WiFi público · seguridad

Una página de acceso WiFi secuestrada no te infecta. Que te convenzan de ejecutar algo, sí.

El 31 de julio de 2026 Microsoft publicó su análisis de CaptiveCrunch, una campaña que toma el control de los captive portals — la página de acceso que una red de hotel o de recinto pone delante de internet — y los usa para manipular el tráfico y ofrecer una falsa actualización del navegador o del sistema.

A quién apunta: viajeros de empresa con Windows y cuentas de Microsoft 365. Microsoft la atribuye a Storm-2945, un subgrupo del actor que sigue como Midnight Blizzard, y describe el objetivo como el acceso a cuentas. Si viajas de vacaciones con un iPhone, tu exposición es mucho menor. Aun así, los hábitos de abajo compensan, y el más eficaz es gratis.

Documentado por Microsoft, 31 de julio de 2026La infección necesita que ejecutes algoLa medida más eficaz no cuesta nada
La cadena

Cómo funciona CaptiveCrunch, paso a paso

Cuatro etapas, tal y como las describe Microsoft. Fíjate en dónde tiene que actuar el viajero: ahí es donde se rompe la cadena.

1 · Toman el portal

Los atacantes se hacen con el control del captive portal de una red — la página que aparece antes de que funcione internet — y redirigen el tráfico DNS y HTTP por su propia infraestructura.

2 · Aparece una falsa actualización

En lugar de la página esperada aparece un aviso de actualización del navegador o del sistema. Microsoft llama a la técnica ClickFix: la página te pide copiar un comando y ejecutarlo tú mismo.

3 · El comando instala malware

Al ejecutarlo entra CornFlake, un troyano de acceso remoto para Windows que registra pulsaciones y roba contraseñas del navegador, o ChocoShell, un infostealer en PowerShell que se lleva cookies de sesión y tokens de Microsoft 365.

4 · O apruebas su sesión

Desde el 16 de julio de 2026 algunas páginas usan en su lugar phishing de código de dispositivo: te dan un código para escribir en la página real de Microsoft, con lo que inicias sesión al atacante en tu nombre.

Lo único que hay que recordar

Conectarse a la red no es lo que te infecta. Toda variante de esta cadena necesita un paso humano: pegar un comando en un terminal o escribir un código en una página de acceso. Nada se instala solo por haberte conectado al WiFi.

Defensas que funcionan

Qué ayuda de verdad, por orden

Ordenado por cuánto elimina cada medida de la cadena. La primera la elimina entera, y es además la primera recomendación de Microsoft.

  1. 1Usa tus propios datos móvilesUn punto de acceso del móvil, una eSIM de viaje o cualquier conexión celular se salta la red ajena por completo: sin captive portal, sin DNS manipulado, sin nada que tomar. Es la primera recomendación de Microsoft y lo único aquí que elimina toda la cadena.
  2. 2Nunca instales una "actualización" que ofrezca una página de acceso WiFiUn captive portal legítimo te pide aceptar condiciones, un correo o un código SMS. No tiene ningún motivo para actualizar tu navegador ni tu sistema operativo. Instala actualizaciones solo desde el actualizador del propio sistema.
  3. 3Nunca pegues un comando de una web en PowerShell o TerminalEste es el paso ClickFix, y la regla vale mucho más allá de esta campaña. Microsoft señala en concreto los avisos que invocan cmd.exe, PowerShell, rundll32.exe o mshta.exe. Si una web quiere llevarte a un terminal, el problema es la web.
  4. 4No reutilices credenciales de trabajo en la página de registro del hotelEsas páginas piden nombre, número de habitación, correo. Da lo mínimo, y nunca la contraseña que usas en el trabajo. Microsoft también aconseja limitar cuánto revelas en esos formularios sobre tu empresa y tu viaje.
  5. 5Passkeys y MFA — y, en organizaciones, bloquear el device code flowEl inicio de sesión sin contraseña con passkeys resta valor a unas credenciales robadas. Para equipos de TI, la recomendación concreta de Microsoft es permitir el device code flow de OAuth solo donde haga falta y bloquearlo en el resto mediante Conditional Access, junto con políticas de riesgo de inicio de sesión y la revisión de los informes de inicios de sesión de riesgo.
  6. 6Una VPN — como capa extra, no como soluciónRealmente útil una vez estás en la red. Pero cubre un eslabón de la cadena de arriba, y no el decisivo. La tabla siguiente es la versión honesta.
Partner · afiliado

Una capa entre varias

Una VPN merece la pena. Esto es exactamente lo que hace.

Cifrar tu tráfico en una red compartida es una ventaja real, y NordVPN lo hace bien. No es una defensa contra la cadena de arriba, y preferimos decirlo antes que venderte una falsa sensación de seguridad.

Cubre

  • El espionaje en una red compartida
  • La manipulación de DNS y HTTP, ya conectado
  • La banca de casa y apps que bloquean IP extranjeras

No cubre

  • La página de acceso WiFi: carga antes
  • Nada que te convenzan de ejecutar
  • Un inicio de sesión que apruebas tú

Gran ahorroen planes de 2 años · precio al pagar

Enlace de afiliado — Packset puede ganar una comisión. Nunca cambia lo que recomendamos ni el precio que pagas.

La tabla honesta

Qué cubre realmente una VPN aquí

Cobramos comisión cuando alguien contrata una VPN a través de este sitio, así que aquí está la versión que no es un argumento de venta: comprobada eslabón a eslabón contra lo que describe Microsoft.

Eslabón de la cadenaManipulación de DNS y HTTP en la red
¿Lo evita una VPN?
Por quéCon el túnel levantado, tu tráfico va cifrado y se resuelve fuera de la red del sitio. Para esto sirve una VPN.
Eslabón de la cadenaEl propio captive portal
¿Lo evita una VPN?No
Por quéTienes que cargar y superar la página de acceso antes de tener internet, es decir, antes de que exista túnel alguno. Ahí es exactamente donde se sirve la falsa actualización.
Eslabón de la cadenaClickFix — ejecutas tú el comando
¿Lo evita una VPN?No
Por quéIngeniería social. El túnel transporta la descarga con la misma fidelidad que cualquier otra cosa.
Eslabón de la cadenaPhishing de código de dispositivo
¿Lo evita una VPN?No
Por quéEl código se escribe en la página auténtica de Microsoft. La conexión no tiene nada de malo; la aprobación sí.
Eslabón de la cadenaEl malware ya está en el equipo
¿Lo evita una VPN?No
Por quéEnvía los datos por cualquier conexión disponible, incluida una cifrada.

Un eslabón de cinco, y no el decisivo. Una VPN es una capa razonable frente a los riesgos habituales de una red compartida, y como tal la recomendamos. No es una defensa contra esta campaña, y quien te la venda como tal está prometiendo de más.

Lo mismo vale para las funciones de protección frente a amenazas y filtrado DNS que incluyen las apps de VPN: bloquean dominios ya conocidos como maliciosos, lo que no sirve de nada frente a infraestructura levantada para una campaña nueva.

Y a veces no hay plan B

Nuestros propios datos de WiFi de aeropuertos incluyen aeropuertos donde los viajeros informan de VPN directamente bloqueadas, sobre todo en China continental. Ese es el argumento práctico a favor del plan A: si tu conectividad depende de un túnel que quizá no puedas abrir, lleva tus propios datos.

Ver los datos de WiFi de aeropuertos
Preguntas

WiFi público, respondido con honestidad

Para navegar con normalidad desde un teléfono actualizado, en general sí. Los compromisos que Microsoft identificó están en redes del sector hotelero — hoteles, centros de congresos y recintos compartidos — y en otras redes con el mismo equipamiento de captive portal; no se nombra ningún aeropuerto en concreto y no se publica ninguna cifra sobre cuántas redes se vieron afectadas en ningún sitio. El consejo de Microsoft sí es más amplio y sí los nombra: tratar por igual como no fiables las redes de hoteles, congresos y aeropuertos. Lo que hace que cualquiera de ellas merezca un segundo pensamiento es lo mismo: el captive portal es una página web que controla otra persona. Trata lo que te muestre como no fiable y el problema se reduce mucho.

Todo lo que hay en esta página procede del informe de Microsoft Security del 31 de julio de 2026, CaptiveCrunch: Midnight Blizzard targets travelers worldwide. Donde Microsoft no publica una cifra, nosotros tampoco.

Planifica el viaje
Resuelve la conectividad antes de aterrizar

Decide cómo vas a conectarte — con tus datos o con los suyos — mientras aún estás haciendo la maleta, no en el mostrador del hotel.

Planificar mi viaje