Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity August 5, 2026

Midnight Blizzard: Hotel-WLAN wird zur Falle (CaptiveCrunch)

Die russische Gruppe Midnight Blizzard kapert Hotel-WLAN, um Microsoft-365-Zugänge zu stehlen. So schützen sich Reisende vor der Kampagne CaptiveCrunch.

Midnight Blizzard: Hotel-WLAN wird zur Falle (CaptiveCrunch)

Wer viel reist, kennt das Ritual: Im Hotel ins WLAN einbuchen, die Anmeldeseite bestätigen, arbeiten. Genau dieses Ritual macht sich die russische Gruppe Midnight Blizzard zunutze. In einer Kampagne, die Microsoft CaptiveCrunch nennt, kapern die Angreifer öffentliche WLAN-Portale in Hotels und Konferenzzentren, um Microsoft-365-Zugänge abzugreifen und Schadsoftware zu verteilen. Ziel sind Geschäftsreisende weltweit.

Midnight Blizzard: So läuft der Angriff über das Hotel-WLAN

Der Trick sitzt im sogenannten Captive Portal – jener Anmeldeseite, die aufpoppt, sobald man sich mit einem öffentlichen Netz verbindet. Microsoft ordnet die Aktivität dem Cluster Storm-2945 zu, einem Teil der als Midnight Blizzard bekannten Gruppe, die dem russischen Auslandsgeheimdienst SWR zugerechnet wird. Die Angreifer manipulieren den DNS- und HTTP-Verkehr im Netz und leiten verbundene Geräte auf präparierte Seiten um.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Für das Opfer sieht alles harmlos aus: eine vertraut wirkende WLAN-Anmeldung, danach angebliche Software-Update-Hinweise oder eine Login-Maske für den Cloud-Account. Wer darauf hereinfällt, lädt sich Schadsoftware oder gibt seine Zugangsdaten direkt bei den Angreifern ab.

Zwei Schadprogramme: CornFlake und ChocoShell

Microsoft hat zwei Werkzeuge hinter der Kampagne identifiziert. CornFlake ist ein in Go geschriebener Windows-Fernzugriffstrojaner mit Keylogger, Screenshot-Funktion und Diebstahl von im Browser gespeicherten Zugangsdaten. ChocoShell ist ein PowerShell-Infostealer, der ausschließlich im Arbeitsspeicher läuft und gezielt Cookies, Microsoft-365-Tokens und WLAN-Passwörter abzieht.

Besonders der Griff nach Session-Tokens ist heikel: Mit einem gültigen Token lässt sich eine Anmeldung übernehmen, ohne das Passwort zu kennen – und je nach Konfiguration auch ohne die klassische Zwei-Faktor-Abfrage. Damit wird aus einem kurzen Moment der Unachtsamkeit ein dauerhafter Zugriff.

Eine langfristig geplante Operation

CaptiveCrunch ist kein spontaner Angriff, sondern Teil einer breiteren Spionagekampagne. Laut Microsoft reicht die Operation bis Februar 2026 zurück; die Manipulation des Netzwerkverkehrs wird seit Anfang Mai beobachtet. Die Analyse zeigt zudem Hinweise auf den Einsatz von KI-Unterstützung – ein Trend, der professionelle Angriffe schneller und anpassungsfähiger macht.

Was Reisende und Firmen jetzt tun sollten

Gegen diese Masche hilft vor allem Skepsis und ein sauberes Vorgehen im öffentlichen Netz:

  • Keine Software-Updates über Hotel-WLAN installieren. Updates nur über offizielle Kanäle im vertrauenswürdigen Netz.
  • Login-Aufforderungen misstrauen, die nach dem WLAN-Verbinden erscheinen. Cloud-Dienste nur über selbst eingegebene, bekannte Adressen öffnen.
  • VPN nutzen, um DNS- und HTTP-Manipulation im lokalen Netz zu umgehen.
  • Phishing-resistente Anmeldung einsetzen: Hardware-Sicherheitsschlüssel nach dem FIDO2-Standard lassen sich nicht durch abgegriffene Passwörter oder Tokens umgehen.

Gerade der letzte Punkt ist der wirksamste Hebel gegen Kontoübernahmen. Welche Modelle sich lohnen und wie die Einrichtung funktioniert, zeigt unser Ratgeber zu den besten Hardware-Security-Keys mit FIDO2. Wer wissen will, wie schnell aus geklauten Zugangsdaten reale Einbrüche werden, findet ein aktuelles Beispiel im Fall SonicWall-Credential-Stuffing.

Kurz gefasst: Midnight Blizzard verwandelt das bequeme Hotel-WLAN in einen Angriffsvektor. Wer auf Reisen ein paar einfache Regeln beachtet, entzieht der Kampagne die Grundlage.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden