LONDON (IT BOLTWISE) – Microsoft warnt vor der KI- und Phishing-Kampagne CaptiveCrunch, die sich gezielt an Geschäftsreisende richtet. Die Angreifer kompromittieren Hotel- und Konferenznetzwerke, manipulieren DNS und HTTP und leiten Nutzer auf gefälschte Microsoft-Loginseiten. Seit Anfang Mai ist die als Storm-2945 bekannte Gruppe weltweit aktiv, am 16. Juli verstärkte sie zudem Device-Code-Phishing. Betroffen sein könnten je nach Hotel- und Konferenzbetrieb auch sehr große Besucherzahlen.

Microsoft macht mit CaptiveCrunch auf eine gezielte Angriffswelle aufmerksam, die vor allem dort ansetzt, wo viele Geschäftsreisende am wenigsten vorausplanen: im Hotel- und Konferenz-WLAN. Nach den Schilderungen des Unternehmens nutzt die Gruppe manipulierte Netzwerk- und Routing-Einstellungen, um Nutzerströme in eine Angriffsfläche zu lenken, bevor sie überhaupt einen verdächtigen Hinweis im Browser sehen. Die als Storm-2945 bezeichnete Gruppe gilt als Ableger von Midnight Blizzard (APT29) und soll seit Anfang Mai weltweit aktiv sein. In der Praxis heißt das: Wer sich per Laptop oder Smartphone im fremden WLAN anmeldet, übergibt potenziell Kontrolle über die Kommunikationsumgebung an die Angreifer.
Der technische Kern der Kampagne liegt in der Kombination aus DNS- und HTTP-Manipulation. Microsoft beschreibt, dass die Angreifer Nutzer auf betrügerische Websites umleiten, etwa indem sie DNS-Einstellungen verfälschen und zusätzlich über HTTP so wirken, als kämen Inhalte aus einer legitimen Quelle. Im Ergebnis erscheinen manipulierte Login-Seiten, die nachgeahmte Microsoft-365-Oberflächen bieten, oder gefälschte Browser-Updates. Sicherheitsforscher von ReliaQuest nennen dabei konkrete Ziel-Domains wie m365-owa[.]com und ms365-live[.]com, die als Köder dienen, um Anmeldedaten abzugreifen oder weitere Schritte auszulösen.
Für den Schutz im Unternehmens-Umfeld ist besonders relevant, dass die Kampagne nicht bei klassischen Credential-Phishing-Taktiken stehen bleibt. Microsofts Analyse verweist darauf, dass seit dem 16. Juli verstärkt auf Device-Code-Phishing gesetzt wird. Diese Variante umgeht die Zwei-Faktor-Authentifizierung, weil Nutzer dabei dazu gebracht werden, einen Freigabecode auf einer täuschend echt aussehenden Seite einzugeben. Gerade für IT-Administratoren ist das ein Hinweis auf eine häufig unterschätzte Lücke: Selbst wenn der eigentliche zweite Faktor korrekt bereitgestellt wird, kann der Code durch eine vorgelagerte Täuschung beim falschen Ziel landen. Microsoft ordnet das Vorgehen zudem als weltweit beobachtete Taktik in den USA und in gehobenen Hotels ein und hält es für möglich, dass sehr viele Gäste betroffen sein könnten.
Die Bedrohung wird außerdem durch mehrere Schadprogramme abgesichert, die unterschiedlichste Daten und Zugriffswege erschließen. Microsoft beschreibt etwa den Trojaner CornFlake, der in Go implementiert ist und Tastatureingaben aufzeichnen sowie Webcam und Mikrofon infizierter Geräte anzapfen kann. Auffällig ist das Tarnkonzept: Der Trojaner gibt sich als Dienst unter dem Namen „Cloud Sync Service“, um auf Windows-PCs weniger sichtbar zu bleiben. Neben dieser Spionagekomponente kommt nach Microsoft zudem ein Datendiebstahl-Werkzeug namens ChocoShell zum Einsatz, das Microsoft-365-Tokens und andere sensible Daten abgreift. Damit schaffen die Angreifer nicht nur kurzfristige Zugriffe, sondern können sich langfristigen Zugang zu Unternehmensnetzwerken verschaffen.
Auch Mobilgeräte werden in der Darstellung nicht als Nebenkriegsschauplatz behandelt. Laut Microsoft zielen die Angreifer auf Android-Geräte, wobei die Steuerung über ein Kommando-Panel erfolgt, das als FruitStone bezeichnet wird. Das ist aus Security-Sicht konsequent: Viele Geschäftsreisende nutzen unterwegs nur noch Smartphone und verzichten auf Notebook-spezifische Schutzmaßnahmen oder lassen Updates im Zeitdruck „irgendwann“ nachziehen. Für Unternehmen und Reise-Management heißt das: Der Sicherheitsansatz darf sich nicht auf „Corporate Laptops im Büro“ beschränken, sondern muss mobile Authentifizierung, Token-Schutz und Anwenderschulung für Reise-Szenarien mitdenken.
Microsoft empfiehlt deshalb für Reisende, öffentliche und Hotel-WLANs grundsätzlich als unsicher zu behandeln und im Zweifel auf den mobilen Hotspot des eigenen Smartphones zurückzugreifen. Parallel rät das Unternehmen, den Device-Code-Flow für die Authentifizierung zu blockieren, um Device-Code-Phishing deutlich unattraktiver zu machen. Für zusätzliche Absicherung wird außerdem die Nutzung eines VPN mit vollständigem Tunnel empfohlen, weil damit der gesamte Datenverkehr verschlüsselt wird und Manipulationen auf Netzwerkebene schwerer durchdringen. In der Meldung wird zudem betont, dass Microsoft bei der Identifizierung der Bedrohung mit den KI-Unternehmen Anthropic und OpenAI zusammengearbeitet hat – das unterstreicht, dass moderne Angriffsanalysen zunehmend auch auf Mustererkennung und Automatisierung setzen, um Inkonsistenzen in Infrastruktur- und Anmeldeketten schneller sichtbar zu machen.
Unternehmen sollten aus der konkreten Kombination von DNS-Umleitung, gefälschten Login-Seiten und Device-Code-Phishing vor allem zwei Konsequenzen ziehen: Erstens müssen Authentifizierungsflüsse so konfiguriert werden, dass Social Engineering im Reise-Setting weniger Erfolg verspricht. Zweitens lohnt sich eine Bewertung, wie viel „Netzwerkvertrauen“ im Betriebskonzept steckt, wenn Mitarbeitende in fremden Netzen unterwegs sind. Gerade Microsoft-365-Umgebungen sind dabei nicht automatisch geschützt: Wenn Angreifer Tokens oder Zugangscodes abgreifen, ist der Schaden nicht auf eine Sitzung begrenzt, sondern kann sich in dauerhaften Kontakten und späteren Zugriffen fortsetzen. Wer jetzt Filter für riskante Authentifizierungswege, ein konsequentes Token- und Geräte-Absicherungsprogramm sowie klare Reise-Richtlinien umsetzt, reduziert das Risiko spürbar – selbst wenn die Angreifer ihre Domains und Landingpages regelmäßig austauschen.
Der praktische Handlungsdruck bleibt hoch, weil die Kampagne laut Microsoft seit Anfang Mai aktiv ist und erst kürzlich mit dem 16. Juli einen klaren Schwerpunkt auf Device-Code-Phishing gesetzt hat. Für Sicherheits-Teams heißt das: Protokollierung und Incident-Response sollten so eingestellt sein, dass ungewöhnliche Authentifizierungsversuche im Zusammenspiel mit Device-Code-Abläufen früh auffallen. Gleichzeitig ist die Anwenderseite nicht zu ersetzen: Wer beim verdächtigen „Browser-Update“ oder bei nachgeahmten Microsoft-Loginseiten sofort abbricht und den IT-Support einbindet, unterbricht die Angriffs-Pipeline an einem frühen Punkt. So entsteht in der Summe ein Schutz, der nicht nur technische Barrieren aufbaut, sondern auch die menschliche Entscheidungslogik im kritischen Reise-Moment stärkt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CaptiveCrunch: Microsoft warnt vor Malware und Phishing in Hotel-WLANs" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CaptiveCrunch: Microsoft warnt vor Malware und Phishing in Hotel-WLANs" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CaptiveCrunch: Microsoft warnt vor Malware und Phishing in Hotel-WLANs« bei Google Deutschland suchen, bei Bing oder Google News!