FRANKFURT / LONDON (IT BOLTWISE) – Eine laufende Cyberspionage-Kampagne namens „CaptiveCrunch“ missbraucht Hotel-WLANs mit Captive-Portalen, um Gäste umzuleiten und Zugangsdaten abzugreifen. Laut Microsoft ist die Aktivität seit Mai gestartet und Mitte Juli spürbar intensiver geworden. Besonders kritisch: Spezialisierte Schadsoftware soll sogar Multi-Faktor-Authentifizierung umgehen. Reisende bekommen als Gegenmaßnahme Hinweise zu VPN-Verbindungen oder mobilen Hotspots statt öffentlicher Netzwerke.

Wer im Urlaub auf das Hotel-WLAN setzt, muss aktuell mehr bedenken als nur langsame Verbindungen. Microsoft warnt vor einer globalen Cyberspionage-Kampagne namens „CaptiveCrunch“, die gezielt Hotelnetzwerke manipuliert und Gäste in gefälschte Anmeldeseiten lenkt. Der Angriff zielt auf Captive-Portale ab – also die Webseiten, die beim Einloggen in ein lokales Netzwerk erscheinen. Dahinter steckt laut den Microsoft-Hinweisen die Gruppe „Midnight Blizzard“, die offenbar systematisch den Moment ausnutzt, in dem Reisende üblicherweise ohne Nachdenken „Weiter“ klicken.
Der Ablauf ist dabei weniger futuristisch als vielmehr alltagsnah: Nutzer werden auf fremd wirkende Seiten umgeleitet, auf denen Zugangsdaten für Microsoft-365-Konten abgegriffen werden. Die Kampagne läuft den Angaben zufolge bereits seit Mai, bevor sie Mitte Juli deutlich an Tempo gewonnen hat. In der Praxis heißt das für IT-Verantwortliche auch: Selbst wenn ein Hotelnetz „nur“ als Convenience gedacht ist, werden in solchen Momenten Credentials bereitwillig preisgegeben. Wer im Anschluss E-Mail, Kalender oder Cloud-Dateien über denselben Account nutzt, schafft damit eine direkte Brücke vom anfälligen WLAN zum produktiven Arbeitsumfeld.
Noch heikler wird die Lage, weil die Angreifer nicht bei klassischen Phishing-Mechaniken stehen bleiben. Im Microsoft-Warnkontext werden Schadsoftware-Komponenten wie „CornFlake“ und „ChocoShell“ genannt, die angeblich sogar die Multi-Faktor-Authentifizierung umgehen. Das verändert die Risikowahrnehmung, denn MFA ist im Alltag genau dafür da, gestohlene Passwörter abzufangen. Wenn die Schadsoftware dieses Sicherheitsziel unterläuft, bleibt für Betroffene oft weniger Zeit zur Reaktion – etwa beim Erkennen einer kompromittierten Sitzung oder beim schnellen Zurücksetzen von Passwörtern. Deshalb raten Microsoft und Sicherheitsexperten in der aktuellen Einordnung dazu, statt öffentlicher Hotelnetzwerke lieber VPN-Verbindungen oder mobile Hotspots zu nutzen.
Die Dringlichkeit wird zudem über gemeldete Kennzahlen untermauert: Im zweiten Quartal habe Phishing über 50 Prozent aller registrierten Sicherheitsvorfälle ausgemacht. Besondere Aufmerksamkeit gilt dem sogenannten Device-Code-Phishing, bei dem Angreifer typischerweise über einen gerätebasierten Code-Flow versuchen, Nutzer in einem separaten Prozess zur Freigabe zu bewegen. Binnen vier Wochen seien dafür rund sieben Millionen solcher Angriffe registriert worden, fast ausschließlich gegen Microsoft-Dienste. Für Unternehmen bedeutet das: Incident-Response-Teams sollten nicht nur auf „klassische“ gefälschte Login-Seiten reagieren, sondern auch das Verhalten rund um Device-Auth, Anmeldebestätigungen und ungewöhnliche Berechtigungs- oder Token-Aufforderungen im Blick behalten.
Parallel zur Captive-Portalschiene beschreibt der Text weitere Angriffsflächen, die im Reisebetrieb besonders ungünstig sind. Eine Schwachstelle namens „usbliter8“ betrifft Apple-Geräte mit A12- und A13-Chips, also ältere iPhones, iPads und Apple Watches. Laut der Darstellung liegt der Fehler in SecureROM und USB-Controller, wodurch sich das Problem nicht per Software-Update beheben lässt. Für einen Missbrauch wird allerdings physischen Zugriff vorausgesetzt – das verlagert das Risiko weg von reinem Netzwerk-Phishing hin zu Szenarien wie ungesichertes Gerät im Gepäckbereich oder fehlende Kontrolle über das Smartphone. Zusätzlich wird in der Quelle von vorinstallierter Malware auf Smartphones kleinerer Hersteller berichtet, die sich als System-Anwendung tarnt und sogar ein Zurücksetzen auf Werkseinstellungen überstehen soll. Auch wenn solche Hinweise je nach Hersteller und Modellbasis variieren, ist der Grundgedanke für Reisende eindeutig: Auf dem Gerät selbst muss die Vertrauenswürdigkeit stimmen, nicht nur die Netzverbindung.
Nicht-technische Risiken bleiben dabei ebenfalls nicht aus. Der Beitrag greift arbeitsrechtliche Fragen zum Diensthandy im Urlaub auf und nennt als Kernaussage: Beschäftigte haften für Schäden am Diensthandy selbst – etwa wenn unachtsamer Umgang zu Defekten führt. Außerdem wird betont, dass es keinen automatischen Anspruch auf eine private Nutzung des Geräts gibt. Wer sein Smartphone unterwegs für sensible Anwendungen nutzt, braucht daher nicht nur Sicherheitsmaßnahmen, sondern auch klare Erwartungen zwischen Arbeitgeber und Mitarbeitenden: Darf das Gerät überhaupt privat genutzt werden, welche Daten dürfen über welche Verbindungsschienen laufen, und wer trägt Verantwortung bei Fehlkonfigurationen? Ebenso wird bei Auslandsreisen außerhalb der EU erwähnt, dass datenschutzrechtliche Hürden beim Zugriff auf Unternehmensdaten entstehen können, weshalb die Zustimmung des Arbeitgebers für ausländisches Arbeiten ausdrücklich relevant sein kann.
Für die praktische Reiseplanung liefert der Text konkrete Regeln, die zwar nicht jede technische Tiefe abdecken, aber den Alltag schützen können. Flugreisende sollten Powerbanks und Ersatzbatterien ausschließlich im Handgepäck mitführen, da Brände im Frachtraum schwer zu kontrollieren seien; erlaubt seien maximal zwei Powerbanks mit je bis zu 100 Wattstunden Kapazität. Zusätzlich wird zu Vorsicht in sozialen Netzwerken geraten, weil ein erheblicher Teil junger Reisender Details zum Aufenthaltsort bereits während der Reise teilt – inklusive Fotos und Reiseberichten, die besser erst nach der Rückkehr online gehen. Für einen realen, organisatorischen Engpass nennt der Text außerdem den Flughafen Frankfurt und empfiehlt für Flüge außerhalb des Schengen-Raums, mindestens drei Stunden vor Abflug zu erscheinen sowie Online-Check-in und Zeitfenster-Reservierungen für die Sicherheitskontrolle zu nutzen.
Aus Unternehmenssicht ist die Quintessenz damit zweigeteilt: Erstens müssen Sicherheitskonzepte die „Ränder“ der Produktivnutzung abdecken, also Hotel-WLAN, Flughäfen und private Geräte am Rand des Firmenalltags. Zweitens reicht ein einmaliges Schulungs- oder Passworthärtungsprogramm nicht aus, wenn die Angreifer wie im CaptiveCrunch-Szenario auch Mismatch zwischen MFA-Nutzen und realer Umgehung ausnutzen. Wer Mitarbeitende häufig im Außendienst hat, kann hier an mehreren Punkten ansetzen: bevorzugte sichere Verbindungswege (z. B. mobile Hotspots oder Unternehmens-VPN), klare Richtlinien zur Nutzung von Dienstgeräten und ein Monitoring, das auch untypische Anmelde- und Freigabeprozesse berücksichtigt. Dann wird aus dem Urlaub nicht nur eine Pause vom Alltag, sondern auch ein weniger anfälliger Betriebsmoment – trotz offener WLAN-Welt.
Die Kombination aus Captive-Portals, Device-Code-Phishing, potenziell schwer patchbaren Hardware-Bausteinen und zusätzlichen organisatorischen Themen zeigt, wie breit das Spektrum aktueller Angriffe ist. Gerade weil die Kampagne bereits seit Mai läuft und sich Mitte Juli intensiviert hat, sollten Verantwortliche nicht abwarten, bis der nächste Reisezyklus in den vollen Betrieb fällt. Wer jetzt Rahmenbedingungen schafft, die Risiken im Reisealltag senken, reduziert nicht nur die Wahrscheinlichkeit eines Vorfalls, sondern auch die Zeit, die im Ernstfall für Rückfragen, Sperrmaßnahmen und Wiederherstellung verloren geht. Und für Mitarbeitende gilt: Wenn das WLAN „sofort“ geht, heißt das nicht, dass es vertrauenswürdig ist.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CaptiveCrunch: Millionen Hotel-WLAN-Phishing-Angriffe seit Mai im Fokus" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CaptiveCrunch: Millionen Hotel-WLAN-Phishing-Angriffe seit Mai im Fokus" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CaptiveCrunch: Millionen Hotel-WLAN-Phishing-Angriffe seit Mai im Fokus« bei Google Deutschland suchen, bei Bing oder Google News!