Echtes Hotel-WLAN, manipulierte Anmeldung: So lief CaptiveCrunch

Manipulierte WLAN-Infrastruktur führte Reisende zu falschen Updates, Befehlen und Microsoft-Anmeldungen. Die Verbindung allein löste jedoch noch keine Infektion aus.

Mimikama braucht Verstärkung – hilf uns, eine weitere Person ins Team zu holen
KURZMELDUNG · MEHRERE NICHT GENANNTE LÄNDER; ZIELE VOR ALLEM MIT UKRAINE-BEZUG. FÜR GESCHÄFTSREISENDE AUS DEM DACH-RAUM RELEVANT.

Nach dem Verbinden mit dem Hotel-WLAN erscheint die erwartete Anmeldeseite. Doch statt eines normalen Zugangs fordert sie zu einem Update, einem Befehl oder einer Microsoft-Anmeldung auf. Microsoft dokumentierte solche Angriffe unter dem Namen CaptiveCrunch – für gefährdete Geschäftsreisende bleibt das Risiko hoch.

Angreifer hatten laut Microsoft die WLAN-Infrastruktur von Hotels, Konferenzzentren und anderen gemeinsam genutzten Einrichtungen verändert. Manipulierte DNS-Antworten – also falsche Wegweiser im Netz – leiteten Gäste zu schädlichen Seiten.

Die bloße Verbindung mit dem WLAN reichte nicht für eine Infektion. Betroffene mussten ein Programm installieren, einen Befehl ausführen oder einen fremden Gerätecode auf einer echten Microsoft-Anmeldeseite bestätigen. Genau dieser notwendige Handlungsschritt bietet eine Möglichkeit, den Angriff zu stoppen.

Anthropic berichtet von mindestens drei kompromittierten Dienstleistern für Hotel-Gäste-WLAN. Daten aus Hotelverwaltungssystemen und von Geräten einzelner Gäste seien kombiniert worden, um Personen mit Ukraine-, Regierungs- oder Drohnenindustrie-Bezug auszuwählen. Im größeren Operationsumfeld wurden mehr als 20 Organisationen anvisiert.

Anthropic ordnet die überlappende Operation einem russischsprachigen Akteur zu, dessen Vorgehen laut Unternehmen mit öffentlichen Berichten über Midnight Blizzard übereinstimmt. Das ist eine Einschätzung der Anbieter. Welche Hotels, WLAN-Dienstleister und Länder konkret betroffen waren, wurde nicht veröffentlicht.

KI unterstützte laut Anthropic die Recherche, den Aufbau von Phishing-Infrastruktur und die Auswertung gestohlener Daten. Die entscheidenden Mittel blieben jedoch gestohlene Administratorzugänge, manipulierte Netzwerke und Täuschung. Der vertraute Name eines WLANs sagt wenig darüber aus, ob auch die Technik dahinter vertrauenswürdig ist.

Quellen

Über dieses Format: Für unsere Kurzmeldungen sammeln und prüfen wir aktuelle Entwicklungen aus verlässlichen Quellen. Nach der redaktionellen Bearbeitung werden die Meldungen über unser eigenes Mimikama-Kurzmeldungs-System veröffentlicht. Daher können mehrere Beiträge denselben Veröffentlichungszeitpunkt tragen.


Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)