LONDON (IT BOLTWISE) – Die als Midnight Blizzard geführte Gruppe kompromittiert gezielt Microsoft-365-Konten von Reisenden. Laut Berichten setzt sie dafür manipulierte Hotel-WLANs ein, indem sie Captive-Portal-Seiten über DNS- und HTTP-Tricks umleitet. Dabei erscheinen täuschend echte Update- oder Sicherheitsaufforderungen, die Nutzer zur Interaktion bewegen. Technisch steuert die Kampagne die Infektionen über ein Kontrollzentrum namens FruitStone-Panel.

Midnight Blizzard: Neue Malware kapert Hotel-WLANs und Microsoft-365-Konten
Midnight Blizzard: Neue Malware kapert Hotel-WLANs und Microsoft-365-Konten (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Reisende sind in Hotels und Konferenzzentren häufig in einem digitalen Blindflug unterwegs: Das WLAN wirkt wie ein Service, die eigentliche Vertrauensbasis entsteht aber erst beim Captive Portal. Genau dort setzt die als Midnight Blizzard bekannte und dem russischen Auslandsgeheimdienst SVR zugerechnete Hackergruppe an, wie aus aktuellen Veröffentlichungen von Microsoft und Sicherheitsberichten hervorgeht. In der Kampagne läuft die Manipulation über eine als Storm-2945 bezeichnete Untergruppe der APT29-Akteure, die gezielt Microsoft-365-Konten von Hotelgästen anspringt.

Der technische Kern liegt weniger im klassischen E-Mail-Phishing als im Netzwerk selbst. Captive Portale sind eigentlich dazu da, Nutzer beim ersten Verbindungsaufbau zu einer legitimen Anmeldeseite zu führen. Laut den beschriebenen Abläufen gelingt den Angreifern jedoch eine DNS- und HTTP-Manipulation, sodass der Datenverkehr der Geräte nicht zur erwarteten Login-Seite gelangt, sondern zu gefälschten Seiten umgeleitet wird. Statt einer verständlichen Hotel-Authentifizierung werden die Opfer mit Prompts zum „winupdate“ oder „defender“-artig benannten „Updates“ konfrontiert, die eine Systemaktualisierung vortäuschen. Das ist für die Angriffslogik entscheidend: Die Nutzer handeln scheinbar im Rahmen einer üblichen Sicherheitsroutine, nicht in einer „Betrugsanleitung“.

Die dahinterliegende Schadsoftware wird in Berichten als CaptiveCrunch beschrieben, die mehrere Komponenten bündelt. CornFlake fungiert als Remote Access Trojaner (RAT) und wurde dabei in Go spezifiziert, während ChocoShell als Infostealer auf PowerShell-Basis arbeitet. Zielbetriebssysteme sind primär Windows-Geräte; zusätzlich wird im Kontext der Kampagne auch eine bösartige Android-APK identifiziert. Für das operative Vorgehen ist außerdem die Verwaltungsstruktur relevant: Die Steuerung und Verwaltung der infizierten Systeme erfolgt über ein Kontrollzentrum, das als FruitStone-Panel benannt wird. Das deutet auf eine organisatorisch gereifte Kampagnenarchitektur hin, bei der einzelne Module Rollen im Infektions-, Extraktions- und Steuerungsprozess übernehmen.

Auch der zeitliche Ablauf liefert Hinweise auf die Arbeitsweise. Berichten zufolge existierte eine allgemeine Phishing-Komponente bereits seit Februar 2026, die gezielte Manipulation des Netzwerkverkehrs in den Hotelumgebungen startete dann im Mai 2026. ReliaQuest meldete Kompromittierungen am 23. Juli, während Device-Code-Phishing innerhalb derselben Kampagne ab dem 16. Juli verstärkt eingesetzt worden sein soll. Grundsätzlich wird diese spezifische Phishing-Methode laut den Angaben bereits seit August 2024 verwendet. Für Sicherheitsverantwortliche bedeutet das: Selbst wenn einzelne Artefakte „neu“ wirken, können Taktik, Infrastruktur und Nutzerpfade länger parallel laufen, während nur ein Teil der Kampagne in der Öffentlichkeit Aufmerksamkeit erlangt.

Besonders kritisch bewerten Analysten den Einsatz von Device-Code-Phishing, weil diese Methode geeignet sein kann, Schutzmechanismen wie Multi-Faktor-Authentifizierung (MFA) zu umgehen. In etwa einem Drittel der dokumentierten Fälle wurde zudem ein Missbrauch des Web Proxy Auto-Discovery Protocol (WPAD) festgestellt, also eine Technik, mit der der Netzwerkzugriff so beeinflusst wird, dass Clients ungünstige Annahmen über Proxy-Einstellungen treffen. Ergänzend werden Domains verwendet, die legitimen Microsoft-Diensten nachgebildet sein sollen, darunter m365-owa[.]com, owa-ms365[.]com sowie ms365-device[.]com und ms365-live[.]com. Dass die Malware-Logik aus der Perspektive von Fachkreisen möglicherweise KI-gestützt entwickelt worden sein könnte, ist dabei weniger eine Spekulation über „neue Magie“ als ein Signal, dass Generierung und Anpassung von Text-, Ablauf- und Täuschungsmustern systematischer automatisiert sein können.

Geografisch verorten die Berichte die Vorfälle bislang schwerpunktmäßig in den USA, Indien und Saudi-Arabien, wobei in den USA insbesondere kompromittierte Gateways in mehreren Großstädten genannt werden. Für Deutschland sind die Risiken dennoch nicht rein theoretisch: Der Text hebt hervor, dass pro Quartal Millionen Konten in Deutschland gehackt würden und dass Passwörter häufig das schwächste Glied in der Sicherheitskette darstellen. Aus operativer Sicht ergibt sich daraus eine klare Priorisierung: Reine „WLAN-Nutzerfreundlichkeit“ reicht nicht, solange der Captive-Portal-Übergang nicht wirklich kontrollierbar ist. Als praktische Gegenmaßnahmen werden Reisenden empfohlen, WLAN-Verbindungen in Hotels und öffentlichen Orten grundsätzlich als unsicher zu behandeln, konsequent VPN-Dienste zu nutzen und verstärkt auf Passkeys umzusteigen. Für Unternehmen wird außerdem angeraten, den Device-Code-Flow in den Mandanteneinstellungen zu blockieren, sofern dies nicht zwingend für den Geschäftsbetrieb benötigt wird, um genau diesen Angriffsvektor zu schließen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Midnight Blizzard: Neue Malware kapert Hotel-WLANs und Microsoft-365-Konten - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Midnight Blizzard: Neue Malware kapert Hotel-WLANs und Microsoft-365-Konten".
Stichwörter AI APT29 Artificial Intelligence Captive Portal Device Code Flow Dns Hotel Wlan Http KI Künstliche Intelligenz Malware Mfa Microsoft 365 Phishing Wpad
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Midnight Blizzard: Neue Malware kapert Hotel-WLANs und Microsoft-365-Konten" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Midnight Blizzard: Neue Malware kapert Hotel-WLANs und Microsoft-365-Konten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Midnight Blizzard: Neue Malware kapert Hotel-WLANs und Microsoft-365-Konten« bei Google Deutschland suchen, bei Bing oder Google News!


    966 Leser gerade online auf IT BOLTWISE
    KI-Jobs