LONDON (IT BOLTWISE) – Über hijacktes Hotel-WLAN sollen Angreifer gefälschte Browser- oder System-Updates ausgeliefert haben, um die Spyware CornFlake zu starten. Die Manipulation passiert dabei nicht nur über eine Umleitung im Browser: Der kompromittierte Captive-Portal-Gateway übernimmt zugleich die DNS-Auflösung für verbundene Geräte. Betroffene brauchen laut den beteiligten Prüfern vor allem private Verbindungen und konsequentes Ablehnen aller über das Captive Portal angebotenen Updates. Offen bleibt allerdings, wie oft eine Umleitung tatsächlich in eine vollständige Kompromittierung überging.

In Hotels, an Flughäfen oder in Konferenzbereichen ist das WLAN meist nur ein Komfortversprechen. Im Fall von CaptiveCrunch wird dieser Komfort gezielt als Einfallstor genutzt: Ein gefälschtes Update, das über ein umgeleitetes Login- oder Captive-Portal ausgeliefert wird, soll den Go-basierten Remote-Access-Trojaner CornFlake installieren. Microsoft beschreibt das Vorgehen in seinem aktuellen Bericht als verkehrsmanipulatives Setup, bei dem die Opfer nicht automatisch infiziert werden, aber in eine falsche Update-Schleife geraten können, die dann zur Ausführung des eigentlichen Payloads führt.
Technisch liegt der Kern des Angriffs weniger im „Fake Update“ als in der Kontrolle über den Übergang zwischen „Zugriff auf das WLAN“ und „Zugriff ins Internet“. In den von ReliaQuest untersuchten Umgebungen lief der Captive-Portal-Gateway gleichzeitig als DNS-Resolver für die verbundenen Endgeräte. Wer diesen Gateway administrativ steuert, kann DNS-Antworten fälschen, die anschließend die normale Konnektivitätsprüfung eines Laptops auf eine vom Angreifer definierte Zielseite umleiten. So lässt sich aus einer automatischen System- oder Browser-Check-Routine eine geführte Interaktion machen, in der der Nutzer auf eine täuschend echte Update-Oberfläche oder einen „Fehlerbehebungs“-Dialog reagiert.
Auf der Social-Engineering-Ebene fällt laut den Analysen ein wiederkehrendes Muster auf: Einige Seiten greifen auf ClickFix-artige Anleitungen zurück, die Nutzer anweisen, ein Terminal bzw. eine Windows-Utility zu öffnen und dort einen vom Angreifer bereitgestellten Befehl auszuführen. Entscheidend ist: Der Gateway kann zwar lenken, aber er „infiziert“ das Endgerät nicht im Hintergrund. Damit verschiebt sich die Hürde für Angreifer auf das Ausführen oder Nachladen des Payloads durch das Opfer. Microsoft beobachtete die Manipulation seit Anfang Mai über Hospitality-Netzwerke in mehreren Ländern; zugleich wurden weder konkrete Hotels noch der Captive-Portal-Anbieter oder einzelne Gateways namentlich benannt.
Wenn CornFlake erst einmal läuft, setzt es stark auf klassische Spionage-Funktionalität und Persistenzmechanismen unter Windows. Die Malware soll sich nach %APPDATA%\svchost32\svchost32.exe kopieren und anschließend den Dienst unter dem Anzeigenamen „Cloud Sync Service“ registrieren. Eine gefälschte Fortschrittsanzeige hält den Nutzer dabei offenbar von der eigentlichen Hintergrundaktivität ab, während die Binärdatei arbeitet. Microsofts Analyse ordnet dem Implant zahlreiche Datenabgriffe zu: Screenshots, die Auslösung über einen „Idle“-Zustand, Clipboard-Inhalte inklusive Kontext wie dem aktiven Fenstertitel, das Stehlen von Browser-Cookies und gespeicherten Passwörtern bis hin zu Chrome App-Bound Encryption-geschützten Cookies, außerdem das Auslesen von Browser- und Systemzuständen und das Scannen von Wechseldatenträgern. Zusätzlich nennt Microsoft einen Remote-Shell-Zugriff, Persistenz über Registry-Run-Keys und geplante Tasks sowie einen Watchdog, der entfernte Persistenzbausteine wiederherstellt.
Daneben identifizieren die Forschenden eine zweite Komponente: ChocoShell, ein In-Memory-PowerShell-Stealer. Der soll Microsoft-365- und Azure-Active-Directory-Token sowie weitere Web-Account-Manager-Tokens aus.tbres-Dateien im Token-Broker-Cache sammeln. Der praktische Effekt daran ist, dass die Angreifer nicht zwingend auf Browser-Cookies angewiesen sind, um Sitzungen nachzuzeichnen oder neu zu starten; Token-Diebstahl kann so eine Session-Replay-Strategie ermöglichen. Besonders brisant wird das Thema zudem durch Umleitungen in Authentifizierungsflüsse: Seit dem 16. Juli sollen einige CaptiveCrunch-Landing-Pages Reisende in Microsofts Device-Code-Authentifizierung lenken. Wenn Nutzer den vom Angreifer bereitgestellten Code auf einer legitimen Sign-in-Seite eingeben, kann das die vom Angreifer kontrollierte Sitzung mit durchgeführter Multi-Faktor-Authentifizierung (MFA) ausstatten; Microsoft empfiehlt deshalb, den Device-Code-Flow per „Conditional Access“ zu blockieren, wo er nicht benötigt wird.
Für die Einordnung ordnet Microsoft CaptiveCrunch einem Cluster zu: Die Aktivität wird als „operational sub-cluster“ von Midnight Blizzard bewertet, auch bekannt als APT29 bzw. Cozy Bear, wobei zudem eine Zuordnung des größeren Akteurs zur russischen Auslandsaufklärung (SVR) über US- und britische Regierungsangaben erfolgt. ReliaQuest ordnet den Betrieb als CaptiveCrunch ein und verbindet ihn mit Storm-2945; zugleich bleibt die Attribution über CaptiveCrunch-to-Storm-2945 eine Microsoft-Einschätzung, die öffentlich nicht durch einen separaten technischen Bericht unabhängig bestätigt wurde. Offen bleibt weiterhin der anfängliche Zugriffsweg: ReliaQuest nennt dafür eine Kombination aus möglicherweise exponierten Management-Schnittstellen und schwachen oder wiederverwendeten Administratoranmeldedaten, ordnet dies jedoch wegen Sichtbeschränkungen nur mit geringer bis mittlerer Sicherheit ein.
Mit Blick auf die Verteidigung wird das Ganze vor allem zu einer Frage der Netz- und Authentifizierungs-Hygiene auf Reisen. ReliaQuest empfiehlt einen „Always-on“-Full-Tunnel-VPN, sodass DNS-Anfragen über Unternehmens-Resolver laufen, bevor der Venue-Gateway überhaupt antworten kann. Microsoft und die Forschenden raten Reisenden außerdem, private Verbindungen zu bevorzugen und alle über Captive Portals angebotenen Aktualisierungen, Zertifikate, Browser- oder Troubleshooting-Tools bzw. Security-Utilities konsequent abzulehnen. Für IT-Leiter bedeutet das: Selbst wenn das Endgerät selbst nicht „automatisch infiziert“ wird, kann ein kompromittiertes Gateway den Nutzerpfad so verändern, dass aus einem legitimen Authentifizierungs- oder Update-Schritt ein Risiko wird – und genau dort greifen Prävention und Zugriffskontrolle an.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Hijacktes Hotel-WLAN liefert CaptiveCrunch: Fake-Updates statt echtes Surfen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Hijacktes Hotel-WLAN liefert CaptiveCrunch: Fake-Updates statt echtes Surfen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Hijacktes Hotel-WLAN liefert CaptiveCrunch: Fake-Updates statt echtes Surfen« bei Google Deutschland suchen, bei Bing oder Google News!