CaptiveCrunch, Microsoft

CaptiveCrunch: Microsoft warnt vor Angriffen über Hotel-WLANs

Veröffentlicht am: 07.10.2026 um 21:42 Uhr | Redaktion boerse-global.de

Storm-2945 verteilt über manipulierte Hotelnetzwerke Schadsoftware und stiehlt Zugangsdaten; Microsoft rät von öffentlichem WLAN ab.

Microsoft warnt vor neuer CaptiveCrunch-Kampagne in Hotel-WLANs
Ein minimalistisch gestalteter Hotel-Lobbybereich mit gedimmter Beleuchtung und edlen Materialien. Illustration mit AI erstellt.

Sicherheitsexperten schlagen Alarm wegen gezielter Attacken auf Reisende in Gastgewerbenetzen. Die Sicherheitsabteilung Microsoft Threat Intelligence warnt vor der wieder aufgenommenen Kampagne mit dem Namen CaptiveCrunch. Hinter den Angriffen steht die Gruppe Storm-2945, die manipulierte Hotelnetzwerke nutzt, um mobile Endgeräte und Laptops von Gästen mit Schadsoftware zu infizieren oder Zugangsdaten zu entwenden.

Bereits im Juli 2026 hatte Microsoft einen ersten Bericht zu CaptiveCrunch vorgelegt. Nachdem am 29. September 2026 erneut Aktivitäten der Kampagne registriert wurden, veröffentlichte Microsoft am 5. Oktober 2026 ein aktualisiertes Sicherheits-Advisory.

Die Angreifer manipulieren dabei den Datenverkehr von Vorschaltseiten, den sogenannten Captive Portals, über die sich Nutzer üblicherweise in das WLAN von Hotels oder Veranstaltungsorten einloggen.

Laut Microsoft handelt es sich bei Storm-2945 um eine Untergruppe der russischen Spionageformation Midnight Blizzard, die dem Auslandsnachrichtendienst SVR zugerechnet wird. Wie das Sicherheitsunternehmen ReliaQuest meldet, zielen die Angriffe auch in Konferenzzentren gezielt auf die Konten von Geschäftsreisenden ab.

Gefälschte System-Updates und Phishing-Mechanismen

Für die Infektion setzen die Täter auf sogenannte ClickFix-Täuschungen: Den Nutzern werden beim Anmeldevorgang im Hotelnetzwerk gefälschte Aktualisierungen für Browser oder Betriebssysteme angezeigt.

Die darüber verteilte Schadsoftware erfasst unter anderem Dateien, Tastatureingaben, Passwörter sowie Zugriffe auf Mikrofon und Kamera und ermöglicht den Angreifern die vollständige Fernsteuerung des Geräts. Neben Windows-Systemen können auch Android-Geräte ins Visier geraten.

Anzeige

Wer sich mit dem Thema IT-Sicherheit und den Gefahren durch manipulierte Updates befasst, sollte sein mobiles Gerät gezielt absichern. Dieser kostenlose Report zeigt Android-Nutzern, wie sie durch die richtigen Updates und Einstellungen Datenverlust und Malware effektiv verhindern. 5 einfache Schritte für ein sicheres Android-Smartphone entdecken

Zum Arsenal der Gruppe gehört unter anderem eine Schadsoftware namens CornFlake, die als Fernwartungstrojaner in Go- oder Rust-Varianten agiert, das PowerShell-Diebstahlprogramm ChocoShell sowie eine Verwaltungskonsole namens FruitStone.

Zusätzlich beobachtet Microsoft seit dem 16. Juli 2026 einen zweiten Infektionsweg. Dabei nutzt die Gruppe ein Phishing-Verfahren über die offizielle Gerätecode-Anmeldung von Microsoft. Betroffene werden dabei über echte Microsoft-Anmeldeseiten mit Weiterleitungen getäuscht, um deren Zugangsdaten abzufangen. Zur Erkennung führt Microsoft die Signaturen Behavior:Win32/CORNFLAKE und Backdoor:Win64/CornFlake an.

Schutzmaßnahmen für Geschäftsreisende und Urlauber

Microsoft empfiehlt dringend, Hotel-WLAN grundsätzlich als unsicher einzustufen. Reisende sollten den mobilen Datenfunk bevorzugen, Hotspots, eSIM-Lösungen, Satellitenverbindungen oder verwaltete Reiserouter mit verschlüsseltem Tunnel nutzen.

Anzeige

Der Schutz von Online-Konten vor Phishing und Datenklau wird immer wichtiger, da Kriminelle immer raffiniertere Methoden anwenden. Erfahren Sie in diesem Gratis-Ratgeber, wie Sie mit der neuen Passkey-Technologie Ihre Konten bei Amazon, WhatsApp und Co. ohne klassische Passwörter absichern können. Kostenlosen Report zur sicheren Anmeldung ohne Passwort sichern

Keinesfalls sollten angebliche Software-Updates über Anmeldeseiten öffentlicher Netzwerke installiert werden. Administratoren wird geraten, Mehrfaktor-Authentifizierung und Passkeys durchzusetzen, den Gerätecode-Anmeldeflusss zu blockieren und Risikorichtlinien für den bedingten Zugriff zu aktivieren.

Gefahren für Hotelgäste drohen derweil nicht nur vor Ort im Netz, sondern auch im Vorfeld über die Buchungskanäle. Bettina Gayk, Datenschutzbeauftragte von Nordrhein-Westfalen, warnte vor Betrugsversuchen mit erbeuteten Hotelbuchungsdaten. Hintergrund seien ungewöhnlich viele Meldungen aus Mecklenburg-Vorpommern in den vergangenen Wochen.

Nach Angriffen auf Buchungsportale seien Gästedaten wie Buchungsdetails und vereinzelt auch Bezahlinformationen an Kriminelle gelangt. Diese fordern Reisende per E-Mail oder Kurznachricht unter Zeitdruck auf, Kreditkartendaten erneut zu verifizieren.

Gayk wies darauf hin, dass es solche Betrugswellen auch in Nordrhein-Westfalen immer wieder gegeben habe, und rät, bei verdächtigen Zahlungsaufforderungen direkt telefonisch bei der gebuchten Unterkunft nachzufragen.

Disclaimer...

de | wissenschaft | 70259383 |