Hotel-WLANs, Russische

Hotel-WLANs: Russische Hacker verbreiten CornFlake-Trojaner

Veröffentlicht am: 03.08.2026 um 05:07 Uhr | Redaktion boerse-global.de

Operation CaptiveCrunch: Russische Hacker kompromittieren Hotel-Netzwerke, um CornFlake-Trojaner zu verbreiten und Microsoft-365-ZugÀnge zu erbeuten.

Microsoft warnt: Cyberspionage-Kampagne nutzt Hotel-WLANs fĂŒr Trojaner-Angriffe
Laptop in einem Hotelzimmer mit digitalen Sicherheitssymbolen auf dem Bildschirm, die auf eine Cyber-Bedrohung hinweisen. Illustration mit AI erstellt ĂŒbermittelt durch boerse-global.de

Der Softwarehersteller Microsoft hat eine Warnung vor einer neuen Cyberspionage-Kampagne herausgegeben, die gezielt Reisende in Hotel-Netzwerken ins Visier nimmt. Unter dem Namen „Operation CaptiveCrunch“ verbreiten Angreifer ĂŒber kompromittierte Hotel-WLANs gefĂ€lschte Browser-Updates, um den sogenannten CornFlake-Trojaner auf den Systemen der Opfer zu installieren. Microsoft schreibt diese AktivitĂ€ten der Gruppe Storm-2945 zu. Hierbei handelt es sich um einen Sub-Cluster des Akteurs APT29, der auch unter dem Namen Midnight Blizzard bekannt ist und mit dem russischen Auslandsnachrichtendienst SVR in Verbindung gebracht wird.

DNS-Manipulation und Missbrauch von Authentifizierungsverfahren

Die Angreifer nutzen fĂŒr ihre Kampagne manipulierte Captive-Portal-Gateways in Hotel-Netzwerken aus. Sobald sich Nutzer mit dem WLAN verbinden, manipulieren die Akteure die DNS-Antworten. Den Betroffenen werden daraufhin sogenannte ClickFix-Seiten angezeigt, die sie unter dem Vorwand dringender Browser-Updates dazu verleiten sollen, bösartige Befehle auszufĂŒhren. Die Kampagne ist nach Erkenntnissen von Microsoft bereits seit Anfang Mai 2026 in Hotel-Umgebungen aktiv.

Ein besonderes Augenmerk richten die Experten auf eine Eskalation der Methoden seit dem 16. Juli. Seit diesem Zeitpunkt wird zusĂ€tzlich der Device-Code-Authentifizierungsfluss von Microsoft missbraucht. Durch dieses Verfahren gelingt es den Angreifern, gĂŒltige Zugriffs-Token zu erhalten. Dies ermöglicht es ihnen, auf Microsoft-365-Konten zuzugreifen, ohne Passwörter kennen zu mĂŒssen oder durch eine Multifaktor-Authentifizierung (MFA) aufgehalten zu werden.

Funktionsweise von CornFlake und ChocoShell

Bei einer erfolgreichen Infektion kopiert sich der CornFlake-Trojaner in das Verzeichnis %APPDATA%svchost32svchost32.exe und registriert sich im System als Dienst unter der Bezeichnung „Cloud Sync Service“. Die Schadsoftware verfĂŒgt ĂŒber umfassende Spionagefunktionen: Sie ist in der Lage, Webcam und Mikrofon zu aktivieren, Tastatureingaben aufzuzeichnen sowie Dateien und Screenshots zu entwenden.

Anzeige

Millionen Smartphone-Nutzer nutzen tĂ€glich Online-Banking oder sensible Apps – ohne einen speziellen Schutz ist das bei solchen gezielten Angriffen hochgefĂ€hrlich. Experten warnen, dass wer die wichtigsten Sicherheitsmaßnahmen nicht kennt, massive Datenverluste und finanzielle SchĂ€den riskiert. 5 sofort umsetzbare Schutzmaßnahmen entdecken

ZusĂ€tzlich setzen die Angreifer laut Microsoft den PowerShell-Stealer ChocoShell ein. Dieses Werkzeug ist spezifisch darauf ausgelegt, Authentifizierungs-Token fĂŒr Microsoft 365 und Azure Active Directory (Azure AD) zu sammeln, um den dauerhaften Zugriff auf Unternehmensressourcen zu sichern. Neben Windows-Systemen werden ĂŒber die ClickFix-Seiten auch Android-GerĂ€te angegriffen, wobei die Nutzer zur Installation infizierter APK-Dateien verleitet werden.

Ausweitung auf weitere öffentliche Einrichtungen

ErgĂ€nzende Analysen des Sicherheitsunternehmens ReliaQuest zeigen, dass die Kampagne ĂŒber Hotels hinausgeht. Demnach sind auch Konferenzzentren und andere öffentliche Einrichtungen betroffen. ReliaQuest dokumentierte entsprechende bösartige Domains bereits acht Tage vor der offiziellen Warnung und stellte technische Ähnlichkeiten zur Gruppe APT28 fest. Die Phishing-Kampagne gegen Microsoft-365-Logins soll bereits seit mindestens Juni 2026 aktiv sein.

Anzeige

Da Kriminelle zunehmend Android-GerĂ€te ins Visier nehmen, um WhatsApp, PayPal und Co. auszuspĂ€hen, ist ein proaktiver Schutz unverzichtbar. Ein kostenloser PDF-Ratgeber zeigt Ihnen fĂŒnf einfache Schritte, mit denen Sie Ihr Smartphone in wenigen Minuten gegen Hacker absichern. Kostenlosen Sicherheits-Ratgeber herunterladen

Die Angriffe wurden laut ReliaQuest in mehreren US-StÀdten beobachtet und richten sich gegen eine Vielzahl von Branchen, darunter Finanz- und professionelle Dienstleistungen, das Rechts- und Gesundheitswesen sowie den Energie- und Einzelhandel. Dabei werden gefÀlschte Domains wie m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com und ms365-live[.]com verwendet. In etwa einem Drittel der untersuchten FÀlle wurde zudem das Web Proxy Auto-Discovery Protocol (WPAD) missbraucht, um den Datenverkehr umzuleiten.

Empfehlungen fĂŒr Unternehmen und Reisende

Da Microsoft zufolge der erste Infektionsvektor der Kampagne noch Gegenstand von Untersuchungen ist, wird zu erhöhter Vorsicht geraten. Das Unternehmen empfiehlt, WLAN-Netzwerke in Hotels, FlughĂ€fen oder Konferenzzentren grundsĂ€tzlich als nicht vertrauenswĂŒrdig einzustufen. Nutzer sollten nach Möglichkeit mobile Hotspots verwenden und niemals Updates ĂŒber Captive Portale durchfĂŒhren. Zudem wird geraten, die Multifaktor-Authentifizierung zu stĂ€rken und den Device-Code-Authentifizierungsfluss systemseitig zu blockieren, sofern dieser nicht zwingend benötigt wird.

Sicherheitsexperten von ReliaQuest betonen zudem, dass öffentliches DNS allein keinen ausreichenden Schutz bietet. Sie raten zum Einsatz von Full-Tunnel-VPN-Lösungen, die dauerhaft aktiv sein sollten. Reisende sollten Login-URLs kritisch prĂŒfen und bei unerwarteten Aufforderungen zur Eingabe von Device-Codes Ă€ußerst misstrauisch reagieren.

Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und MĂ€rkten ohne GewĂ€hr; Änderungen jederzeit möglich. BörsengeschĂ€fte können zu hohen Verlusten fĂŒhren. Unsere BeitrĂ€ge werden ganz oder teilweise automatisiert mit UnterstĂŒtzung von AI erstellt und geprĂŒft.

de | wissenschaft | 69912280 |