
Microsoft hat Anfang August eine weltweite Warnung vor der Kampagne ‘Captive Crunch’ herausgegeben, wir verschiedene Medien, darunter Forbes berichten. Dahinter verbirgt sich die russische Hackergruppe Storm-2945, eine Untergruppierung der bekannten Einheit Midnight Blizzard.
Die Angreifer kompromittieren gezielt die Netzwerkinfrastruktur von Hotels, Konferenzzentren und Flughäfen, um Geschäftsreisende bei der Einwahl in das Gast-WLAN abzufangen und deren Microsoft 365-Zugangsdaten abzugreifen oder Malware auf den Endgeräten zu installieren.
Äusserst perfide Methode
Die Methodik der Angreifer ist äusserst perfide, da sie auf Phishing-E-Mails verzichtet. Stattdessen manipulieren sie das sogenannte Captive Portal – die Anmeldeseite, die beim Verbinden mit einem Hotel-WLAN automatisch im Browser erscheint. Nutzer sehen scheinbar legitime Verifizierungsaufforderungen oder Aufforderungen zu Software-Updates.
In einigen Fällen nutzen die Hacker den offiziellen ‘Device-Code-Authentifizierungsprozess’ von Microsoft: Der Reisende gibt einen Code ein, den der Angreifer bereitstellt, wodurch die Hacker ein gültiges Authentifizierungstoken erhalten. Damit umgehen sie selbst Mehrfach-Authentifizierungsverfahren (MFA), ohne jemals das Passwort des Opfers kennen zu müssen.
Neben dem reinen Datendiebstahl wird auch der Windows-Trojaner ‘CornFlake’ installiert, der Tastatureingaben aufzeichnet, Dateien stiehlt, Screenshots anfertigt und sogar auf Kamera und Mikrofon des Geräts zugreifen kann.
Auch Android-Nutzer sind laut Microsoft im Visier, da die manipulierten Seiten teilweise den Download infizierter APK-Dateien erzwingen. Die Nutzung von KI-Technologien durch die Angreifer macht die gefälschten Seiten zudem optisch und sprachlich kaum noch von echten Portalen zu unterscheiden.
Handlungsempfehlungen
Corporate Security und IT-Verantwortliche sollten die ‘Device-Code-Authentifizierung’ für Microsoft 365 deaktivieren, sofern sie nicht zwingend benötigt wird, und ‘Conditional Access’-Richtlinien verschärfen.
Travel Manager müssen Reisende zwingend anweisen, öffentliche WLAN-Netzwerke in Hotels, Zügen und an Flughäfen als grundsätzlich kompromittiert zu betrachten.
Reisende sollten ausschliesslich mobile Hotspots (Tethering) über ihr Firmen-Smartphone oder dedizierte 5G-Router nutzen. Ist die Nutzung eines Hotel-WLAN unvermeidbar, darf diese niemals ohne ein vorgeschaltetes, vom Unternehmen kontrolliertes VPN (Virtual Private Network) erfolgen. (Business Traveltip)








