Microsoft warnt: Russische Hacker nutzen Hotel-WLAN, um Zugangsdaten zu stehlen

Microsoft warnt, dass russische Hacker Hotel-WLANs ausnutzen, um Malware zu verbreiten, Zugangsdaten zu stehlen und die Cloud-Konten von Geschäftsreisenden weltweit zu kompromittieren.

Verfasst von
Liz Ticong
Liz Ticong
Aug 4, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Wer einen Arbeitslaptop mit dem Hotel-WLAN verbindet, könnte Unternehmenszugangsdaten und sensible Daten preisgeben. Microsoft hat eine von Russland unterstützte staatliche Kampagne aufgedeckt, die kompromittierte Netzwerke im Gastgewerbe nutzt, um Reisende ins Visier zu nehmen.

Die als CaptiveCrunch bezeichnete Kampagne hat seit Anfang Mai 2026 Netzwerke in mehreren Ländern betroffen. Während des normalen Verbindungsprozesses erscheinen schädliche Eingabeaufforderungen, sodass sie wie ein Bestandteil der WLAN-Einrichtung des jeweiligen Ortes wirken.

Forscher führen die Aktivitäten auf Storm-2945 zurück, eine Untergruppe von Midnight Blizzard, der Spionagegruppe, die von den Regierungen der USA und des Vereinigten Königreichs mit dem russischen Auslandsgeheimdienst in Verbindung gebracht wird.

Hotel-WLAN wird zur Malware-Falle

Browser und Betriebssysteme testen automatisch eine neue WLAN-Verbindung, um festzustellen, ob eine Anmeldung an einem Captive Portal erforderlich ist. Storm-2945, die von Russland unterstützte staatliche Untergruppe hinter der Kampagne, manipuliert während dieser Prüfung DNS- und unverschlüsselten HTTP-Datenverkehr und leitet ausgewählte Nutzer auf Seiten unter der Kontrolle der Angreifer um.

Microsoft bezeichnete die Operation als eine Reihe „weit verbreiteter, aber gezielter Angriffe durch Manipulation des Datenverkehrs“.

Betroffene sehen möglicherweise ein gefälschtes Windows- oder Browser-Update beziehungsweise einen fingierten Treiber oder ein angebliches Sicherheitsupdate. Andere Varianten verwenden ClickFix-Eingabeaufforderungen und weisen den Nutzer an, schädliche Befehle einzufügen und auszuführen. Beim Phishing mit Gerätecode werden Betroffene auf die legitime Authentifizierungsseite von Microsoft geleitet. Gibt der Nutzer dort einen vom Angreifer bereitgestellten Code ein, autorisiert er damit die Sitzung des Angreifers statt der des Reisenden.

Allein der Beitritt zum Netzwerk infiziert ein Gerät nicht zwangsläufig. Die Angreifer müssen den Reisenden weiterhin dazu bringen, eine Datei auszuführen, einen Befehl auszuführen oder eine Anmeldung zu genehmigen. Die Anfrage erscheint in einem Moment, in dem ein zusätzlicher Verbindungsschritt glaubwürdig wirken kann. Die Forscher fanden außerdem Anweisungen, die Android-Nutzer zur Installation einer APK aufforderten, obwohl der Bericht die Aktivitäten unter Windows ausführlicher dokumentiert.

Advertisement

Wie die betroffenen Captive-Portal-Netzwerke ursprünglich kompromittiert wurden, ist weiterhin unbekannt. Ähnliche Geräte und Verwaltungssysteme lassen vermuten, dass Storm-2945 auf einen gemeinsam genutzten Dienst zugriff, den mehrere Hotels oder Veranstaltungsorte verwenden, statt jeden Standort einzeln zu kompromittieren.

Gestohlener Zugriff kann Reisenden bis nach Hause folgen

CornFlake, der dauerhafte Windows-Trojaner für Fernzugriff der Kampagne, gibt den Betreibern weitreichende Kontrolle über einen infizierten Laptop. Er kann Tastenanschläge und Bildschirmaufnahmen erfassen oder Mikrofon und Webcam aktivieren. Die Betreiber können verbundene Speichermedien durchsuchen und Dateien sammeln, während eine Remote-Befehlsshell den fortgesetzten Zugriff ermöglicht.

ChocoShell extrahiert Browser-Cookies und gespeicherte Passwörter. Außerdem zielt die Malware auf Single-Sign-on-Token von Microsoft 365 und gespeicherte WLAN-Zugangsdaten. FruitStone stellt ein zentrales Dashboard zur Verwaltung infizierter Geräte und zur Prüfung gesammelter Informationen bereit.

Für Sicherheitsexperten stellt CaptiveCrunch sowohl einen Endpoint- als auch einen Identitätsvorfall dar. Das Bereinigen oder Neuaufsetzen des Laptops beseitigt zwar den lokalen Zugriff, macht abergestohlene Sitzungstokennicht ungültig und beendet auch keine für den Angreifer autorisierte Gerätecode-Sitzung. Der Cloud-Zugriff kann gültig bleiben, nachdem der Mitarbeiter ausgecheckt und sich an einem anderen Ort erneut verbunden hat.

Je nach Berechtigungen des Reisenden könnte eine gestohlene Cloud-Sitzung Unternehmens-E-Mails und freigegebene Dateien offenlegen. Die Angreifer könnten das kompromittierte Konto außerdem für internes Phishing oder weiteren Cloud-Zugriff nutzen, sodass sich ein einziger Vorfall während einer Geschäftsreise zu einem größeren Eindringen entwickeln kann.

Reisende und Sicherheitsteams können das Risiko verringern

Microsoft empfiehlt, nach Möglichkeit mobile Daten über eine eSIM oder einen persönlichen Hotspot statt eines Gast-WLANs zu nutzen. Reisende, die ein Hotelnetzwerk verwenden müssen, sollten:

  • Softwareupdates, Treiber oder Zertifikate ablehnen, die über das WLAN-Portal angeboten werden.
  • Auf der Verbindungsseite bereitgestellte Dienstprogramme oder Befehle zur Fehlerbehebung vermeiden.
  • Updates über Windows, den Browser oder eine andere vertrauenswürdige Anwendung überprüfen.
  • Unerwartete Microsoft-Autorisierungsanfragen melden, ohne sie zu genehmigen.

ReliaQuest stellte fest, dass ein ständig aktives VPN mit vollständiger Tunnelung die auf Gateway-Ebene erfolgende DNS-Manipulation der Kampagne verhindern kann, wenn sämtlicher Datenverkehr einschließlich DNS den Tunnel durchläuft, bevor er das Hotel-Gateway erreicht. Der Schutz hängt von einer korrekten VPN-Konfiguration und geeigneten Sicherheitsmaßnahmen ab. Ein VPN, das erst manuell gestartet wird, nachdem das Portal oder die schädliche Eingabeaufforderung erscheint, bietet nicht denselben Schutz.

Advertisement

Sicherheitsteams sollten:

  • Die Gerätecode-Authentifizierung überall blockieren, wo sie nicht erforderlich ist.
  • Conditional Access und phishing-resistente Authentifizierung.
  • Verbindungen zu nicht verwalteten WLAN-Netzwerken auf Unternehmensgeräten einschränken.
  • Telemetriedaten zur Erkennung und Reaktion auf Endgeräten nutzen, um nach ausführbaren Dateien oder Archivdateien zu suchen, die kurz nach einer Captive-Portal-Konnektivitätsprüfung erstellt wurden.
  • Nach einem gemeldeten Vorfall riskante Entra-Anmeldungen und verdächtige OAuth-Aktivitäten überprüfen.

Die Zahl der betroffenen Veranstaltungsorte und Reisenden wurde nicht bekannt gegeben. Die begrenzten Daten zum Umfang lassen Unternehmen ohne klare Einschätzung, wie weit CaptiveCrunch Netzwerke im Gastgewerbe erreicht hat.

Mehr dazu: Ein mutmaßlicher Verstoß gegen eine britische Polizeiplattform könnte Kontaktdaten offenlegen, die für gezieltes Phishing und Social Engineering nützlich wären.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.