Nach dem Verbinden mit dem Hotel-WLAN erscheint die erwartete Anmeldeseite. Doch statt eines normalen Zugangs fordert sie zu einem Update, einem Befehl oder einer Microsoft-Anmeldung auf. Microsoft dokumentierte solche Angriffe unter dem Namen CaptiveCrunch – für gefährdete Geschäftsreisende bleibt das Risiko hoch.
Angreifer hatten laut Microsoft die WLAN-Infrastruktur von Hotels, Konferenzzentren und anderen gemeinsam genutzten Einrichtungen verändert. Manipulierte DNS-Antworten – also falsche Wegweiser im Netz – leiteten Gäste zu schädlichen Seiten.
Die bloße Verbindung mit dem WLAN reichte nicht für eine Infektion. Betroffene mussten ein Programm installieren, einen Befehl ausführen oder einen fremden Gerätecode auf einer echten Microsoft-Anmeldeseite bestätigen. Genau dieser notwendige Handlungsschritt bietet eine Möglichkeit, den Angriff zu stoppen.
Anthropic berichtet von mindestens drei kompromittierten Dienstleistern für Hotel-Gäste-WLAN. Daten aus Hotelverwaltungssystemen und von Geräten einzelner Gäste seien kombiniert worden, um Personen mit Ukraine-, Regierungs- oder Drohnenindustrie-Bezug auszuwählen. Im größeren Operationsumfeld wurden mehr als 20 Organisationen anvisiert.
Anthropic ordnet die überlappende Operation einem russischsprachigen Akteur zu, dessen Vorgehen laut Unternehmen mit öffentlichen Berichten über Midnight Blizzard übereinstimmt. Das ist eine Einschätzung der Anbieter. Welche Hotels, WLAN-Dienstleister und Länder konkret betroffen waren, wurde nicht veröffentlicht.
KI unterstützte laut Anthropic die Recherche, den Aufbau von Phishing-Infrastruktur und die Auswertung gestohlener Daten. Die entscheidenden Mittel blieben jedoch gestohlene Administratorzugänge, manipulierte Netzwerke und Täuschung. Der vertraute Name eines WLANs sagt wenig darüber aus, ob auch die Technik dahinter vertrauenswürdig ist.
Quellen
- Anthropic: Detecting and countering misuse of AI: September 2026, 10.09.2026
- Microsoft Security: CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft, 31.07.2026
Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)
