CaptiveCrunch: Microsoft warnt vor manipulierten Hotel-WLANs und Malware
Veröffentlicht am: 29.09.2026 um 15:52 Uhr | Redaktion boerse-global.de
Der Technologiekonzern Microsoft hat vor einer groß angelegten, weltweiten Cyberangriff-Kampagne gewarnt, die gezielt Reisende und Konferenzteilnehmer ins Visier nimmt. Die Operation mit dem Codenamen „CaptiveCrunch“ konzentriert sich auf die Manipulation von WLAN-Zugängen in Hotels und Tagungszentren.
Hinter den Angriffen wird die russische Gruppe Storm-2945 vermutet. Dabei handelt es sich laut Sicherheitsanalysten um eine Untergruppe der Akteure Midnight Blizzard (auch bekannt unter Namen wie APT29 oder Cozy Bear), die von Behörden dem russischen Auslandsgeheimdienst SVR zugerechnet werden.
Wie aus einem aktuellen Branchenbericht hervorgeht, beobachtet Microsoft die Aktivitäten dieser Gruppierung in diesem Bereich bereits seit mindestens Mai 2026. Das Vorgehen der Angreifer zeichnet sich durch eine hohe technische Raffinesse aus, bei der die WLAN-Infrastruktur vor Ort direkt kompromittiert wird.
Manipulation der WLAN-Anmeldeprozesse
Die Angreifer setzen darauf, DNS- und HTTP-Anfragen unmittelbar an den WLAN-Zugangspunkten zu manipulieren. Verbindet sich ein Nutzer mit dem lokalen Netzwerk, werden ihm gefälschte Update-Aufforderungen für gängige Browser, das Windows-Betriebssystem oder verschiedene Sicherheitssoftware angezeigt. Ziel dieser Täuschung ist es, die Anwender zur Installation von Schadsoftware zu verleiten.
Zusätzlich setzt die Kampagne auf nachgebaute Anmeldeseiten für den Dienst Microsoft 365, um Zugangsdaten im großen Stil abzugreifen. Eine weitere Methode ist das sogenannte Device-Code-Phishing, auch als GhostPairing bezeichnet. Während diese Technik bei der Gruppe Midnight Blizzard bereits seit August 2024 beobachtet wird, stellt die gezielte Einbindung in die Captive-Portale von Hotel-WLANs eine neue Eskalationsstufe dar.
Angesichts der Gefahr durch gefälschte Anmeldeseiten und den Diebstahl von Zugangsdaten im Internet wird der Schutz der eigenen Konten immer wichtiger. Dieser kostenlose Report zeigt, wie Sie sich mit der neuesten Technologie bei Diensten wie Amazon oder WhatsApp ohne klassisches Passwort anmelden und Hackerangriffe verhindern. Sicher und passwortlos: Jetzt Gratis-Report zu Passkeys anfordern
Einsatz spezialisierter Spionage-Malware
Im Rahmen der Kampagne kommen verschiedene Schadprogramme zum Einsatz, die für umfassende Spionagezwecke entwickelt wurden. Die Malware „CornFlake“ agiert als Fernzugriffstrojaner (Remote Access Trojaner), der weitreichende Befugnisse auf dem Zielsystem erlangt.
Das Programm verfügt über Funktionen zum Mitlesen von Tastatureingaben, zur Erstellung von Screenshots sowie zum unbefugten Zugriff auf das Mikrofon und die Webcam des infizierten Geräts. Zudem können damit Browser-Passwörter und Cookies entwendet werden.
Wer sich mit der Sicherheit seiner digitalen Identität befasst, sollte das Risiko durch ausgespähte Browser-Passwörter nicht unterschätzen. Ein kostenloser PDF-Ratgeber erklärt Schritt für Schritt, wie Sie alle Ihre Zugangsdaten stattdessen sicher und verschlüsselt auf Ihrem eigenen Computer verwalten können. Kostenlose Anleitung zur sicheren Passwort-Verwaltung hier herunterladen
Ergänzend dazu dient die Software „ChocoShell“ dem Diebstahl spezifischer Anmeldedaten für Microsoft 365 und die Cloud-Plattform Azure. Auch allgemeine Passwörter aus Webbrowsern und gespeicherte WLAN-Zugangsdaten gehören zum Beuteschema dieser Malware. Die gesamte Infrastruktur der Angreifer wird laut den vorliegenden Erkenntnissen über ein zentrales Kontrollpanel namens „FruitStone“ gesteuert.
Betroffen von der Angriffswelle sind in erster Linie Nutzer von Windows-PCs, allerdings wird darauf hingewiesen, dass Angriffe auf Geräte mit dem Android-Betriebssystem technisch ebenfalls möglich sind.
Sicherheitsempfehlungen für Geschäftsreisende
Angesichts der laufenden Kampagne rät Microsoft dazu, WLAN-Verbindungen in Hotels grundsätzlich als unsicher einzustufen. Nutzer sollten nach Möglichkeit auf Mobilfunkverbindungen oder persönliche Hotspots ausweichen. Sofern die Nutzung öffentlicher Netzwerke unumgänglich ist, wird dringend zum Einsatz eines Virtual Private Network (VPN) sowie einer Zwei-Faktor-Authentifizierung (2FA) oder passwortloser Anmeldeverfahren geraten.
Des Weiteren sollten Anwender unter keinen Umständen Software-Updates über den Browser einleiten, wenn sie in einem fremden Netzwerk angemeldet sind. Ebenso wird davor gewarnt, sensible Firmenzugangsdaten auf Anmeldeseiten einzugeben, die beim Verbindungsaufbau mit einem Hotel-WLAN erscheinen.
