LONDON (IT BOLTWISE) – Eine KI-gesteuerte Kampagne namens CaptiveCrunch nutzt öffentliche WLAN-Portale, um Microsoft-Zugänge von Geschäftsreisenden zu übernehmen. Betroffen sind laut Microsoft und ReliaQuest vor allem ausgewählte Personen aus mehreren Branchen. Technisch setzt das Vorgehen am Captive-Portal-Mechanismus an und täuscht Anmeldeseiten, um auch MFA-Bestätigungen missbräuchlich zu verwenden. Außerdem verschleppen die Angreifenden gefälschte Updates Nutzer in die Installation von Schadsoftware.

CaptiveCrunch: WLAN-Portale als Einfallstor für Angriffe auf Microsoft-Konten
CaptiveCrunch: WLAN-Portale als Einfallstor für Angriffe auf Microsoft-Konten (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wer sich im Hotel oder auf einer Konferenz schnell mit dem WLAN verbindet, rechnet in der Praxis vor allem mit einer lästigen Weiterleitung zur Anmeldeseite. Genau diese Schnittstelle steht jedoch im Zentrum einer Kampagne, die Berichten zufolge eine russisch gesteuerte Hackinggruppe als Urheber nutzt. Microsoft ordnet das Vorgehen der Untergruppe Midnight Blizzard zu, die außerdem unter den Namen APT29 oder NOBELLIUM bekannt ist. Westliche Regierungen sehen den russischen Auslandsgeheimdienst SVR als möglichen Hintergrund, während Sicherheitsanbieter die Operation in der technischen Auswertung insbesondere unter dem Label CaptiveCrunch führen.

Das Angriffsmuster beginnt an einem Ort, an dem IT-Abteilungen üblicherweise wenig Aufmerksamkeit aufbringen: am Captive Portal. Ein solches Portal prüft noch bevor ein Gerät „normal“ surfen darf, ob der Browser auf eine Anmeldeseite umgeleitet wird. Die Angreifenden machen sich dabei Mechanismen zunutze, die den Datenverkehr zwischen WLAN-Endgerät und Portal beeinflussen können. Konkret beschreibt ReliaQuest verdächtigen DNS-Verkehr an WLAN-Zugängen, die in Hotels und ähnlichen Umgebungen betrieben werden. Wenn DNS- und HTTP-Anfragen manipuliert werden, landen Nutzer*innen auf Seiten, die wie Microsoft- oder Systemoberflächen wirken, obwohl sie kontrolliert werden.

Entscheidend ist dabei, wie die Gruppe an die Infrastruktur herankommt. Microsoft hält es für möglich, dass ein zentraler Dienstleister betroffen sein könnte, über den mehrere Portale parallel laufen, kann das aber nicht bestätigen. ReliaQuest vermutet dagegen eher einzelne, schlecht abgesicherte Verwaltungszugänge an Geräten oder Komponenten, die Captive-Portal-Funktionen steuern. Naheliegend wäre dann, dass ein kompromittierter Verwaltungszugang nicht nur ein einzelnes WLAN, sondern mehrere Netzwerke an unterschiedlichen Standorten auslösen kann. Die Zielauswahl wirkt laut den bisherigen Angaben zudem nicht breitflächig, sondern fokussiert: Vor allem Reisende aus Finanz-, Rechts-, Gesundheits-, Energie- und weiteren Branchen stehen im Visier.

Auf den präparierten Seiten folgt der operative Teil: Microsoft nennt gefälschte Browser- oder System-Updates, die die Angreifenden Windows-Nutzer*innen unterjubeln. Teilweise geschieht das über die sogenannte ClickFix-Methode, bei der Opfer dazu gebracht werden, einen Dialog in Windows zu öffnen und einen eingefügten Befehl selbst auszuführen. Wer das tut, installiert die Schadsoftware im Grunde eigenhändig, auch wenn die eigentliche Vorbereitung der Angreifenden im Hintergrund läuft. Microsoft identifiziert in diesem Zusammenhang mehrere Werkzeuge: Die Backdoor „CornFlake“ protokolliert Tastatureingaben, erzeugt Screenshots und greift auf Mikrofon sowie Kamera zu. Der Infostealer „ChocoShell“ sammelt Zugangsdaten, Cookies und Microsoft-365-Sitzungen, sodass sich später innerhalb der gestohlenen Identitäts- und Sitzungsinformationen weitere Schritte ableiten lassen. Gesteuert werden diese Komponenten über ein eigenes Kontrollpanel namens „FruitStone“.

Besonders riskant für Unternehmen ist, dass die Angreifer nicht nur klassische Credentials abgreifen, sondern auch Authentifizierungsvorgänge in ihrem Ablauf kontrollieren. Laut Microsoft nutzen manche Portale seit Mitte Juli zusätzlich Microsofts Device-Code-Anmeldeprozess. Dabei wird dem Opfer ein Anmeldecode angezeigt, den die Angreifenden selbst bei Microsoft anfordern und die Nutzer*innen dann auf der echten Anmeldeseite eingeben lassen. Wenn das Opfer anschließend sogar die Mehr-Faktor-Authentifizierung (MFA) bestätigt, autorisiert es in Wahrheit die Sitzung der Angreifenden, nicht die eigene. Die Login-Seite bleibt dabei täuschend echt, weil der kritische „Missbrauch“ im Hintergrund den Autorisierungsfluss trifft. Microsoft ordnet dieses Vorgehen zwar als nicht grundsätzlich neu ein und schreibt NOBELLIUM diese Methode bereits seit August 2024 zu; neu sei vor allem die Einbettung in den WLAN-Anmeldeprozess, die den unerwarteten Login-Wunsch für Betroffene plausibler erscheinen lässt.

Auch die Reichweite des Schadens ist damit weniger eine Frage der „einmaligen“ WLAN-Verbindung, sondern der nachgelagerten Konten- und Sitzungsübernahme. Microsoft beschreibt die Kampagne als „weitreichend, aber gezielt“ und nennt mehrere betroffene Länder weltweit, führt jedoch keine vollständige Liste öffentlich auf. ReliaQuest berichtet zudem von kompromittierten Zugängen in mehreren US-Städten sowie in Indien und Saudi-Arabien; für Deutschland nennt die Darstellung bislang keine öffentlich bestätigten Fälle. Für die Praxis bedeutet das: Selbst in Ländern, in denen noch keine konkreten Vorfälle öffentlich sind, kann eine Hotel- oder Konferenz-Umgebung bereits ein Risiko tragen, wenn der Captive-Portal-Zyklus manipuliert wird. Unternehmen sollten daher stärker auf den „letzten Meter“ achten – also darauf, wie Gastzugänge technisch auf Portalumleitungen, DNS-Validierung und Authentifizierungsflüsse reagieren.

Aus strategischer Sicht verschiebt CaptiveCrunch den Fokus in Richtung Identitäts-Sicherheit statt nur Netzwerksperren. Die Kombination aus gefälschten Portal-Interaktionen, gezielten Tools für Überwachung und Session-Diebstahl sowie dem Missbrauch von Device-Code und MFA zeigt, dass Angreifer die Authentifizierungskette als eigentlichen Angriffspunkt begreifen. Gleichzeitig entsteht für IT-Teams ein klarer Prüfpfad: Wie wird der Captive-Portal-Mechanismus betrieben, sind Verwaltungszugänge gehärtet, und lässt sich erkennen, ob DNS- oder HTTP-Verbindungen zu Anmeldeseiten nicht dem erwarteten Pfad folgen? Genau an diesen Stellen entscheidet sich, ob ein öffentliches WLAN für Angreifer nur ein Branding-Problem bleibt – oder ob es zum Startpunkt für kompromittierte Microsoft-Zugänge wird.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - CaptiveCrunch: WLAN-Portale als Einfallstor für Angriffe auf Microsoft-Konten - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "CaptiveCrunch: WLAN-Portale als Einfallstor für Angriffe auf Microsoft-Konten".
Stichwörter AI APT29 Artificial Intelligence Captive Portal Captivecrunch Device Code Dns KI Künstliche Intelligenz Mfa Microsoft Microsoft 365 Midnight Blizzard Nobellium Phishing ReliaQuest Security Monitoring SVR WLAN
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Fyndra aus dem Burgenland: KI macht Online-Suche zum Verkaufsdialog


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CaptiveCrunch: WLAN-Portale als Einfallstor für Angriffe auf Microsoft-Konten" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "CaptiveCrunch: WLAN-Portale als Einfallstor für Angriffe auf Microsoft-Konten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CaptiveCrunch: WLAN-Portale als Einfallstor für Angriffe auf Microsoft-Konten« bei Google Deutschland suchen, bei Bing oder Google News!


    776 Leser gerade online auf IT BOLTWISE
    KI-Jobs