{"id":328209,"date":"2026-08-06T00:03:39","date_gmt":"2026-08-05T22:03:39","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328209"},"modified":"2026-08-05T23:28:38","modified_gmt":"2026-08-05T21:28:38","slug":"midnight-blizzard-greift-m365-zugangsdaten-ueber-kompromittierte-hotelrouter-ab","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/06\/midnight-blizzard-greift-m365-zugangsdaten-ueber-kompromittierte-hotelrouter-ab\/","title":{"rendered":"Midnight Blizzard greift M365-Zugangsdaten \u00fcber kompromittierte Hotelrouter ab"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Die staatsnahe russische Cybergruppe Midnight Blizzard konnte wohl weltweit WLAN-Portale von Hotels und Konferenzzentren kompromittieren. G\u00e4ste, die \u00fcber diese WLAN-Zug\u00e4nge ins Internet gingen, um auf M365-Zug\u00e4nge zuzugreifen, wurden auf Phishing-Seiten sowie gef\u00e4lschte Software-Update-Seiten umgeleitet. So wurden die Anmeldedaten, Sitzungstoken und andere sensible Daten gestohlen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/eb4e9367546643a8a17881c4eee38cb3\" alt=\"\" width=\"1\" height=\"1\" \/>Sicherheitsanbieter Reliaquest hat den Sachverhalt bereits zum 23. Juli 2026 in <a href=\"https:\/\/reliaquest.com\/blog\/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> aufgedeckt. Angreifer haben \u00f6ffentliche WLAN-Gateways in Hotels, Konferenzzentren und anderen \u00f6ffentlichen Einrichtungen kompromittiert, um die Konten von auf Gesch\u00e4ftsreise befindlichen Mitarbeitern zu kapern.<\/p>\n<p>Sobald die Angreifer die Kontrolle \u00fcber das WLAN-Gateway erlangt haben, leiten sie die Nutzer seit mindestens Juni 2026 unbemerkt auf eine von ihnen kontrollierte Infrastruktur um. Die Angreifer manipulieren dazu den DNS- und HTTP-Datenverkehr. Der Vorgang sieht f\u00fcr den Nutzer wie eine normale Verbindungspr\u00fcfung, ein Browser-Update oder eine Anmeldeseite aus.<\/p>\n<p>ReliaQuest vermutet, dass die russische Milit\u00e4rgeheimdienstgruppe\u00a0APT28 (auch bekannt als \"Fancy Bear\", \"Midnight Blizzard\" und \"Forest Blizzard\") hinter der noch laufenden, als CaptiveCrunch bezeichneten, Kampagne steckt. Ziel der Angriffe ist es, die Microsoft 365-Konten von Unternehmensmitarbeitern unbemerkt zu kompromittieren, ohne deren Ger\u00e4te in die Finger zu bekommen oder auch nur eine einzige Phishing-E-Mail zu versenden.<\/p>\n<p>Kompromittierte WLAN-Gateways wurden laut ReliaQuest in mehreren US-St\u00e4dten sowie international in Indien und Saudi-Arabien, vor allem in Hotel- und\u00a0 \u00dcbernachtungs-Gewerbe gefunden.\u00a0Ende Juli 2026 hat Microsoft den Sachverhalt im Beitrag\u00a0<a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/07\/31\/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft\/\" target=\"_blank\" rel=\"noopener\">CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft<\/a> \u00f6ffentlich gemacht.<\/p>\n<p><a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/07\/31\/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328213\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/MS-CaptiveCrunch.jpg\" alt=\"Microsoft on CaptiveCrunch\" width=\"542\" height=\"498\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/MS-CaptiveCrunch.jpg 542w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/MS-CaptiveCrunch-300x276.jpg 300w\" sizes=\"auto, (max-width: 542px) 100vw, 542px\" \/><\/a><\/p>\n<p>Unternehmen k\u00f6nnen die prim\u00e4re Sicherheitsl\u00fccke mit einer einzigen Ma\u00dfnahme schlie\u00dfen, indem sie einen st\u00e4ndig aktiven Volltunnel-VPNs auf Unternehmensger\u00e4ten durchsetzen. Dadurch wird der gesamte Datenverkehr \u2013 einschlie\u00dflich DNS \u2013 \u00fcber das Unternehmensnetzwerk geleitet, bevor er das Hotel-Gateway erreicht. Dadurch wird der Angriff wirksam gestoppt.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die staatsnahe russische Cybergruppe Midnight Blizzard konnte wohl weltweit WLAN-Portale von Hotels und Konferenzzentren kompromittieren. G\u00e4ste, die \u00fcber diese WLAN-Zug\u00e4nge ins Internet gingen, um auf M365-Zug\u00e4nge zuzugreifen, wurden auf Phishing-Seiten sowie gef\u00e4lschte Software-Update-Seiten umgeleitet. So wurden die Anmeldedaten, Sitzungstoken und &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/06\/midnight-blizzard-greift-m365-zugangsdaten-ueber-kompromittierte-hotelrouter-ab\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[731,908,426],"tags":[3081,4338,4328],"class_list":["post-328209","post","type-post","status-publish","format-standard","hentry","category-gerate","category-internet","category-sicherheit","tag-geraete","tag-internet","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328209","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328209"}],"version-history":[{"count":3,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328209\/revisions"}],"predecessor-version":[{"id":328214,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328209\/revisions\/328214"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328209"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328209"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328209"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}