LONDON (IT BOLTWISE) – Eine neue Kampagne namens „CaptiveCrunch“ nutzt gekaperte Hotel-WLANs, um per Captive Portals und DNS-Manipulation Phishing-Seiten einzuschleusen. Laut Sicherheitswarnung wird die Kampagne Storm-2945 zugeschrieben und richtet sich besonders an Geschäftsreisende, die über Microsoft 365 auf Konten zugreifen. Auffällig ist, dass die Angreifer nach Berichten KI-gestützte Verfeinerungen einsetzen und in mehreren Fällen die Mehrfaktor-Authentifizierung umgehen konnten. Parallel aktualisieren Behörden Kataloge ausgenutzter Schwachstellen, während einzelne Hotels bereits auf modernere WLAN-Infrastruktur umstellen.

Wer im Hotel über „kostenloses WLAN“ ein Notebook aufnimmt, denkt meist zuerst an Stabilität: Videokonferenzen, Mail-Clients, VPN-Tunnel. Genau diese Alltagsroutine wird derzeit zum Angriffsweg einer Kampagne mit dem Namen „CaptiveCrunch“. Nach Angaben der Sicherheitswarnung zielt der Ansatz auf Geschäftsreisende in Hotels, Flughäfen und Konferenzzentren, weil dort öffentlich bereitgestellte Funknetze in kurzer Zeit zu einer großen Zahl an frischen, potenziell identischen Zielgeräten führen. Für IT-Teams in Deutschland ist das besonders relevant, weil die betroffenen Mitarbeitenden häufig nicht über dieselben technischen „Härten“ verfügen wie im Firmennetz, etwa was Browser-Policies, Update-Stand oder das Verhalten bei Captive-Login-Seiten angeht.
Technisch basiert der Angriff auf zwei Stellschrauben: Erstens kapern die Täter den Weg ins Internet über Manipulationen an DNS-Einstellungen, zweitens übernehmen sie sogenannte Captive Portals. Das ist jene Anmeldeseite, die beim Verbinden mit einem öffentlichen Netz im Browser auftaucht, bevor der eigentliche Internetzugang freigeschaltet wird. Aus Sicht des Nutzers sieht das oft nach „normaler Netz-Hygiene“ aus, tatsächlich dient das Portal als Transportband für Phishing-Seiten und damit für die Abfrage von Zugangsdaten – in der Warnung konkret auch für Microsoft-365-Konten auf Firmenlaptops. Sobald die Credentials vorliegen, wird aus der reinen WLAN-Umleitung ein Identitätsangriff, der dann wiederum weitere Sicherheitskontrollen unterlaufen kann.
Besonders brisant ist, wie die Kampagne gegen Schutzschichten vorgeht. In mehreren dokumentierten Fällen gelang es den Angreifern offenbar, die Mehrfaktor-Authentifizierung zu umgehen, obwohl 2FA im Unternehmensalltag als Standard gilt. Zusätzlich werden den Erkenntnissen zufolge spezialisierte Komponenten wie CornFlake und ChocoShell eingesetzt, um dauerhaft Zugriff auf kompromittierte Geräte zu behalten. Damit verschiebt sich die Bedrohung von „kurzer Datenerfassung“ hin zu einer persistierenden Kompromittierung, die auch nach dem Ende der Reise relevant bleibt, etwa wenn der Laptop später wieder im Firmennetz arbeitet oder Updates/Workflows erneut Authentifizierung erfordern. Die Kombination aus Captive-Portal-Phishing, Man-in-the-Middle-Techniken und anschließender Spionagesoftware zeigt außerdem, dass die Angreifer nicht nur „einsteigen“, sondern das Ziel danach aktiv weiterbearbeiten.
Aus der Perspektive der KI-Entwicklung und operativen Cyberkriminalität ist der Hinweis auf KI-basierte Verfeinerungen auffällig, weil er auf schnellere Anpassung an Gegenmaßnahmen schließen lässt. Wenn Angreifer Texte, Formulare oder Entscheidungslogiken für Umgehungswege dynamisch variieren, wird es für Nutzer schwerer, rein über Bauchgefühl und bekannte Muster zu erkennen, dass ein Portal nicht echt ist. Genau hier greifen dann auch die empfohlenen Vorsorgemaßnahmen für Reisende: VPN mit Killswitch soll verhindern, dass ein Abbruch des VPN den Datenverkehr unverschlüsselt „freilegt“; mobile Hotspots oder eine Reise-eSIM reduzieren die Angriffsfläche, weil das eigene Mobilfunkprofil nicht mit einem öffentlich geteilten Captive-Portal verknüpft ist. Ebenso wichtig sind praktische Bedienregeln wie „Auto-Join“ deaktivieren, keine Downloads über Captive Portals auslösen und 2FA vor der Reise auch technisch sauber vorzubereiten, inklusive Aktualisierung der Systemsoftware.
Parallel zur konkreten WLAN-Kampagne zeigt sich in der Breite, dass Phishing- und Social-Engineering-Angriffe weiter professioneller werden. Aus der Branche wird zudem eine weitere Phishing-Story beschrieben, bei der Angreifer Gäste angeblich über WhatsApp als Hotelpersonal ansprechen, um sie mit gefälschten Informationen zum Handeln zu bewegen. Daneben hebt das britische NCSC die Bedeutung der Überprüfung offizieller Netzwerknamen und den Einsatz geeigneter Sicherheitswerkzeuge hervor – ein Hinweis, der im Alltag leicht übersehen wird, gerade wenn Hotelmitarbeiter den WLAN-Zugang „irgendwie“ mündlich weitergeben oder Nutzer automatisch die zuletzt verbundenen SSIDs auswählen. Für Unternehmen heißt das: Sicherheit ist nicht nur eine Frage von Richtlinien, sondern auch von Benutzer-UX, etwa ob Trainings wirklich zu den Situationen passen, in denen Beschäftigte unterwegs sind.
Auch der regulatorische und technische Unterbau rückt stärker in den Fokus. In den USA hat CISA ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aktualisiert: Am 27. Juli wurde eine kritische Lücke im Arista VeloCloud Orchestrator (CVE-2026-16812) mit einem CVSS-Score von 10.0 aufgenommen; diese Lücke wird aktiv ausgenutzt. Zudem wurde eine Schwachstelle in FortiOS (CVE-2025-68686) ergänzt, wobei für Bundesbehörden eine Patch-Frist bis zum 10. August genannt wird. Solche Listen sind zwar kein „WLAN-spezifisches“ Instrument, sie erklären aber, warum IT-Teams Patch- und Monitoring-Programme gerade in reisenahem Kontext (Zugänge, VPN- und Gateway-Services, Remote-Work-Komponenten) verschärfen müssen.
Gleichzeitig investieren einzelne Hotels bereits in modernere Netzwerkinfrastruktur. Das Lodge at Tiburon rüstete die Gäste-WLAN-Systeme den Angaben zufolge auf Ruckus-Technologie um, um stabilere Verbindungen für bandbreitenintensive Anwendungen wie Videokonferenzen zu erreichen und Support rund um die Uhr zu ermöglichen. Das ersetzt keine Security-Strategie gegen Captive-Portal-Angriffe, kann aber die Basis verbessern, etwa bei Erkennung, Stabilität und zentraler Verwaltung. Für Unternehmen bedeutet das insgesamt: Die Bedrohung wird weniger „nur“ als WLAN-Risiko wahrgenommen, sondern als Kette aus Netzwerkanbindung, Identität, Endgeräteintegrität und Schwachstellenmanagement. Wer viele Mitarbeitende im internationalen Reisebetrieb hat, sollte deshalb sowohl technische Kontrollen (Geräte- und Gateway-Härtung, Patch-Disziplin, 2FA-Konfiguration) als auch konkrete Reiseprozesse so ausrichten, dass sie genau den Captive-Portal-Workflow unterbrechen, bevor Daten abgegriffen werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Storm-2945 „CaptiveCrunch“: Hotel-WLAN wird zur KI-Phishing-Brücke" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Storm-2945 „CaptiveCrunch“: Hotel-WLAN wird zur KI-Phishing-Brücke" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Storm-2945 „CaptiveCrunch“: Hotel-WLAN wird zur KI-Phishing-Brücke« bei Google Deutschland suchen, bei Bing oder Google News!