LONDON (IT BOLTWISE) – Microsoft warnt vor einer Angriffswelle, die öffentliche WLANs in Hotels, Flughäfen und ähnlichen Umgebungen für Phishing missbraucht. Über manipulierte DNS-Anfragen sollen Nutzer auf Seiten umgeleitet werden, die Microsoft-Onlinedienste täuschend nachahmen. Die Angreifer sollen dabei Geräte- und OAuth-Codes abgreifen und so Microsoft-Konten übernehmen. Zusätzlich kann Schadsoftware auf den Endgeräten landen und sogar Fernzugriff ermöglichen.

Microsoft hebt in einer neuen Sicherheitswarnung den praktischen Risikofaktor „öffentliches WLAN“ hervor: Wer sich in Hotel- oder Flughafennetzen in der Hoffnung auf freien Internetzugang mit seinem Microsoft-Konto anmeldet, könnte laut den bisherigen Erkenntnissen in eine gezielte Umleitung geraten. Der Ablauf beginnt nicht auf der Seite des Benutzers, sondern im Netzwerkpfad. Microsoft beschreibt, dass russisch zugerechnete Angreifer die Nutzer über manipulierte DNS-Anfragen auf gefälschte Ziele weiterleiten, die Microsoft-Onlinedienste optisch nachahmen.
Die Besonderheit liegt dabei in der Kombination aus Umleitung und Authentifizierungsabgriff. Statt „nur“ eine typische Phishingseite aufzubauen, sollen die Angreifer auf den gefälschten Seiten Geräte- und OAuth-Codes auslesen. Damit wird die Hürde für Kontoübernahmen geringer, weil OAuth-Codes beziehungsweise zugehörige Autorisierungswerte als Baustein in den Identitäts- und Freigabeprozess eingehen. Microsoft berichtet außerdem, dass die Aktivitäten seit Mai 2026 beobachtet werden und dass betroffene Szenarien insbesondere bei Anmeldungen aus Hotel-WLANs auftreten: Nutzer melden sich an, werden umgeleitet und landen anschließend in einer kontrollierten Abfolge, die auf die späteren Zugriffsmöglichkeiten einzahlt.
Technisch adressiert die Warnung damit gleich mehrere Angriffsebenen. Zunächst steht die Täuschung des Webflusses im Vordergrund. Danach folgt die eigentliche Kontoübernahme, die durch das Abgreifen der relevanten Codes ermöglicht wird. Microsoft ergänzt zudem, dass zusätzlich Schadsoftware auf den Geräten installiert werden könnte. Im beschriebenen Szenario wären darunter beispielsweise Trojaner, die Tastatureingaben mitschneiden, Audio mithören oder über die gekaperte Kamera Bilder liefern. Ebenso ist die Rede davon, dass Dateien und Passwörter weitergeleitet und ein Fernzugriff auf die kompromittierten Systeme eingerichtet werden.
Der Startpunkt solcher Ereignisse ist für viele Unternehmen und auch für einzelne Nutzer die entscheidende Frage: Wie kommen Angreifer in die Netzwerkkomponenten, die öffentliche WLANs ausspielen? Microsoft nennt hier als mögliches Einfallstor unterwanderte Netzwerkausrüstung in Hotels oder an Flughäfen, dort also genau dort, wo Gastnetzwerke typischerweise über öffentliche Infrastruktur, Captive-Portale und gemeinsam genutzte Dienste laufen. Microsoft schreibt dazu, dass Untersuchungen zum ursprünglichen Angriffsvektor für Captive-Portal-Netzwerke noch andauern, aber auffällige Gemeinsamkeiten bei Geräten und Verwaltungssystemen in mehreren betroffenen Netzwerken festgestellt wurden. Solche Ähnlichkeiten deuten nach Darstellung von Microsoft darauf hin, dass es sich nicht lediglich um vereinzelte Angriffe an einzelnen Standorten handeln muss, sondern auch um den Zugriff auf gemeinsam genutzte Dienste innerhalb größerer Teile des Captive-Portal-Ökosystems.
Damit rückt auch die Infrastruktur hinter den Nutzerportalen in den Fokus. Captive Portals sind im Alltag meist harmlos: Sie erzwingen die Zustimmung zu Nutzungsbedingungen, bevor Internetzugang freigeschaltet wird. Im worst case können sie aber zum Hebel werden, etwa wenn Angreifer Zugang zu den gemeinsam genutzten Diensten erhalten, die mehrere Standorte versorgen oder die Portallogik verwalten. Microsoft formuliert diese offene Dimension vorsichtig und ordnet die laufenden Erkenntnisse entsprechend ein. Gleichzeitig liefert die Veröffentlichung eine Zuordnung der Verantwortlichen: Microsoft hält die Hackergruppe Storm-2945 für die Verursacher dieser Angriffswelle, die Microsoft unter der Bezeichnung „CaptiveCrunch“ zusammenfasst. Die Gruppe werde Midnight Blizzard zugerechnet, die wiederum laut den Angaben in der Warnung einem staatlichen russischen Auslandsgeheimdienst zugeordnet werden soll.
Für Anwender ist die Liste der Sofortmaßnahmen deshalb weniger „theoretisch“ als viele Sicherheitsratgeber, weil sie direkt an typische Reise-Workflows andockt. Microsoft empfiehlt ausdrücklich, öffentliche WLANs auf Reisen als nicht vertrauenswürdig zu betrachten: „Auf Reisen sollten Nutzer WLAN-Netzwerke in Hotels, auf Konferenzen, an Flughäfen und andere Gastnetzwerke als nicht vertrauenswürdig betrachten.“ Praktisch heißt das: Wer ein VPN nutzt, reduziert den Spielraum für Manipulationen im Pfad und erschwert insbesondere das Abgreifen sensibler Sessions. Ebenso wird geraten, möglichst das Mobilfunknetz statt Gastnetzwerke zu verwenden und eigene mobile Router zu nutzen, wenn dies organisatorisch möglich ist. Dazu kommen konkrete Verhaltensregeln wie das Vermeiden von Downloads in öffentlichen WLANs, das Zurückstellen von Geräte-Updates im Gastnetz sowie die grundsätzliche Abstinenz von nicht notwendigen Aktionen, während man über Captive-Portale online geht.
Auch für IT-Abteilungen und Identity-Teams steckt in der Meldung eine deutliche Lehre: Die Bedrohung entsteht nicht dort, wo man traditionell zuerst hinschaut, nämlich am Unternehmensendpunkt, sondern bereits in der Phase „vor dem Tunnel“. Für Organisationen, die Mitarbeitende häufig reisen lassen, ist das relevant, weil sich OAuth-basierte Angriffswege im Prinzip auch dann lohnen können, wenn Nutzer nur kurzfristig und außerhalb des Unternehmensnetzwerks arbeiten. In der Praxis bedeutet das, dass Sicherheitskonzepte für Fernzugriff und Kontoschutz so gedacht werden sollten, dass kompromittierende Umleitungen weniger Wirkung entfalten. Dazu zählen unter anderem robuste Kontoprüfungen und eine konsequente Sensibilisierung für Reiseumgebungen. Die aktuelle Warnung ordnet sich außerdem in eine breitere Entwicklung ein: DNS-Manipulation, Captive-Portal-Umgebungen und Code-Abgreifen tauchen als wiederkehrende Muster auf, weil sie eine Lücke zwischen „Netzwerkzugang“ und „Identitätsprüfung“ ausnutzen.
Für die nächsten Wochen bleibt offen, welche genaue technische Komponente der Angriffskette den Ausschlag gibt: Microsoft sagt, die entscheidende Frage sei, wie die Angreifer in die Netzwerkgeräte eindringen, und dass Microsoft das derzeit noch untersuche. Genau deshalb sollten auch betroffene Betreiber von Gastnetzwerken genauer hinsehen, wenn sie gemeinsame Verwaltungssysteme oder ähnliche Gerätefamilien in der Infrastruktur einsetzen. Wer für mehrere Standorte zentral verwaltet, kann aus den beschriebenen Gemeinsamkeiten den Schluss ziehen, dass ein einzelner kompromittierter Baustein große Reichweite entfalten kann. Bis die Details zum ursprünglichen Angriffsvektor vollständig geklärt sind, bleibt die sichere Praxis im Reisealltag jedoch eindeutig: VPN verwenden, Gastnetzwerke meiden, Mobilfunk oder eigene Router bevorzugen und sensiblen Login-Verkehr strikt begrenzen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft warnt vor „CaptiveCrunch“: Phishing über Hotel-WLANs" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft warnt vor „CaptiveCrunch“: Phishing über Hotel-WLANs" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft warnt vor „CaptiveCrunch“: Phishing über Hotel-WLANs« bei Google Deutschland suchen, bei Bing oder Google News!