  • correo confidencial;
  • contratos;
  • presupuestos;
  • información financiera;
  • documentación estratégica;
  • credenciales privilegiadas.

Por eso, las políticas de seguridad para viajes deberían formar parte de la estrategia de ciberseguridad empresarial.

Una política sencilla para empleados que viajan

Una organización puede reducir muchos riesgos estableciendo instrucciones claras:

  • priorizar el hotspot móvil;
  • utilizar VPN corporativa;
  • no instalar aplicaciones solicitadas por redes WiFi;
  • no aceptar certificados inesperados;
  • no ejecutar comandos indicados por páginas web;
  • mantener activo el EDR;
  • informar rápidamente de cualquier comportamiento extraño.

Las políticas deben ser fáciles de entender.

Si el procedimiento tiene veinte pasos técnicos, probablemente el usuario no lo recordará cuando esté conectándose desde un aeropuerto.

El problema no es solo la WiFi pública

Esta campaña muestra un principio más amplio.

Los atacantes intentan comprometer servicios y canales en los que confiamos.

Puede ser:

  • una red WiFi;
  • un proveedor;
  • una extensión;
  • un repositorio;
  • un portal web;
  • una cuenta legítima;
  • un dispositivo de red.

Microsoft también ha documentado campañas en las que actores vinculados a Rusia comprometen routers y dispositivos SOHO para modificar DNS y facilitar ataques adversary-in-the-middle. :contentReference[solicite:6]{index=6}

Esto refuerza un principio fundamental de seguridad:

no deberíamos considerar confiable una conexión únicamente porque el nombre de la red o la página parezcan legítimos.

Conclusión: trabajar desde un hotel también necesita ciberseguridad

El malware en WiFi de hoteles demuestra que el trabajo híbrido ha desplazado el perímetro de seguridad.

Ahora las fronteras se extienden más allá de la oficina, aumentando la exposición a amenazas.

Un usuario puede conectarse a una red legítima y enfrentarse a un portal manipulado que intenta obtener credenciales de Microsoft 365 o convencerle para instalar una falsa actualización.

Las campañas recientes descritas por investigadores y medios especializados muestran precisamente este riesgo en hoteles y centros de conferencias. :contentReference[solicite:7]{index=7}

Para una empresa, la solución no consiste simplemente en decir a los empleados que “no usen WiFi público”.

La protección debe continuar funcionando aunque el trabajador esté fuera de la oficina.

Eso implica combinar:

  • equipos administrados;
  • protección endpoint EDR;
  • Microsoft Intune;
  • acceso condicional;
  • autenticación multifactor;
  • VPN;
  • monitorización de Microsoft 365;
  • SIEM y correlación de eventos.

En GHM Soluciones Informáticas ayudamos a empresas a proteger usuarios móviles, portátiles, Microsoft 365 y accesos remotos mediante una estrategia de seguridad adaptada a su infraestructura.

La pregunta no es solo si el WiFi del hotel es seguro. La pregunta es qué ocurre si mañana uno de tus empleados se conecta a una red que no lo es.

Solicita una revisión desde nuestra página de contacto y comprueba si tus portátiles y cuentas corporativas continúan protegidos cuando salen de la oficina.

Preguntas frecuentes sobre malware y WiFi de hoteles

¿Es peligroso conectarse al WiFi de un hotel?

No necesariamente. Sin embargo, una red pública puede estar mal configurada o su infraestructura puede ser comprometida, por lo que conviene adoptar medidas adicionales cuando se trabaja con información empresarial.

¿Qué es un portal cautivo?

Es la página que aparece al conectarse a determinadas redes públicas y que solicita aceptar condiciones, identificarse o completar una acción antes de permitir el acceso a Internet.

¿Puede un atacante modificar la página de acceso del hotel?

Sí, si consigue comprometer los equipos o servicios que gestionan la red puede intentar redirigir al usuario hacia contenido controlado por el atacante.

¿Una red WiFi puede pedir instalar una actualización de Windows?

No debería ser necesario instalar Windows Update, Defender, DirectX u otro software para conectarse a una red pública. Una solicitud de este tipo debe considerarse sospechosa.

¿Es mejor utilizar los datos móviles?

Para determinadas tareas profesionales sensibles, utilizar el hotspot de un teléfono propio puede reducir la exposición asociada a redes WiFi públicas que no controla la empresa.

¿Una VPN me protege completamente?

No. Una VPN cifra el tráfico hacia un punto de confianza, pero no evita que el usuario instale malware o entregue sus credenciales en una página falsa.

¿Qué debo hacer si una página pide abrir PowerShell?

No ejecutes las instrucciones. Las páginas legítimas de conexión WiFi o CAPTCHA no deberían pedirte ejecutar comandos en PowerShell, CMD o Windows + R.

¿Puede una falsa actualización robar Microsoft 365?

Sí. Un malware ejecutado en el dispositivo puede intentar obtener contraseñas, galletas o tokens utilizados por aplicaciones y navegadores.

¿Cómo protege una empresa a empleados que viajan?

Mediante dispositivos administrados, EDR, Microsoft Intune, acceso condicional, MFA, VPN, monitorización de Microsoft 365 y procedimientos claros para trabajar desde redes externas.

¿Puede un SIEM detectar un incidente relacionado con una WiFi pública?

Puede ayudar a relacionar eventos del dispositivo, endpoint, Microsoft 365, VPN, cortafuegos y otros sistemas para identificar una secuencia sospechosa.

¿Qué debo hacer si introduje mi contraseña en una página sospechosa?

Comunica inmediatamente el incidente, cambia la contraseña desde un dispositivo seguro, revoca las sesiones existentes y revisa los accesos recientes y la configuración de la cuenta.