Microsoft ha confirmado una campaña generalizada de piratería rusa que está explotando las redes Wi-Fi de hoteles para robar credenciales de inicio de sesión de Microsoft 365 y distribuir malware en equipos con Windows. La advertencia, emitida directamente a los usuarios de Windows, señala a las redes del sector hotelero como un foco de robo de credenciales, lo que significa que cualquier persona que haya iniciado sesión en el correo electrónico del trabajo desde el vestíbulo de un hotel o una sala de conferencias debería prestar atención.
Sobre qué advierte Microsoft
Según Microsoft, la campaña se dirige específicamente a la infraestructura Wi-Fi utilizada por hoteles y otros lugares similares donde los viajeros de negocios conectan sus portátiles. Según se informa, los atacantes interceptan el tráfico de red o suplantan los portales de inicio de sesión para recolectar credenciales de Microsoft 365, los mismos nombres de usuario y contraseñas que desbloquean el correo electrónico corporativo, el almacenamiento en la nube y las herramientas empresariales internas de millones de usuarios en todo el mundo.
La atribución a actores rusos sitúa esta campaña en la misma categoría que otras operaciones vinculadas a estados que históricamente se han centrado en el espionaje, la recopilación de inteligencia corporativa y el acceso a comunicaciones confidenciales, en lugar del simple fraude financiero. Las redes Wi-Fi de hoteles se consideran desde hace tiempo intrínsecamente menos fiables que una red doméstica o de oficina, pero esta campaña demuestra que el riesgo teórico se ha convertido en una amenaza activa y continua con un objetivo documentado: los usuarios de PC con Windows que se conectan a Microsoft 365 mientras viajan.
Por qué las redes de hoteles son un blanco fácil
El Wi-Fi de los hoteles presenta una combinación única de debilidades que lo hace atractivo para los atacantes. Los huéspedes están acostumbrados a hacer clic en las páginas de inicio de sesión del portal cautivo sin examinarlas detenidamente, la administración de la red en muchos establecimientos está externalizada o mal mantenida, y el gran volumen de dispositivos temporales que se conectan y desconectan dificulta la detección de actividades maliciosas en tiempo real.
Una vez que un atacante ha conseguido un punto de apoyo en la red o ha suplantado la propia página de inicio de sesión, puede interceptar las credenciales cuando los viajeros se autentican en los servicios de Microsoft 365. A partir de ahí, las credenciales robadas pueden utilizarse para acceder al correo electrónico, documentos y calendarios, o como trampolín para distribuir malware directamente al dispositivo conectado. Esto es especialmente preocupante para los PC con Windows, ya que un inicio de sesión comprometido combinado con un sistema sin parches puede abrir la puerta a intrusiones más profundas. Los atacantes han mostrado un patrón constante de combinar el robo de credenciales con la explotación de vulnerabilidades de Windows, y la divulgación de la vulnerabilidad de día cero MiniPlasma ilustra la rapidez con la que un punto de apoyo en un dispositivo puede escalar hasta el acceso total al sistema, incluso en equipos que, por lo demás, están completamente actualizados.
Lo que está en juego para la privacidad de los viajeros de negocios
Para la mayoría de las personas, una contraseña de Microsoft 365 robada no es solo una molestia, sino una puerta de entrada a todo lo vinculado a esa cuenta. Los hilos de correo electrónico corporativo, las unidades compartidas, las invitaciones de calendario que revelan horarios de reuniones y planes de viaje, y cualquier información personal almacenada en OneDrive u Outlook quedan potencialmente expuestos. Para los viajeros de negocios en concreto, esto crea un problema de privacidad cada vez mayor: el mismo viaje que los sitúa en una red hotelera vulnerable es a menudo el que transporta el material de trabajo más confidencial, desde contratos con clientes hasta documentos de planificación estratégica.
Dado que las cuentas de Microsoft 365 suelen estar vinculadas a sistemas de inicio de sesión único en toda la organización, una sola credencial comprometida puede potencialmente desencadenar el acceso a otros servicios conectados. Esto hace que esta campaña no se centre tanto en una contraseña robada, sino en la exposición más amplia de la huella digital de una organización a través de un inicio de sesión descuidado en una red no segura.
Qué significa esto para usted
Si viaja por trabajo y utiliza Microsoft 365 en un portátil con Windows, esta advertencia le afecta directamente. El riesgo principal no es exótico. Es el acto cotidiano de conectarse al Wi-Fi del hotel e iniciar sesión en el correo electrónico o en servicios en la nube sin una capa de protección entre su dispositivo y la red. Los atacantes no necesitan romper el cifrado ni explotar oscuros fallos de software cuando pueden simplemente interceptar las credenciales en la pantalla de inicio de sesión o engañar a los viajeros para que las introduzcan en un portal falso.
La solución práctica es sencilla: trate todas las redes de hoteles como no fiables por defecto. Utilice una VPN para cifrar su tráfico antes de iniciar sesión en cualquier cuenta de Microsoft, verifique cuidadosamente las páginas del portal cautivo antes de introducir las credenciales y active la autenticación multifactor para que una contraseña robada por sí sola no sea suficiente para conceder acceso. Mantener el PC con Windows completamente actualizado también es importante, ya que los atacantes que combinan credenciales robadas con vulnerabilidades sin parchear pueden causar mucho más daño que el simple robo de credenciales.
Medidas prácticas a tomar
- Asuma que las redes Wi-Fi de hoteles y públicas no son de confianza y canalice los inicios de sesión confidenciales a través de una VPN siempre que sea posible.
- Active la autenticación multifactor en Microsoft 365 y otras cuentas empresariales para que una contraseña robada no pueda utilizarse por sí sola.
- Revise dos veces las páginas de inicio de sesión del Wi-Fi del hotel en busca de signos de suplantación antes de introducir cualquier credencial.
- Mantenga Windows completamente actualizado, ya que los atacantes combinan con frecuencia los inicios de sesión robados con exploits a nivel de dispositivo para obtener un acceso más profundo.
Esta campaña es un recordatorio de que los hábitos básicos de viaje, no solo los ataques sofisticados, siguen siendo uno de los mayores riesgos para la privacidad a los que se enfrentan los usuarios empresariales hoy en día. Unos minutos de precaución antes de conectarse pueden evitar un quebradero de cabeza mucho mayor en el futuro.




