Midnight Blizzard nimmt Hotel-WLAN ins Visier: Malware und Phishing bringen Reisende in Gefahr

Midnight Blizzard missbraucht Captive-Portale von Hotel-WLANs, um Malware zu verbreiten und Zugangsdaten von Reisenden zu stehlen, wodurch Unternehmensgeräte und -konten gefährdet werden.

Oct 7, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Midnight Blizzard nutzt erneut die WLAN-Infrastruktur von Hotels, um Reisende mit Malware und dem Diebstahl von Zugangsdaten anzugreifen.

In einem Update vom 5. Okt. teilte Microsoft mit, dass Storm-2945, das Microsoft als Teilcluster von Midnight Blizzard einstuft, seine CaptiveCrunch-Kampagne am 29. Sept. wieder aufgenommen habe. Microsoft hatte erstmals im Juli über die Aktivitäten berichtet. Unternehmensgeräte und -konten können außerhalb der von einem Arbeitgeber kontrollierten Netzwerke gefährdet sein.

Ein Captive-Portal – die Anmelde- oder Bestätigungsseite, die angezeigt wird, bevor ein Gastnetzwerk den Internetzugang freigibt – kann Reisende zu Phishing- oder Malware-Inhalten umleiten, bevor sie die eigentlich gewünschte Website erreichen.

Captive-Portale werden zum Einfallstor für den Angriff

Seit Anfang Mai manipuliert Storm-2945 laut Microsofts aktualisierten Untersuchungen. Die Kontrolle über diesen Datenverkehr kann Nutzer auf gefälschte Browser- oder Betriebssystem-Updates und andere von Angreifern kontrollierte Seiten umleiten.

Opfer können anschließend mit verschiedenen Angriffswegen konfrontiert werden:

  • ClickFix-Anweisungen können Nutzer dazu bringen, Befehle auszuführen, durch die sie selbst Malware installieren. Ähnliche ClickFix-Techniken wurden dazu eingesetzt, gefälschte Schritte zur Fehlerbehebung in einen Malware-Übertragungsweg zu verwandeln.
  • Gerätecode-Phishing kann Opfer auf eine echte Microsoft-Anmeldeseite leiten, die einen an eine von einem Angreifer gestartete Sitzung gebundenen Code enthält. Durch den Abschluss der Anmeldung kann diese Sitzung autorisiert werden – und nicht die Sitzung, von der die Nutzer glauben, dass sie sie gerade freigeben. 

Die Forscher konnten bislang nicht vollständig klären, wie jede Captive-Portal-Umgebung ursprünglich kompromittiert wird. Gemeinsame Geräte und Managementsysteme in den betroffenen Netzwerken warfen Fragen nach einem Zugriff auf, der über einzelne Hotels hinausgeht. Spätere Erkenntnisse deuten darauf hin, dass Managed-Service-Provider im Gastgewerbe Angreifern einen Weg zurück in mehrere Standorte bieten könnten.

Advertisement

CornFlake und ChocoShell weiten die Kompromittierung über das WLAN hinaus aus

Eine erfolgreiche Übertragung kann auch nach dem Ende der Netzwerksitzung einen dauerhaften Zugriff auf dem Gerät hinterlassen. Zwei Malware-Komponenten übernehmen in der Kampagne unterschiedliche Aufgaben.

Malware

Aufgabe

Funktionen

CornFlakePersistente Windows- Fernzugriffs-MalwareKann Persistenz herstellen, Fernzugriff auf Befehle ermöglichen und Tastatureingaben, Dateien, Browser-Zugangsdaten sowie Sitzungstoken erfassen
ChocoShellDiebstahl von Zugangsdaten und SitzungenKann Browser-Cookies erfassen, gespeicherte Passwörter, Microsoft-365-SSO-Token und gespeicherte WLAN-Zugangsdaten

Gestohlenes Authentifizierungsmaterial kann es Angreifern ermöglichen, eine authentifizierte Sitzung wiederzuverwenden, statt sich ausschließlich auf das Passwort eines Opfers zu verlassen.

Die Forscher identifizierten außerdem eine Rust-Variante von CornFlake und bewerteten deren Merkmale als konsistent mit der fortgesetzten KI-gestützten Entwicklung von Malware.

Geschäftsreisen können die Kompromittierung zurück ins Unternehmen tragen

Wenn Sie Laptops oder Mitarbeiteridentitäten verwalten, sollte ein Bericht über ungewöhnliches Hotel-WLAN-Verhalten eine Überprüfung von Endpunkten und Konten auslösen. Die Trennung vom Netzwerk beendet nur die aktuelle Verbindung. Sitzungen oder Malware, die währenddessen eingerichtet wurden, werden dadurch nicht beseitigt.

Reiserichtlinien können einen Teil des Risikos bereits vor einem Vorfall reduzieren. Verwaltete Hotspots oder andere private Verbindungen sind, sofern verfügbar, die bessere Option für sensible Arbeiten. Mitarbeiter sollten keine über Captive-Portale angebotenen Updates, Zertifikate oder Tools zur Fehlerbehebung installieren. Unerwartete Aufforderungen zum Öffnen von PowerShell oder Terminal sollten als verdächtig behandelt werden.

Identitätskontrollen können den Umfang dessen begrenzen, was Angreifer nach einer Kompromittierung wiederverwenden können. Deaktivieren Sie die Gerätecode-Authentifizierung, wenn Mitarbeiter sie nicht benötigen, und verwenden Sie nach Möglichkeit phishing-resistente MFA. Endpoint Detection and Response kann ebenfalls verdächtige Prozessaktivitäten auf Unternehmensgeräten erkennen, selbst wenn die ursprüngliche Gefährdung außerhalb des Unternehmensnetzwerks erfolgt. 

Advertisement

Wenn ein Mitarbeiter über ein gefälschtes Update, ein ungewöhnliches Captive-Portal oder einen unerwarteten Anmeldeablauf berichtet, sollten Sicherheitsteams dies als mögliche Kompromittierung von Konto und Endpunkt behandeln:

  1. Anmeldesitzungen und Refresh-Token widerrufen und, sofern unterstützt, Anwendungssitzungen ungültig machen. Einige Zugriffstoken oder Anwendungssitzungen können bis zu ihrem Ablauf oder bis zu einem separaten Widerruf nutzbar bleiben.
  2. Kürzliche Cloud-Anmeldungen überprüfen und auf Aktivitäten achten, die nicht zur Reise oder zur normalen Kontonutzung des Mitarbeiters passen.
  3. Das Gerät untersuchen und es vor der erneuten normalen Nutzung auf Malware, Persistenzmechanismen oder den Diebstahl von Zugangsdaten prüfen.
  4. Betroffene Zugangsdaten unverzüglich von einem vertrauenswürdigen Gerät aus zurücksetzen und dabei Sitzungen widerrufen sowie den Endpunkt untersuchen.

WLAN-Vorfälle auf Reisen können einem Mitarbeiter zurück in die Unternehmensumgebung folgen. Daher verdient ungewöhnliche Aktivität während einer Reise dieselbe Aufmerksamkeit wie ein Vorfall, der in einem vom Unternehmen verwalteten Netzwerk entdeckt wird.

Weitere Nachrichten zur Cybersicherheit: Dell hat eine schwerwiegende DSU-Schwachstelle gepatcht, die Angreifern Zugriff auf Root-Ebene verschaffen könnte.


Liz Laurente-Ticong

Liz Laurente-Ticong

IT Staff Writer

Liz Laurente-Ticong is a tech specialist and multi-niche writer with a decade of experience covering software and technology topics and news. Her work has appeared in TechnologyAdvice.com as well as ghostwritten for a variety of international clients. When not writing, you can find Liz reading and watching historical and investigative documentaries. She is based in the Philippines.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.