Cyberangriff CaptiveCrunch: Russische Hacker zielen auf Hotel-WLAN
Veröffentlicht am: 08.08.2026 um 11:43 Uhr | Redaktion boerse-global.de
Sicherheitsexperten des Softwarekonzerns Microsoft warnen Reisende vor erheblichen Risiken des Datendiebstahls bei der Nutzung ungesicherter Hotel-WLAN-Netzwerke. In einer aktuellen Analyse identifizierten die Experten Gefahren für sensible Informationen wie Passwörter und Zahlungsdaten. Im Zentrum der Warnung steht eine gezielte Kampagne, die darauf abzielt, die digitale Infrastruktur von Beherbergungsbetrieben zu kompromittieren, um Zugriff auf Unternehmensdaten zu erlangen.
Russische Hackergruppe Storm-2945 identifiziert
Die beobachtete Kampagne wird von Microsoft unter dem Namen „CaptiveCrunch“ geführt. Hinter den Angriffen stecke die russische Hackergruppe Storm-2945, die in Sicherheitskreisen auch als Midnight Blizzard bekannt ist und mit dem russischen Auslandsnachrichtendienst SVR in Verbindung gebracht wird. Den Analysen zufolge ist diese Operation bereits seit Mai 2026 aktiv.
Die Angriffe konzentrieren sich derzeit auf Hotels und Konferenzzentren in den USA, Indien und Saudi-Arabien. Das primäre Ziel der Akteure sei es, Microsoft-365-Konten zu kompromittieren, wobei die Kampagne als globale Spionageoperation eingestuft wird. Insbesondere Führungskräfte, die auf Reisen öffentliche Netzwerke nutzen, stünden im Fokus der Angreifer, um deren Zugangsdaten und Sicherheitstoken zu entwenden.
Wer sich häufig in öffentlichen Netzwerken anmeldet, setzt seine digitalen Konten einem erhöhten Risiko durch Datenspionage aus. Dieser kostenlose Report zeigt, wie Sie die neue Passkey-Technologie nutzen, um Ihre Logins bei Diensten wie Microsoft oder Amazon manipulationssicher zu machen. Passkey-Report jetzt kostenlos herunterladen
Manipulation von Captive Portalen und Einsatz von Malware
Technisch nutzen die Angreifer laut Microsoft sogenannte Adversary-in-the-Middle- (AitM) und ClickFix-Techniken. Dabei werden die Captive Portale – die Anmeldeseiten der Hotel-Netzwerke – manipuliert oder komplett übernommen. Nutzer werden auf präparierte Phishing-Seiten umgeleitet, die legitimen Login-Masken nachempfunden sind.
Zusätzlich setzen die Angreifer auf KI-gesteuertes Phishing und die Verteilung von Schadsoftware unter dem Vorwand gefälschter Software-Updates oder System-Pop-ups. Im Rahmen dieser Kampagne kommen zwei spezifische Malware-Typen zum Einsatz:
* CornFlake: Diese Schadsoftware dient dem Diebstahl von Anmeldedaten und Browser-Cookies.
* ChocoShell: Dieses Programm ermöglicht die Überwachung von Audio- und Videosignalen sowie die Erfassung von Tastatureingaben.
Durch die Kombination dieser Werkzeuge sind die Angreifer in der Lage, tief in die Microsoft-365-Umgebungen der betroffenen Unternehmen einzudringen, sobald die Zugangsdaten der Mitarbeiter kompromittiert wurden. Die genaue Anzahl der bisherigen Opfer dieser Angriffe ist derzeit noch nicht bekannt.
Angreifer nutzen oft veraltete Systeme und gefälschte Update-Aufforderungen, um Schadsoftware auf mobilen Geräten zu installieren. Erfahren Sie in diesem gratis PDF-Ratgeber, wie Sie Ihr Android-Smartphone durch die richtigen Sicherheitseinstellungen und automatische Updates effektiv vor Hackern schützen. Kostenlosen Android-Sicherheits-Guide sichern
Empfohlene Sicherheitsmaßnahmen für Reisende
Angesichts der professionellen Vorgehensweise empfiehlt Microsoft, Hotel-WLAN-Netzwerke grundsätzlich als unsicher einzustufen. Reisende sollten nach Möglichkeit auf die Nutzung öffentlicher Netzwerke verzichten und stattdessen mobile Datenverbindungen oder private mobile Hotspots verwenden.
Sollte die Nutzung eines Hotel-Netzwerks unumgänglich sein, raten die Experten dringend zum Einsatz eines Virtual Private Network (VPN) und zur Aktivierung der Multi-Faktor-Authentifizierung (MFA). Microsoft warnt explizit davor, Software-Updates oder Browser-Erweiterungen über Captive Portale zu installieren. Updates sollten ausschließlich über offizielle Kanäle bezogen werden. Zudem wird Unternehmen empfohlen, strenge Identitätsprüfungen für den Zugriff auf Cloud-Umgebungen aus fremden Netzwerken zu implementieren.
