Veröffentlicht am 02.08.2026
Ein Mitarbeiter checkt im Hotel ein, verbindet sich mit dem WLAN, öffnet sein Notebook – und meldet sich wie gewohnt bei Microsoft 365 an. Die Login-Seite sieht exakt aus wie immer. Genau darin liegt das Problem: Sie ist gefälscht, und mit der Anmeldung landen die Zugangsdaten direkt bei einer mutmaßlich russischen Hackergruppe. Kein Klick auf einen dubiosen Link, kein verseuchter Anhang, keine kompromittierte Software auf dem Gerät. Der Angriff findet auf der Ebene des Hotelnetzwerks statt – und betrifft jeden, der sich damit verbindet.
Seit mindestens Juni 2026 läuft eine solche Angriffskampagne aktiv. Das Sicherheitsunternehmen ReliaQuest veröffentlichte am 23. Juli 2026 einen detaillierten Bericht, Microsoft Threat Intelligence bestätigte am 31. Juli 2026 eine verwandte Kampagne unter dem Namen „CaptiveCrunch“. Zum Zeitpunkt dieses Artikels (2. August 2026) gilt die Kampagne laut den verfügbaren Quellen als weiterhin aktiv. Es gibt keinen Patch – denn hier wird keine einzelne Software-Lücke ausgenutzt, sondern ein grundlegendes Vertrauensprinzip in Netzwerken missbraucht.
Angreifer – mit hoher Wahrscheinlichkeit die russische Hackergruppe APT28 (auch bekannt als Fancy Bear, Forest Blizzard oder Storm-2945) – kompromittieren die sogenannten Captive-Portal-Gateways in Hotels, Konferenzzentren und anderen öffentlichen WLAN-Umgebungen. Ein Captive-Portal ist jene Anmeldeseite, die beim Verbinden mit einem Gäste-WLAN erscheint und Sie zum Beispiel zur Zustimmung der Nutzungsbedingungen auffordert. Das Gateway dahinter steuert den gesamten Datenverkehr aller verbundenen Gäste.
Sobald die Angreifer administrativen Zugriff auf ein solches Gateway haben, manipulieren sie dessen DNS-Konfiguration. DNS (Domain Name System) ist das „Telefonbuch des Internets“: Es übersetzt Namen wie login.microsoftonline.com in die IP-Adresse des richtigen Servers. Weil das Gateway allen verbundenen Geräten automatisch als DNS-Resolver zugewiesen wird, können die Angreifer diese Übersetzungen fälschen. Fragt ein Gerät nach der Microsoft-Login-Seite, antwortet das manipulierte Gateway mit der IP-Adresse eines Angreifer-Servers – und leitet den Nutzer lautlos auf eine perfekt nachgebaute Fälschung um.
„Ein einziges kompromittiertes Gateway erlaubt es dem Angreifer, den Datenverkehr der Nutzer stillschweigend umzuleiten, ohne deren Geräte anzurühren. Jeder Mitarbeiter, der sich mit diesem Netzwerk verbindet, ist exponiert – kein Phishing-Link, kein bösartiger Anhang, keine Endgerät-Kompromittierung nötig.“ – ReliaQuest Threat Research Team
Die Angreifer verschaffen sich Zugang zu den Gateways vermutlich über offen erreichbare Verwaltungsschnittstellen – etwa SSH (verschlüsselter Fernzugriff), SNMP (ein Netzwerk-Verwaltungsprotokoll) oder Web-Admin-Konsolen – in Kombination mit schwachen oder mehrfach verwendeten Passwörtern. Seemant Sehgal, CEO von BreachLock, bringt es auf den Punkt:
„Der Schwachpunkt hier ist, dass diese Gateways überhaupt mit Zugangsdaten erreichbar waren, die kompromittiert werden konnten – und dass die vorhandene Überwachung nicht auf Konfigurationsänderungen achtete.“
Für die gefälschten Microsoft-Anmeldeseiten setzten die Angreifer vier Domains ein: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com und ms365-live[.]com. Gehostet wurden sie auf den IP-Adressen 31.57.243[.]154, 104.194.159[.]150 und 38.146.28[.]75. ReliaQuest geht mit hoher Konfidenz davon aus, dass alle vier Domains vom selben Akteur betrieben werden.
Ein verbreiteter Irrglaube: Wer manuell einen bekannten öffentlichen DNS-Server wie 8.8.8.8 (Google) einträgt, sei geschützt. Das stimmt nicht. Florian Burnel, Microsoft MVP und Co-Gründer von IT-Connect, erklärt:
„Das Erzwingen eines öffentlichen Resolvers wie dem von Google bietet hier keinerlei Schutz: Die Anfrage verlässt das Endgerät im Klartext, und das Gateway kann sie lesen, manipulieren und umleiten. Dasselbe gilt, wenn Ihr Rechner auf einfaches DNS zurückfällt, während Sie eigentlich verschlüsseltes DNS (DoT, DoH) nutzen.“
Auch verschlüsseltes DNS (DoH/DoT) schützt nur im sogenannten Strict-Modus zuverlässig – im „opportunistischen“ Modus mit erlaubtem Klartext-Rückfall kann das Gateway diesen Rückfall erzwingen.
WPAD-Missbrauch: In etwa einem Drittel der untersuchten Fälle versuchten die Angreifer zusätzlich, WPAD (Web Proxy Auto-Discovery) auszunutzen. Windows fragt beim Netzwerkbeitritt automatisch nach Proxy-Einstellungen. Das kompromittierte Gateway kann darauf mit einer bösartigen Konfigurationsdatei antworten und so Anwendungsverkehr über einen Angreifer-Proxy umleiten. Ob diese Angriffe erfolgreich waren, konnte ReliaQuest nicht abschließend bestätigen.
OAuth-Device-Code-Flow-Missbrauch: Das ist die gefährlichste Variante, denn sie umgeht die Zwei-Faktor-Authentifizierung. Der Device-Code-Flow ist eigentlich ein legitimes Anmeldeverfahren für Geräte mit eingeschränkter Eingabe wie Smart-TVs. Der Angreifer startet einen solchen Anmeldevorgang und leitet das Opfer auf eine echte Microsoft-Autorisierungsseite. Bestätigt das Opfer die Anfrage, stellt Microsoft dem Angreifer gültige Zugangs-Tokens aus – mit bereits erfüllter MFA. Es müssen nicht einmal Passwörter abgegriffen werden. Denis Calderone von Suzu Labs warnt:
„Die Device-Code-Authentifizierung wurde für eingabeeingeschränkte Geräte wie Smart-TVs entworfen, ist aber in Microsofts Entra ID standardmäßig aktiviert – und viele Unternehmen haben sie nie abgeschaltet, weil sie gar nicht wissen, dass es sie gibt.“
Wie stark dieser Angriffstyp zunimmt, zeigen die Zahlen: Device-Code-Phishing-Angriffe stiegen in den ersten vier Monaten 2026 laut Microsoft um 1.380 %.
Grundsätzlich jeder Mitarbeiter, der sich mit einem kompromittierten öffentlichen WLAN verbindet – unabhängig von Branche, Unternehmensgröße oder Hierarchie. ReliaQuest beobachtete Opfer aus Finanzdienstleistungen, professionellen Dienstleistungen, Rechtsberatung, Gesundheitswesen, Energie und Einzelhandel. Kompromittierte Gateways wurden in mehreren US-Städten sowie in Indien und Saudi-Arabien identifiziert.
Für deutsche KMU ist die Kampagne besonders tückisch, weil das Unternehmen selbst gar nicht angegriffen werden muss. Es reicht, dass ein Mitarbeiter auf einer Messe, Konferenz oder Dienstreise das Hotel-WLAN nutzt. James Edwards von Keeper Security erklärt die Attraktivität dieser Ziele:
„Hotels und Konferenzzentren sind keine zufälligen Ziele. Ein einziges kompromittiertes Gateway auf einer großen Branchenkonferenz verschafft einem Angreifer Zugriff auf Hunderte – oder sogar Tausende – von Firmengeräten verschiedenster Organisationen. Die Infrastruktur-Ökonomie ist außergewöhnlich.“
Da es keinen Patch gibt, sind organisatorische und Konfigurationsmaßnahmen entscheidend. Priorisieren Sie in dieser Reihenfolge:
Werden über diesen Angriff Zugangsdaten gestohlen, die Zugriff auf personenbezogene Daten ermöglichen – etwa Kundendaten in Microsoft 365, SharePoint oder Teams –, liegt eine Verletzung des Schutzes personenbezogener Daten vor. Daraus ergeben sich klare Pflichten:
Konkrete, dokumentierbare Maßnahmen wie eine VPN-Pflicht für Dienstreisende und das Blockieren des Device-Code-Flows reduzieren nicht nur das technische Risiko, sondern auch das Haftungsrisiko.
Diese Kampagne ist deshalb so gefährlich, weil sie funktioniert, obwohl alles „richtig“ aussieht: Das Hotelnetzwerk erscheint vertrauenswürdig, die Login-Seite sieht echt aus, die OAuth-Autorisierung ist technisch legitim. James Edwards von Keeper Security fasst es treffend zusammen: Die Angreifer haben gelernt, Vertrauen selbst zur Waffe zu machen – und keine dieser Annahmen hält stand, wenn die Infrastruktur kompromittiert ist.
Larry Pesce von Finite State ergänzt, das eigentlich Neue sei nicht die Methode, sondern der Beweis: „Die Lücke zwischen ‚wir wissen, dass das möglich ist‘ und ‚wir können beweisen, dass es passiert‘ hat sich gerade geschlossen – und das sollte jeden beunruhigen, der beruflich reist.“ Für deutsche KMU heißt das: Selbst vollständig gepatchte Geräte mit aktuellem Virenschutz sind ungeschützt, wenn kein Full-Tunnel-VPN aktiv ist und der Device-Code-Flow nicht blockiert wurde. Handeln Sie jetzt – bevor der nächste Mitarbeiter sein Notebook im Hotel aufklappt.