LONDON (IT BOLTWISE) – Microsoft warnt vor einem Angriff auf Captive-Portal-Netzwerke, bei dem Storm-2945 aus dem Umfeld der SVR offenbar öffentliche WLANs als Zustellkanal für Malware nutzt. Dabei sollen DNS- und HTTP-Verbindungen manipuliert werden, sodass Nutzer über Infrastruktur der Angreifer in einen AitM-Ablauf geraten. Parallel setzen die Täter ClickFix-ähnliche Prompts ein, um Installationen unter dem Deckmantel von Update- oder Verifizierungsfehlern anzustoßen. Besonders kritisch: Zusätzlich zu Infostealern wird laut Microsoft auch Device-Code-Phishing gegen Microsoft-OAuth-Flows eingesetzt.

Captive-Portal-Angriffe: So verwandeln SVR-Spione öffentliches WLAN in Malware-Schleusen
Captive-Portal-Angriffe: So verwandeln SVR-Spione öffentliches WLAN in Malware-Schleusen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Öffentliche WLANs in Hotels, bei Konferenzen oder in Konferenzzentren wirken im Alltag oft harmlos, weil sie meist „nur“ Internetzugang bieten. Genau dort setzt jedoch eine Kampagne an, die Microsoft technisch nachverfolgt hat: Laut den Angaben des Unternehmens sollen russische ausländische Nachrichtendienstkräfte über Captive-Portal-Netzwerke Nutzgeräte kompromittieren und dabei Infostealer, Keylogger sowie weitere Schadsoftware ausliefern. Im Zentrum steht Storm-2945, eine Untereinheit, die Microsoft mit Midnight Blizzard beziehungsweise Nobellium in Verbindung bringt. Der eigentliche Angriffspfad soll nicht mit einem „klassischen“ Phishing-Postfach beginnen, sondern mit dem Moment, in dem ein Gast sich mit einem öffentlichen Netzwerk verbindet und automatisch durch ein Captive-Portal geleitet wird.

Technisch betrachtet beginnen die Täter mit der Kontrolle über den Netzwerkpfad, um Nutzer in einen adversary-in-the-middle-Status zu bringen. Microsoft beschreibt, dass Storm-2945 DNS- und HTTP-Traffic so manipuliert, dass Clients anschließend über attacker-controlled Infrastruktur umgeleitet werden. Zusätzlich sollen die Angreifer die Konnektivitätsprüfungen des Betriebssystems ausnutzen, um bösartige Prompts und Redirects auszulösen. Für Betroffene sieht das häufig wie ein legitimer „Netzwerk funktioniert nicht“-Moment aus: Ein Captive-Portal öffnet, „Verifizierung“ scheint zu scheitern, und das System oder der Browser bietet vermeintlich die nächsten Schritte an.

Die von Microsoft so genannte „CaptiveCrunch“-Kette nutzt dabei ClickFix-ähnliche Methoden. Solche Prompts zielen darauf, Benutzer zum Installieren von Malware zu bewegen, und zwar verkleidet als OS-Updates, Treiber-Reparaturen oder als Reaktion auf angebliche Web-Verifikationsfehler. Wenn die Nutzer den Anweisungen folgen, installiert sich auf Windows-Geräten eine erste, persistente Komponente. Microsoft nennt dafür „CornFlake“ als Beispiel: Die Schadsoftware wird als voll ausgestatteter Windows-RAT beschrieben, der in Go umgesetzt ist und als langfristiges Implant im kompromittierten System verweilen soll. Microsoft führt mehrere Funktionen auf, darunter Keylogging, Clipboard-Monitoring, Screenshot- und Audio-/Videoüberwachung sowie das gezielte Abgreifen von Browser-Logins, gespeicherten Passwörtern, SSO-Token und sogar Wi-Fi-Zugangsdaten. Ergänzend soll CornFlake Daten für Angreifer über ein Remote-Shell-Interface bereitstellen und außerdem das Systemprofil beziehungsweise die Sicherheitskonfiguration scannen.

Besonders viel Angriffsfläche steckt nach Microsofts Beschreibung auch in der Modularität: CornFlake soll lokal einen HTTP-API-Server bereitstellen, über den das Implant in eine „Plattform“ für weitere Payloads überführt werden kann. Als zweite Stufe nennt Microsoft „ChocoShell“, einen PowerShell-basierten Infostealer, der vollständig in-memory ausgeliefert und ausgeführt werden soll. Der praktische Effekt dieser In-Memory-Strategie: Es gibt weniger Ansatzpunkte für klassische statische Analysen, und die Schadlogik muss nicht als dauerhafte Datei im Dateisystem zurückbleiben. Microsoft schreibt zudem, dass SVR ChocoShell primär einsetzt, um Browser-Session-Cookies, gespeicherte Passwörter, SSO-Tokens und Wi‑Fi-Credentials einzusammeln, also genau jene Daten, die für den nächsten Schritt in Richtung Cloud-Zugriff besonders wertvoll sind.

Nicht nur Windows scheint betroffen zu sein. Microsoft erwähnt Indikationen, dass ClickFix-Prompts auch auf Android zugeschnitten sein könnten, die Nutzer zum Herunterladen und Installieren einer APK-Datei bewegen sollen. Damit wird aus dem Captive-Portal-Angriff ein plattformübergreifendes Muster: Der technische Kern bleibt derselbe, die Darstellung der Schritte wird aber an die Gerätewelt der Zielnutzer angepasst. Neben dem eigentlichen Malware-Teil sei außerdem ein weiterer Teil der Aktivität auf Device-Code-Phishing ausgerichtet, bei dem Opfer auf von Angreifern kontrollierte Landingpages gelenkt werden, um einen Device Code in einer legitimen Microsoft-Authentifizierungsoberfläche einzugeben.

Der entscheidende Punkt dabei ist der Missbrauch eines legitimen OAuth-Flows, der laut Microsoft typischerweise gerade für Geräte gedacht ist, die Browser schwer öffnen können, etwa Smart-TVs. Angreifer sollen dabei eine Authentifizierungsanfrage bei Microsoft stellen und den resultierenden Code anschließend auf die Phishing-Ziele umleiten. In der CaptiveCrunch-Variante soll die AitM-Komponente den Nutzer gerade so durch die Benutzeroberfläche führen, dass die Eingabe des Codes wie ein normaler Authentifizierungsdialog wirkt: Das Opfer kopiert den Code, öffnet das echte Microsoft-Loginfenster, gibt den Code ein und wählt das Konto aus. Die Folge wäre ein gültiger OAuth-Token für das Microsoft-365-Konto des Opfers, der dem Angreifer bis zum Ablauf oder bis zur Sperrung Zugriff auf jene Cloud-Daten geben kann, die durch den Token abgedeckt sind. Microsoft stellt außerdem klar, dass das Device-Code-Phishing als Technik nicht neu ist, jedoch die Einbindung in Captive-Portal und Traffic-Manipulation die Wahrscheinlichkeit erhöhen könne, dass die Authentifizierungsanfrage als plausibel wahrgenommen wird.

Für die IT-Security-Arbeit ergibt sich daraus eine unangenehme Doppelstrategie: Erst wird der Nutzer über „Netzwerkzugriff“ in einen technischen Zwischenzustand gebracht, dann werden sowohl Endgeräte als auch Identitäten angegriffen. Microsofts Hauptempfehlung lautet daher, öffentlichen WLANs deutlich weniger zu vertrauen und für die Nutzung in Hospitality-Kontexten eher persönliche Hotspots oder Satelliten-Internetverbindungen zu bevorzugen. Gleichzeitig deutet Microsofts Beschreibung darauf hin, dass reine Nutzer-Schulung allein nicht reicht: Trainings, die vor dem Herunterladen von Updates über öffentliche Netze oder vor ClickFix-Prompts warnen, können helfen, aber sie adressieren nicht vollständig die Logik hinter AitM und OAuth. Organisationen sollten deshalb laut Microsoft auch technische Schutzmechanismen prüfen, insbesondere passwordless-Ansätze, die viele Phishingtechniken erschweren. Allerdings kann Device-Code-Phishing selbst Passkeys umgehen; deshalb nennt Microsoft als „besten“ Schritt, soweit möglich die Device-Code-Authentifizierung vollständig zu deaktivieren, um zu verhindern, dass Mitarbeitende durch einen solchen Flow unbeabsichtigt Arbeitsplatz-Zugriffe in eine Angreifer-Sitzung übertragen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Captive-Portal-Angriffe: So verwandeln SVR-Spione öffentliches WLAN in Malware-Schleusen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Captive-Portal-Angriffe: So verwandeln SVR-Spione öffentliches WLAN in Malware-Schleusen".
Stichwörter AI Aitm Android Artificial Intelligence Captive Portal Device Code Phishing Dns Http Infostealer Keylogging KI Künstliche Intelligenz Malware Microsoft 365 Oauth Rat Storm-2945 Windows WLAN
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Aktien Q im Überblick: Qiagen und Quantum-Titel mit unterschiedlichen Bewegungen


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Captive-Portal-Angriffe: So verwandeln SVR-Spione öffentliches WLAN in Malware-Schleusen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Captive-Portal-Angriffe: So verwandeln SVR-Spione öffentliches WLAN in Malware-Schleusen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Captive-Portal-Angriffe: So verwandeln SVR-Spione öffentliches WLAN in Malware-Schleusen« bei Google Deutschland suchen, bei Bing oder Google News!


    742 Leser gerade online auf IT BOLTWISE
    KI-Jobs