LONDON (IT BOLTWISE) – Über hijacktes Hotel-WLAN sollen Angreifer gefälschte Browser- oder System-Updates ausgeliefert haben, um die Spyware CornFlake zu starten. Die Manipulation passiert dabei nicht nur über eine Umleitung im Browser: Der kompromittierte Captive-Portal-Gateway übernimmt zugleich die DNS-Auflösung für verbundene Geräte. Betroffene brauchen laut den beteiligten Prüfern vor allem private Verbindungen und konsequentes Ablehnen aller über das Captive Portal angebotenen Updates. Offen bleibt allerdings, wie oft eine Umleitung tatsächlich in eine vollständige Kompromittierung überging.

Hijacktes Hotel-WLAN liefert CaptiveCrunch: Fake-Updates statt echtes Surfen
Hijacktes Hotel-WLAN liefert CaptiveCrunch: Fake-Updates statt echtes Surfen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

In Hotels, an Flughäfen oder in Konferenzbereichen ist das WLAN meist nur ein Komfortversprechen. Im Fall von CaptiveCrunch wird dieser Komfort gezielt als Einfallstor genutzt: Ein gefälschtes Update, das über ein umgeleitetes Login- oder Captive-Portal ausgeliefert wird, soll den Go-basierten Remote-Access-Trojaner CornFlake installieren. Microsoft beschreibt das Vorgehen in seinem aktuellen Bericht als verkehrsmanipulatives Setup, bei dem die Opfer nicht automatisch infiziert werden, aber in eine falsche Update-Schleife geraten können, die dann zur Ausführung des eigentlichen Payloads führt.

Technisch liegt der Kern des Angriffs weniger im „Fake Update“ als in der Kontrolle über den Übergang zwischen „Zugriff auf das WLAN“ und „Zugriff ins Internet“. In den von ReliaQuest untersuchten Umgebungen lief der Captive-Portal-Gateway gleichzeitig als DNS-Resolver für die verbundenen Endgeräte. Wer diesen Gateway administrativ steuert, kann DNS-Antworten fälschen, die anschließend die normale Konnektivitätsprüfung eines Laptops auf eine vom Angreifer definierte Zielseite umleiten. So lässt sich aus einer automatischen System- oder Browser-Check-Routine eine geführte Interaktion machen, in der der Nutzer auf eine täuschend echte Update-Oberfläche oder einen „Fehlerbehebungs“-Dialog reagiert.

Auf der Social-Engineering-Ebene fällt laut den Analysen ein wiederkehrendes Muster auf: Einige Seiten greifen auf ClickFix-artige Anleitungen zurück, die Nutzer anweisen, ein Terminal bzw. eine Windows-Utility zu öffnen und dort einen vom Angreifer bereitgestellten Befehl auszuführen. Entscheidend ist: Der Gateway kann zwar lenken, aber er „infiziert“ das Endgerät nicht im Hintergrund. Damit verschiebt sich die Hürde für Angreifer auf das Ausführen oder Nachladen des Payloads durch das Opfer. Microsoft beobachtete die Manipulation seit Anfang Mai über Hospitality-Netzwerke in mehreren Ländern; zugleich wurden weder konkrete Hotels noch der Captive-Portal-Anbieter oder einzelne Gateways namentlich benannt.

Wenn CornFlake erst einmal läuft, setzt es stark auf klassische Spionage-Funktionalität und Persistenzmechanismen unter Windows. Die Malware soll sich nach %APPDATA%\svchost32\svchost32.exe kopieren und anschließend den Dienst unter dem Anzeigenamen „Cloud Sync Service“ registrieren. Eine gefälschte Fortschrittsanzeige hält den Nutzer dabei offenbar von der eigentlichen Hintergrundaktivität ab, während die Binärdatei arbeitet. Microsofts Analyse ordnet dem Implant zahlreiche Datenabgriffe zu: Screenshots, die Auslösung über einen „Idle“-Zustand, Clipboard-Inhalte inklusive Kontext wie dem aktiven Fenstertitel, das Stehlen von Browser-Cookies und gespeicherten Passwörtern bis hin zu Chrome App-Bound Encryption-geschützten Cookies, außerdem das Auslesen von Browser- und Systemzuständen und das Scannen von Wechseldatenträgern. Zusätzlich nennt Microsoft einen Remote-Shell-Zugriff, Persistenz über Registry-Run-Keys und geplante Tasks sowie einen Watchdog, der entfernte Persistenzbausteine wiederherstellt.

Daneben identifizieren die Forschenden eine zweite Komponente: ChocoShell, ein In-Memory-PowerShell-Stealer. Der soll Microsoft-365- und Azure-Active-Directory-Token sowie weitere Web-Account-Manager-Tokens aus.tbres-Dateien im Token-Broker-Cache sammeln. Der praktische Effekt daran ist, dass die Angreifer nicht zwingend auf Browser-Cookies angewiesen sind, um Sitzungen nachzuzeichnen oder neu zu starten; Token-Diebstahl kann so eine Session-Replay-Strategie ermöglichen. Besonders brisant wird das Thema zudem durch Umleitungen in Authentifizierungsflüsse: Seit dem 16. Juli sollen einige CaptiveCrunch-Landing-Pages Reisende in Microsofts Device-Code-Authentifizierung lenken. Wenn Nutzer den vom Angreifer bereitgestellten Code auf einer legitimen Sign-in-Seite eingeben, kann das die vom Angreifer kontrollierte Sitzung mit durchgeführter Multi-Faktor-Authentifizierung (MFA) ausstatten; Microsoft empfiehlt deshalb, den Device-Code-Flow per „Conditional Access“ zu blockieren, wo er nicht benötigt wird.

Für die Einordnung ordnet Microsoft CaptiveCrunch einem Cluster zu: Die Aktivität wird als „operational sub-cluster“ von Midnight Blizzard bewertet, auch bekannt als APT29 bzw. Cozy Bear, wobei zudem eine Zuordnung des größeren Akteurs zur russischen Auslandsaufklärung (SVR) über US- und britische Regierungsangaben erfolgt. ReliaQuest ordnet den Betrieb als CaptiveCrunch ein und verbindet ihn mit Storm-2945; zugleich bleibt die Attribution über CaptiveCrunch-to-Storm-2945 eine Microsoft-Einschätzung, die öffentlich nicht durch einen separaten technischen Bericht unabhängig bestätigt wurde. Offen bleibt weiterhin der anfängliche Zugriffsweg: ReliaQuest nennt dafür eine Kombination aus möglicherweise exponierten Management-Schnittstellen und schwachen oder wiederverwendeten Administratoranmeldedaten, ordnet dies jedoch wegen Sichtbeschränkungen nur mit geringer bis mittlerer Sicherheit ein.

Mit Blick auf die Verteidigung wird das Ganze vor allem zu einer Frage der Netz- und Authentifizierungs-Hygiene auf Reisen. ReliaQuest empfiehlt einen „Always-on“-Full-Tunnel-VPN, sodass DNS-Anfragen über Unternehmens-Resolver laufen, bevor der Venue-Gateway überhaupt antworten kann. Microsoft und die Forschenden raten Reisenden außerdem, private Verbindungen zu bevorzugen und alle über Captive Portals angebotenen Aktualisierungen, Zertifikate, Browser- oder Troubleshooting-Tools bzw. Security-Utilities konsequent abzulehnen. Für IT-Leiter bedeutet das: Selbst wenn das Endgerät selbst nicht „automatisch infiziert“ wird, kann ein kompromittiertes Gateway den Nutzerpfad so verändern, dass aus einem legitimen Authentifizierungs- oder Update-Schritt ein Risiko wird – und genau dort greifen Prävention und Zugriffskontrolle an.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Hijacktes Hotel-WLAN liefert CaptiveCrunch: Fake-Updates statt echtes Surfen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Hijacktes Hotel-WLAN liefert CaptiveCrunch: Fake-Updates statt echtes Surfen".
Stichwörter AI APT29 Artificial Intelligence Captive-portal Cornflake Cybersecurity Device-code Dns Hacker IT-Sicherheit KI Künstliche Intelligenz Malware Mfa Midnight-blizzard Netzwerksicherheit Rat Storm-2945 VPN
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Hijacktes Hotel-WLAN liefert CaptiveCrunch: Fake-Updates statt echtes Surfen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Hijacktes Hotel-WLAN liefert CaptiveCrunch: Fake-Updates statt echtes Surfen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Hijacktes Hotel-WLAN liefert CaptiveCrunch: Fake-Updates statt echtes Surfen« bei Google Deutschland suchen, bei Bing oder Google News!


    662 Leser gerade online auf IT BOLTWISE
    KI-Jobs