Eine Untergruppe der russischen Hackergruppe manipuliert laut Microsoft WLAN-Anmeldeseiten in Hotels, um Malware zu verteilen und Zugangsdaten zu stehlen.
Midnight Blizzard greift Reisende über Hotel-WLANs an

Microsoft hat seine Warnung vor einer Angriffskampagne auf Reisende aktualisiert. Am 29. September beobachtete Microsoft Threat Intelligence, dass die Gruppe Storm-2945 ihre Kampagne CaptiveCrunch wieder aufgenommen hat. Storm-2945 ist laut Microsoft eine Untergruppe von Midnight Blizzard, auch bekannt als APT29 oder Cozy Bear. Die US-amerikanische und die britische Regierung ordnen Midnight Blizzard dem russischen Auslandsgeheimdienst SVR zu.
Manipulierte Anmeldeseiten
Seit Anfang Mai 2026 manipuliert die Gruppe den DNS- und HTTP-Verkehr in WLAN-Netzen, die mit Anmeldeseiten, sogenannten Captive Portals, arbeiten. Betroffen sind Hotels, Flughäfen, Konferenzzentren und weitere Orte in mehreren Ländern. Nutzer werden auf von den Angreifern kontrollierte Seiten umgeleitet. Dort sollen gefälschte Browser- oder Systemupdates, angebliche Treiberreparaturen oder Sicherheitsprüfungen sie dazu bringen, selbst Schadsoftware herunterzuladen und auszuführen. Seit dem 16. Juli leiten einige dieser Seiten zudem auf Anmeldeverfahren per Gerätecode weiter. Damit autorisieren Opfer auf einer echten Microsoft-Seite ungewollt eine Sitzung der Angreifer.
Laut Microsoft nutzt die Gruppe für einen erheblichen Teil ihrer Operationen KI. Bei der Untersuchung arbeitete das Unternehmen mit Anthropic und OpenAI zusammen.
Fernzugriffstrojaner mit Kamera- und Mikrofonzugriff
Verteilt wird unter anderem CornFlake, ein in Go geschriebener Fernzugriffstrojaner. Er zeichnet Tastatureingaben auf, erstellt Screenshots, greift auf Mikrofon und Kamera zu, stiehlt Browser-Zugangsdaten und Dateien und überwacht USB-Laufwerke. In der neuen Welle beobachtete Microsoft eine Variante in Rust. Das PowerShell-Skript ChocoShell stiehlt Session-Cookies, gespeicherte Passwörter, Microsoft-365-Tokens und WLAN-Zugangsdaten. Hinweise deuten laut Microsoft darauf hin, dass die Angreifer auch Android-Geräte über APK-Dateien ins Visier nehmen.
Zugriff über WLAN-Dienstleister
Nach Angaben von Microsoft sind vermutlich mehrere Managed-Service-Provider im Gastgewerbe betroffen. Der anhaltende Zugriff auf diese Dienstleister habe die schnelle Wiederaufnahme der Kampagne ermöglicht. Das Forschungsteam Black Lotus Labs geht davon aus, dass in diesem Sommer drei nordamerikanische Unternehmen kompromittiert wurden, die WLAN-Netze für sieben der zehn größten Hotelketten in den USA betreiben. Die Forscher ordneten der Kampagne mindestens 70 IP-Adressen betroffener Netze zu. In den Wochen vor den Sicherheitskonferenzen Black Hat und DEF CON beobachteten sie zudem Aktivität von einem Dutzend IP-Adressen im Raum Las Vegas.
Öffentliche WLANs meiden
Microsoft empfiehlt, Hotel-, Flughafen- und Konferenz-WLANs als nicht vertrauenswürdig zu behandeln und stattdessen mobile Hotspots oder Mobilfunkdaten zu nutzen.
„Vermeiden Sie es, Software-Updates, Zertifikate, Browser-Updates, Werkzeuge zur Netzwerk-Fehlerbehebung oder Sicherheitsprogramme herunterzuladen, die über Captive Portals oder andere unerwartete Web-Aufforderungen angeboten werden.“
Microsoft
Unternehmen rät Microsoft, die Anmeldung per Gerätecode wo möglich zu blockieren, Passkeys oder Multi-Faktor-Authentifizierung einzusetzen und Firmenzugangsdaten nicht auf Registrierungsseiten von Hotels oder Konferenzen zu verwenden.
(red)




