Hotel-WLAN als Falle: APT28 stiehlt Microsoft 365-Logins via DNS-Poisoning

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Erstzugriff auf das Gateway

Die Angreifer verschaffen sich administrativen Zugang zu Captive-Portal-Gateways in Hotels und Konferenzzentren über exponierte Verwaltungsschnittstellen und schwache Passwörter.

T1190 – Exploit Public-Facing Application T1078 – Valid Accounts T1110 – Brute Force
  • Zugang über offen erreichbare SSH-, SNMP- oder Web-Admin-Konsolen
  • Ausnutzung schwacher oder mehrfach verwendeter Passwörter
  • Vorgängerkampagne FrostArmada nutzte TP-Link WR841N (CVE-2023-50224) und MikroTik-Router
  • Zuordnung mit hoher Wahrscheinlichkeit zu APT28 (Fancy Bear / Forest Blizzard / Storm-2945)
PHASE 2/5 · DNS-Manipulation

Über das kompromittierte Gateway manipulieren die Angreifer die DNS-Konfiguration, um Anfragen an Microsoft-Login-Domains auf eigene Server umzuleiten.

T1584.002 – Compromise Infrastructure: DNS Server T1565.002 – Data Manipulation: Transmitted Data Manipulation
  • Das Gateway wird allen Gästen automatisch als DNS-Resolver zugewiesen
  • Anfragen an login.microsoftonline.com werden auf Angreifer-IPs umgeleitet
  • Genutzte IPs: 31.57.243[.]154, 104.194.159[.]150, 38.146.28[.]75
  • Öffentliche DNS-Server (z. B. 8.8.8.8) und opportunistisches DoH/DoT bieten keinen Schutz, da Klartext-Rückfall erzwungen werden kann
PHASE 3/5 · Adversary-in-the-Middle-Umleitung

Nutzer werden lautlos auf perfekt nachgebaute Microsoft-365-Login-Seiten umgeleitet, ohne dass ihr Gerät angerührt wird.

T1557 – Adversary-in-the-Middle T1656 – Impersonation T1187 – Forced Authentication
  • Vier gefälschte Domains: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com, ms365-live[.]com
  • Kein Phishing-Link, kein Anhang, keine Endgerät-Kompromittierung nötig
  • In rund einem Drittel der Fälle zusätzlich WPAD-Missbrauch (Proxy-Umleitung, v. a. Windows)
  • Bösartige WPAD-Konfigurationsdatei leitet Anwendungsverkehr über Angreifer-Proxy
PHASE 4/5 · Diebstahl von Zugangsdaten und Tokens

Über gefälschte Login-Seiten und den missbrauchten OAuth-Device-Code-Flow werden Zugangsdaten und MFA-erfüllte Tokens abgegriffen.

T1056.003 – Input Capture: Web Portal Capture T1528 – Steal Application Access Token T1621 – Multi-Factor Authentication Request Generation
  • Zugangsdaten landen direkt bei der Angreifergruppe
  • OAuth-Device-Code-Flow umgeht die Zwei-Faktor-Authentifizierung komplett
  • Microsoft stellt gültige Tokens mit bereits erfüllter MFA aus – ohne Passwortabgriff
  • Device-Code-Phishing-Angriffe stiegen in den ersten vier Monaten 2026 um 1.380 %
  • Device-Code-Flow ist in Entra ID standardmäßig aktiviert und oft nie abgeschaltet
PHASE 5/5 · Auswirkung: Kontoübernahme

Mit gestohlenen Zugangsdaten und Tokens übernehmen die Angreifer Microsoft-365-Konten unabhängig von Branche, Größe oder Hierarchie.

T1078.004 – Valid Accounts: Cloud Accounts T1114 – Email Collection
  • Betroffen: alle Microsoft-365-Pläne inkl. Exchange Online, SharePoint, Teams, OneDrive
  • Jeder Mitarbeiter im kompromittierten WLAN ist exponiert
  • Kampagne seit mindestens Juni 2026 aktiv, laut Quellen weiterhin laufend
  • Microsoft bestätigte verwandte Kampagne 'CaptiveCrunch' am 31. Juli 2026
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als KMU von diesem Angriff betroffen?
Betroffen ist jeder Mitarbeiter, der sich über ein kompromittiertes öffentliches WLAN in Hotels oder Konferenzzentren mit Microsoft 365 anmeldet – unabhängig von Branche oder Unternehmensgröße. Für KMU ist das besonders tückisch, weil das Unternehmen selbst nicht angegriffen werden muss: Es reicht, dass ein Mitarbeiter auf einer Messe oder Dienstreise das Hotel-WLAN nutzt. ReliaQuest beobachtete kompromittierte Gateways in mehreren US-Städten sowie in Indien und Saudi-Arabien.
Wie prüfe ich, ob eines meiner Microsoft-365-Konten kompromittiert wurde?
Prüfen Sie im Entra Admin Center (entra.microsoft.com) unter „Überwachung > Anmeldeprotokolle“ nach ungewöhnlichen Anmeldungen, besonders mit dem Anmeldetyp „Device Code Flow“ oder aus unbekannten IPs und Standorten. Unter „Schutz > Riskante Benutzer“ finden Sie als „gefährdet“ markierte Konten – vor allem bei kürzlich gereisten Mitarbeitern. Im Microsoft 365 Defender-Portal (security.microsoft.com) sollten Sie außerdem das Überwachungsprotokoll auf verdächtige Aktionen wie MailItemsAccessed oder FileDownloaded prüfen.
Was muss ich jetzt sofort tun?
Prüfen Sie Ihre Anmelde- und Überwachungsprotokolle in Microsoft Entra ID und Microsoft 365 Defender auf verdächtige Aktivitäten. Auf betroffenen Windows-Geräten sollten Sie nach einem Hotelaufenthalt per „ipconfig /all“ die DNS-Einstellungen und per „netsh winhttp show proxy“ die Proxy-Einstellungen kontrollieren. Da der Device-Code-Flow standardmäßig in Entra ID aktiviert ist und die MFA umgeht, sollten Sie prüfen, ob Sie ihn deaktivieren können.
Warum schützt mich VPN oder ein öffentlicher DNS-Server wie 8.8.8.8 nicht?
Das manuelle Eintragen eines öffentlichen Resolvers wie Google (8.8.8.8) bietet keinen Schutz, weil die DNS-Anfrage das Endgerät im Klartext verlässt und das kompromittierte Gateway sie lesen, manipulieren und umleiten kann. Auch verschlüsseltes DNS (DoH/DoT) schützt nur im Strict-Modus zuverlässig – im opportunistischen Modus mit Klartext-Rückfall kann das Gateway diesen Rückfall erzwingen. Der Angriff findet auf Netzwerkebene statt, ohne dass Ihr Gerät angerührt wird.
Gibt es einen Patch oder ein Sicherheitsupdate gegen diesen Angriff?
Nein, es gibt keinen Patch, weil hier keine einzelne Software-Lücke ausgenutzt wird, sondern ein grundlegendes Vertrauensprinzip in Netzwerken missbraucht wird. Der Angriff läuft laut Quellen mindestens seit Juni 2026 und galt zum Zeitpunkt des Artikels (2. August 2026) als weiterhin aktiv. Schutz bietet vor allem Vorsicht bei öffentlichen WLANs, das Deaktivieren des Device-Code-Flows und die Überwachung der Anmeldeaktivitäten.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.