CaptiveCrunch: Microsoft warnt vor manipulierten Hotel-WLANs und Malware
Veröffentlicht am: 29.09.2026 um 15:52 Uhr | Redaktion boerse-global.de
Der Technologiekonzern Microsoft hat vor einer groĂ angelegten, weltweiten Cyberangriff-Kampagne gewarnt, die gezielt Reisende und Konferenzteilnehmer ins Visier nimmt. Die Operation mit dem Codenamen âCaptiveCrunchâ konzentriert sich auf die Manipulation von WLAN-ZugĂ€ngen in Hotels und Tagungszentren.
Hinter den Angriffen wird die russische Gruppe Storm-2945 vermutet. Dabei handelt es sich laut Sicherheitsanalysten um eine Untergruppe der Akteure Midnight Blizzard (auch bekannt unter Namen wie APT29 oder Cozy Bear), die von Behörden dem russischen Auslandsgeheimdienst SVR zugerechnet werden.
Wie aus einem aktuellen Branchenbericht hervorgeht, beobachtet Microsoft die AktivitÀten dieser Gruppierung in diesem Bereich bereits seit mindestens Mai 2026. Das Vorgehen der Angreifer zeichnet sich durch eine hohe technische Raffinesse aus, bei der die WLAN-Infrastruktur vor Ort direkt kompromittiert wird.
Manipulation der WLAN-Anmeldeprozesse
Die Angreifer setzen darauf, DNS- und HTTP-Anfragen unmittelbar an den WLAN-Zugangspunkten zu manipulieren. Verbindet sich ein Nutzer mit dem lokalen Netzwerk, werden ihm gefĂ€lschte Update-Aufforderungen fĂŒr gĂ€ngige Browser, das Windows-Betriebssystem oder verschiedene Sicherheitssoftware angezeigt. Ziel dieser TĂ€uschung ist es, die Anwender zur Installation von Schadsoftware zu verleiten.
ZusĂ€tzlich setzt die Kampagne auf nachgebaute Anmeldeseiten fĂŒr den Dienst Microsoft 365, um Zugangsdaten im groĂen Stil abzugreifen. Eine weitere Methode ist das sogenannte Device-Code-Phishing, auch als GhostPairing bezeichnet. WĂ€hrend diese Technik bei der Gruppe Midnight Blizzard bereits seit August 2024 beobachtet wird, stellt die gezielte Einbindung in die Captive-Portale von Hotel-WLANs eine neue Eskalationsstufe dar.
Angesichts der Gefahr durch gefÀlschte Anmeldeseiten und den Diebstahl von Zugangsdaten im Internet wird der Schutz der eigenen Konten immer wichtiger. Dieser kostenlose Report zeigt, wie Sie sich mit der neuesten Technologie bei Diensten wie Amazon oder WhatsApp ohne klassisches Passwort anmelden und Hackerangriffe verhindern. Sicher und passwortlos: Jetzt Gratis-Report zu Passkeys anfordern
Einsatz spezialisierter Spionage-Malware
Im Rahmen der Kampagne kommen verschiedene Schadprogramme zum Einsatz, die fĂŒr umfassende Spionagezwecke entwickelt wurden. Die Malware âCornFlakeâ agiert als Fernzugriffstrojaner (Remote Access Trojaner), der weitreichende Befugnisse auf dem Zielsystem erlangt.
Das Programm verfĂŒgt ĂŒber Funktionen zum Mitlesen von Tastatureingaben, zur Erstellung von Screenshots sowie zum unbefugten Zugriff auf das Mikrofon und die Webcam des infizierten GerĂ€ts. Zudem können damit Browser-Passwörter und Cookies entwendet werden.
Wer sich mit der Sicherheit seiner digitalen IdentitĂ€t befasst, sollte das Risiko durch ausgespĂ€hte Browser-Passwörter nicht unterschĂ€tzen. Ein kostenloser PDF-Ratgeber erklĂ€rt Schritt fĂŒr Schritt, wie Sie alle Ihre Zugangsdaten stattdessen sicher und verschlĂŒsselt auf Ihrem eigenen Computer verwalten können. Kostenlose Anleitung zur sicheren Passwort-Verwaltung hier herunterladen
ErgĂ€nzend dazu dient die Software âChocoShellâ dem Diebstahl spezifischer Anmeldedaten fĂŒr Microsoft 365 und die Cloud-Plattform Azure. Auch allgemeine Passwörter aus Webbrowsern und gespeicherte WLAN-Zugangsdaten gehören zum Beuteschema dieser Malware. Die gesamte Infrastruktur der Angreifer wird laut den vorliegenden Erkenntnissen ĂŒber ein zentrales Kontrollpanel namens âFruitStoneâ gesteuert.
Betroffen von der Angriffswelle sind in erster Linie Nutzer von Windows-PCs, allerdings wird darauf hingewiesen, dass Angriffe auf GerÀte mit dem Android-Betriebssystem technisch ebenfalls möglich sind.
Sicherheitsempfehlungen fĂŒr GeschĂ€ftsreisende
Angesichts der laufenden Kampagne rÀt Microsoft dazu, WLAN-Verbindungen in Hotels grundsÀtzlich als unsicher einzustufen. Nutzer sollten nach Möglichkeit auf Mobilfunkverbindungen oder persönliche Hotspots ausweichen. Sofern die Nutzung öffentlicher Netzwerke unumgÀnglich ist, wird dringend zum Einsatz eines Virtual Private Network (VPN) sowie einer Zwei-Faktor-Authentifizierung (2FA) oder passwortloser Anmeldeverfahren geraten.
Des Weiteren sollten Anwender unter keinen UmstĂ€nden Software-Updates ĂŒber den Browser einleiten, wenn sie in einem fremden Netzwerk angemeldet sind. Ebenso wird davor gewarnt, sensible Firmenzugangsdaten auf Anmeldeseiten einzugeben, die beim Verbindungsaufbau mit einem Hotel-WLAN erscheinen.
