Der Technologiekonzern Microsoft hat eine Sicherheitswarnung zu einer neuen, hochentwickelten Cyber-Kampagne mit dem Namen „CaptiveCrunch“ veröffentlicht. Diese richte sich gezielt gegen öffentliche Wi-Fi-Netzwerke in Hotels, Konferenzzentren, Flughäfen und weiteren Einrichtungen des Gastgewerbes. Die Angreifer haben es dabei primär auf hochrangige Geschäftsreisende und deren Microsoft-365-Konten abgesehen.
Ursprung und Zielregionen der Kampagne
Die „CaptiveCrunch“-Kampagne ist nach Erkenntnissen von Sicherheitsforschern bereits seit Mai 2026 aktiv. Die Urheberschaft der Angriffe wird der russischen Gruppierung Storm-2945 zugeschrieben, die in Fachkreisen auch unter den Bezeichnungen Midnight Blizzard oder APT29 bekannt ist. Einzelne Analysen deuten zudem auf eine mögliche Beteiligung der Gruppe FancyBear (APT28) hin. Als geografische Schwerpunkte der Aktivitäten wurden bisher vor allem die USA, Indien und Saudi-Arabien identifiziert.
Technisches Vorgehen: Manipulation am Zugangspunkt
Die Angreifer nutzen für ihre Operationen sogenannte Adversary-in-the-Middle-Techniken (AitM) sowie ClickFix-Methoden zur Verteilung von Schadsoftware. Dabei werden Captive Portale – die für öffentliche Netzwerke typischen Vorschaltseiten zur Anmeldung – sowie DNS-Antworten manipuliert. Durch diese Kontrolle über den Netzwerkverkehr können die Angreifer den Nutzern gefälschte Login-Seiten anzeigen, die denen von Microsoft täuschend ähnlich sehen.
Wer sich in öffentlichen Netzwerken bewegt, ist oft einem erhöhten Risiko durch manipulierte Login-Seiten und Datendiebstahl ausgesetzt. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Neue KI-Gesetze und Cyberrisiken: Was auf Ihr Unternehmen zukommt
Ziel dieser Manipulationen ist es, Nutzer zur Eingabe von Zugangsdaten oder zur Bestätigung von OAuth-Aufforderungen zu bewegen, um Authentifizierungs-Tokens zu stehlen. In vielen Fällen werden die Opfer zudem durch Pop-ups, die Windows-System-Updates imitieren, dazu verleitet, vermeintliche Aktualisierungen oder Browser-Updates herunterzuladen. Tatsächlich handelt es sich dabei jedoch um den Einstiegspunkt für eine Infektion mit Malware. Experten wiesen darauf hin, dass die Manipulation des DNS-Verkehrs teilweise so effektiv sei, dass für eine Account-Übernahme nicht zwingend Malware auf dem Endgerät installiert werden müsse.
Funktionsumfang der Schadsoftware CornFlake und ChocoShell
Im Zuge der Kampagne wurde der Einsatz der Malware-Stämme „CornFlake“ und „ChocoShell“ beobachtet. Diese Programme verfügen über weitreichende Spionagekapazitäten, um sensible Informationen von den kompromittierten Systemen zu extrahieren. Zu den Funktionen gehören:
- Aufzeichnung von Audio- und Videodaten über die Hardware des Endgeräts
- Erfassung sämtlicher Tastatureingaben (Keylogging)
- Erstellung von Screenshots des Bildschirminhalts
- Systematischer Diebstahl von gespeicherten Passwörtern
Zusätzlich setzt die Kampagne auf KI-gesteuerte Phishing-Methoden, um die Authentizität der gefälschten Interaktionen zu erhöhen und die Erfolgsquote beim Diebstahl von Zugangsdaten zu steigern.
Die zunehmende Professionalität von Cyberangriffen erfordert ein proaktives Handeln, um sensible Firmendaten und Zugänge wirksam zu schützen. Experten erklären im kostenlosen E-Book, wie Sie sich absichern, bevor es zu spät ist. Cyber-Sicherheit: Jetzt kostenlose Checkliste für Unternehmen sichern
Empfehlungen für Unternehmen und Reisende
Ein zentraler Aspekt der Warnung betrifft die begrenzte Wirksamkeit herkömmlicher Sicherheitsmaßnahmen. Microsoft betonte, dass Virtual Private Networks (VPNs) in diesem Szenario keinen Schutz bieten, da die Angriffe bereits auf der Ebene des Netzwerkzugangs ansetzen, bevor ein VPN-Tunnel etabliert werden kann.
Sicherheitsexperten raten Geschäftsreisenden daher dringend zur Nutzung mobiler Hotspots anstelle öffentlicher WLAN-Angebote. Unternehmen wird empfohlen, eine Zero-Trust-Architektur zu implementieren und phishing-resistente Multifaktor-Authentifizierungen (MFA) sowie Conditional-Access-Richtlinien zu erzwingen. Weitere Empfehlungen umfassen die Deaktivierung der Geräte-Code-Authentifizierung und das Unterbinden automatischer Updates in öffentlichen Netzwerken. Nutzer sollten zudem angewiesen werden, Pop-up-Fenster in solchen Netzwerken konsequent zu ignorieren und ihre Geräte ausschließlich über vertrauenswürdige Quellen aktuell zu halten.

