LONDON (IT BOLTWISE) – Microsoft warnt Reisende vor einer laufenden Angriffskampagne, die ungesicherte Hotel-WLANs für Datendiebstahl ausnutzen soll. Im Fokus stehen insbesondere Microsoft-365-Konten, wobei Angreifer Captive-Portale manipulieren und Nutzer auf täuschend echte Phishing-Seiten lenken. Laut Analyse laufen die Aktivitäten bereits seit Mai 2026 und zielen auf Unternehmen, deren Mitarbeitende unterwegs in öffentlichen Netzen einloggen. Microsoft empfiehlt, Hotel-WLAN grundsätzlich zu meiden oder zumindest VPN sowie Multi-Faktor-Authentifizierung konsequent zu nutzen.

Wer regelmäßig auf Reisen arbeitet, unterschätzt oft den Moment zwischen der WLAN-Auswahl am Lobby-Screen und der Anmeldung in der Corporate Cloud. Genau hier setzt Microsoft in einer aktuellen Sicherheitsanalyse an: Das Unternehmen beschreibt eine Kampagne, die sich gezielt auf kompromittierte Hotel- und Konferenznetzwerke stützen soll, um Zugangsdaten und Sitzungstokens abzugreifen. Besonders kritisch ist dabei, dass die Angriffe nicht nur „klassisches“ Phishing bedeuten, sondern über die Platzierung manipulierter Anmeldeseiten (Captive Portals) die Nutzerlogins in den Mittelpunkt rücken. Für Verantwortliche in IT und Security heißt das: Der Weg in die Microsoft-365-Umgebung beginnt in solchen Fällen nicht mit der Identity-Software, sondern bereits beim öffentlichen Zugang ins Hotelnetz.
Microsoft ordnet die beobachtete Operation unter dem Namen „CaptiveCrunch“ ein. Als Ursprung wird laut Microsoft eine russische Hackergruppe mit der Bezeichnung Storm-2945 beschrieben; in Sicherheitskreisen taucht sie zudem unter dem Namen Midnight Blizzard auf und wird in den Analysen mit dem russischen Auslandsnachrichtendienst SVR in Verbindung gebracht. Die zeitliche Einordnung fällt ebenfalls konkret aus: Nach Angaben des Konzerns soll die Kampagne bereits seit Mai 2026 aktiv sein. In der Praxis ist das relevante Signal weniger die Attribution als die Zielrichtung: Microsoft sieht als primäres Ziel die Kompromittierung von Microsoft-365-Konten. Dabei rücken Reisende in den Fokus, insbesondere Führungskräfte, weil sie beim Arbeiten unterwegs besonders häufig auf öffentliche Netzwerke angewiesen sind.
Technisch beschreibt Microsoft zwei zentrale Taktiken, die sich in Kombination besonders wirksam anfühlen: „Adversary-in-the-Middle“ (AitM) und ClickFix. AitM bedeutet, dass der Angreifer zwischen den Endpunkt des Nutzers und den eigentlichen Zielservice gelangt oder die Kommunikation so beeinflusst, dass der Nutzer unbemerkt falsche oder manipulierte Inhalte akzeptiert. ClickFix ergänzt das Vorgehen, indem es den Klickpfad so ausnutzt, dass Nutzer in eine vorbereitete Interaktionskette geraten – etwa genau dann, wenn ein Captive Portal normalerweise nur die Zustimmung zum Netzwerkzugang abfragt. Microsoft schildert außerdem, dass Captive-Portale entweder manipuliert oder vollständig übernommen werden. Das Ergebnis: Nutzer werden auf vorbereitete Phishing-Seiten umgeleitet, die Login-Masken optisch und inhaltlich so nachbilden, dass der Schritt zur Eingabe von Zugangsdaten plausibel wirkt.
Damit endet das Bedrohungsbild bei den Zugangsdaten aber nicht. Microsoft nennt als zusätzliche Angriffsbausteine KI-gestütztes Phishing sowie die Verteilung von Schadsoftware unter dem Vorwand gefälschter Software-Updates oder „System-Pop-ups“. Genau solche Mechanismen machen Attacken auf mobilen Geräten und in Edge-Umgebungen gefährlich, weil sie Nutzerinteraktionen (Klick, Bestätigung, Download) gezielt in schädliche Ergebnisse übersetzen. In der Analyse werden zudem zwei konkrete Malware-Typen erwähnt: CornFlake soll auf den Diebstahl von Anmeldedaten und Browser-Cookies zielen. ChocoShell soll hingegen die Überwachung von Audio- und Videosignalen sowie das Auslesen von Tastatureingaben ermöglichen. In der Summe entsteht dadurch eine Angriffskette, die nach Kompromittierung der Zugangsdaten tief in die Microsoft-365-Umgebung eindringen kann – zumindest dann, wenn die Abwehr auf Kontoebene und bei der Session-Härtung nicht konsequent genug greift.
Für die operative Sicherheit im Unternehmen ist deshalb entscheidend, wie stark man den „Anmeldemoment“ absichert. Microsoft empfiehlt in seiner Warnung, Hotel-WLAN-Netze generell als unsicher zu behandeln und Reisenden nahezulegen, öffentliche Netzwerke möglichst zu meiden. Als Alternativen nennt das Unternehmen mobile Datenverbindungen oder private mobile Hotspots. Wenn ein Hotelnetz unvermeidlich ist, raten die Experten ausdrücklich zu zwei Maßnahmen: zum Einsatz eines VPN und zur Aktivierung der Multi-Faktor-Authentifizierung (MFA). Ergänzend macht Microsoft klar, was häufig im Alltag untergeht: Updates oder Browser-Erweiterungen sollen nicht über Captive-Portale installiert werden. Stattdessen sollten Systeme ausschließlich über offizielle Kanäle aktualisiert werden. Diese Empfehlung hat auch eine praktische technische Dimension, denn Captive Portale sind genau die Stellen, an denen Angreifer Zertifikate, Redirects und Interaktionslogik ausnutzen können.
Neben den Maßnahmen für Einzelreisende adressiert Microsoft auch die Unternehmensseite. Im Zentrum steht die Idee, Identitätsprüfungen strenger zu gestalten, wenn der Zugriff aus fremden Netzwerken erfolgt. Wer das in der Architektur konkret umsetzt, verbindet häufig mehrere Mechanismen: Geräte- und Session-Checks, risikobasierte Zugriffsentscheidungen sowie eine konsequente Durchsetzung der MFA bis auf Anwendungs- und Token-Ebene. Besonders relevant ist zudem die Frage, wie Mitarbeiter-Logins abgesichert werden, wenn sie zeitweise unter eingeschränkten Bedingungen arbeiten – etwa in der Lobby, im Konferenzsaal oder in der Hotelbar. In solchen Umgebungen entscheidet weniger das „ob“ der Anmeldung, sondern das „wie“: Welche Signale werden berücksichtigt, welche Token werden ausgestellt, und wie schnell greift ein Alarm, wenn ein Login ungewöhnlich wirkt.
Auch die Angreifer-Umsetzung lässt Rückschlüsse zu, warum betroffene Systeme oft anfällig wirken. Microsoft beschreibt, dass Angreifer veraltete Systeme und gefälschte Update-Aufforderungen nutzen, um Schadsoftware auf mobilen Geräten zu installieren. Das zeigt, dass Patch-Disziplin und die Absicherung gegen „Social Engineering“ zusammengehören: Selbst wenn die Identity-Hürde hoch ist, kann ein erfolgreicher Initialangriff über die Geräteebene zusätzliche Möglichkeiten eröffnen. Für Security-Teams bedeutet das: Reise-Workflows sollten in den normalen Security-Policies auftauchen – nicht als Ausnahmefall. Dazu gehören klare Kommunikationswege („Nicht über Hotelportale installieren“), schnelle Aktualisierungsprozesse sowie ein Risikorahmen, der fremde Netze als Signal versteht.
Für die Markt- und Branchenperspektive ist die Meldung zudem ein Reminder, dass Cloud-Security nicht bei der Cloud aufhört. Die Kampagne zielt zwar auf Microsoft-365-Konten, startet aber in der physischen Welt des WLAN-Zugangs. Damit verschiebt sich der Hebel für IT-Leiter: Einerseits müssen Identitäts- und Token-Mechanismen robuster werden, andererseits braucht es eine Sicherheitskultur, die den Captive-Portal-Moment ernst nimmt. In der Praxis steigt die Bedeutung von passkey-ähnlichen oder stärker phishingsicheren Login-Methoden, weil Phishing nur dann erfolgreich skaliert, wenn die Angreifer die Authentifizierung nachbilden können. Die konkreten Maßnahmen von Microsoft – VPN, MFA, keine Installationen über Hotelportale und strengere Identitätsprüfungen – liefern dafür eine direkte Umsetzungsgrundlage, die sich relativ schnell in Policies und Schulungen überführen lässt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CaptiveCrunch: Microsoft warnt vor Hotel-WLAN-Angriffen auf Microsoft-365-Konten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CaptiveCrunch: Microsoft warnt vor Hotel-WLAN-Angriffen auf Microsoft-365-Konten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CaptiveCrunch: Microsoft warnt vor Hotel-WLAN-Angriffen auf Microsoft-365-Konten« bei Google Deutschland suchen, bei Bing oder Google News!