Microsoft warnt vor erneuten Cyber-Angriffen über Hotel-WLAN

| Hotellerie Hotellerie

Microsoft Threat Intelligenceberichtet über erneute Cyber-Angriffe über Hotelnetzwerke. Die Gruppe Storm-2945 habe ihre Angriffskampagne CaptiveCrunch wieder aufgenommen, erklärt das Unternehmen in einer Aktualisierung seines Forschungsberichts vom 5. Oktober 2026. Am 29. September 2026 habe Microsoft entsprechende Aktivitäten beobachtet. Die Angreifer manipulierten den Datenverkehr und nutzten vorgeschaltete Zugangsseiten von Gästenetzwerken, um Zugang zu ihren Zielen zu erlangen.

Microsoft hatte erstmals im Juli 2026 über die Kampagne berichtet. Seit Anfang Mai 2026 beobachte das Unternehmen weltweit gezielte Angriffe auf Netzwerke mit sogenannten Captive Portals, also vorgeschalteten Zugangsseiten. Microsoft habe kompromittierte WLAN-Netzwerke im Hotelleriebereich und weitere betroffene Netzwerke in mehreren Ländern identifiziert.

Der im Bericht angeführte Sicherheitsanbieter ReliaQuest habe entsprechende Aktivitäten auch in Konferenzzentren und anderen gemeinsam genutzten Veranstaltungsorten festgestellt. Nach dessen Einschätzung zielten die Angriffe auf die Konten von Geschäftsreisenden.

Angreifer täuschen Aktualisierungen vor und bringen Nutzer zur Installation

Nach Microsofts Darstellung leiteten die Angreifer Nutzer auf von ihnen kontrollierte Internetseiten um. Dort werde Schadsoftware als vermeintliche Aktualisierung für den Browser oder das Betriebssystem angeboten. Andere Seiten behaupteten, eine technische Prüfung sei fehlgeschlagen oder ein Fehler müsse behoben werden.

Die Nutzer würden anschließend aufgefordert, Programme herunterzuladen und auszuführen. Dazu gehörten auch Anweisungen, bestimmte Befehle auf ihrem Gerät einzugeben. Microsoft bezeichnet diese Täuschungsverfahren als ClickFix.

Die beschriebenen Windows-Schadprogramme könnten Dateien und Tastatureingaben erfassen sowie Zugangsdaten stehlen. Auch Überwachung über Mikrofon und Kamera sowie Fernzugriffe auf infizierte Geräte gehörten zu ihren Funktionen. Bei den erneut beobachteten Angriffen habe Microsoft eine weitere Variante des Schadprogramms CornFlake zum Datendiebstahl festgestellt.

Microsoft verweist außerdem auf Hinweise, dass die Angreifer Android-Geräte ins Visier nehmen könnten. Einige der beschriebenen Seiten enthielten Aufforderungen, eine Installationsdatei für Android herunterzuladen und zu installieren.

Angreifer missbrauchen echte Microsoft-Anmeldeseiten für die Anmeldung mit Gerätecodes

Ein weiterer Angriffsweg betreffe die Anmeldung bei Microsoft. Nutzer würden aufgefordert, einen von den Angreifern kontrollierten Gerätecode auf einer legitimen Microsoft-Anmeldeseite einzugeben.

Bei einem erfolgreichen Angriff bestätige der Betroffene dadurch die Anmeldung des Angreifers statt seiner eigenen. Microsoft beobachte entsprechende Weiterleitungen innerhalb der Kampagne seit dem 16. Juli 2026.

Microsoft untersucht weiterhin den Zugang zu den betroffenen Netzwerken

Wie Storm-2945 ursprünglich Zugang zu den betroffenen Netzwerken erlangt habe, werde weiter untersucht. Microsoft habe Gemeinsamkeiten bei der Technik und den Verwaltungssystemen mehrerer Netzwerke festgestellt. Diese könnten darauf hindeuten, dass die Angriffe über einzelne Standorte hinausgingen und gemeinsam genutzte Dienste beträfen.

Die erneuten Aktivitäten passten zu Berichten von Black Lotus Labs, denen zufolge mehrere IT-Dienstleister für den Hotelleriebereich betroffen seien. Der fortbestehende Zugang zu diesen Dienstleistern habe die schnelle Wiederaufnahme der Kampagne wahrscheinlich ermöglicht, erklärt Microsoft.

Das Unternehmen ordnet Storm-2945 aufgrund technischer und operativer Überschneidungen als Untergruppe von Midnight Blizzard ein. Diese in Russland ansässige Gruppe werde von den Regierungen der USA und Großbritanniens dem russischen Auslandsnachrichtendienst SVR zugerechnet.

Microsoft empfiehlt Mobilfunk und warnt vor unerwarteten Installationsaufforderungen

Reisende sollten nach Microsofts Empfehlung nach Möglichkeit private Internetverbindungen über Mobilfunk statt öffentlicher WLAN-Netzwerke nutzen. Über Zugangsseiten oder unerwartete Internetaufforderungen angebotene Aktualisierungen, Zertifikate und Reparaturprogramme sollten sie nicht installieren.

Anfragen nach Aktualisierungen sollten Nutzer über die dafür vorgesehenen Funktionen ihres Betriebssystems prüfen. Unternehmen sollten ihre Mitarbeiter zudem für gefälschte Prüfaufforderungen und Anweisungen zum Einfügen und Ausführen von Befehlen sensibilisieren.

Betriebliche Zugangsdaten sollten nicht auf Registrierungsseiten von Hotel- oder anderen Gästenetzwerken verwendet werden. Microsoft empfiehlt außerdem Mehrfaktorauthentifizierung und eine Beschränkung der Gerätecode-Anmeldung auf notwendige Anwendungen.

Bei der Erstellung dieses Artikels kamen KI-gestützte Werkzeuge zum Einsatz. Die Inhalte wurden redaktionell überprüft. Feedback nehmen wir gerne unter news@tageskarte.io entgegen.

Teaser: Microsoft berichtet über erneute Cyberangriffe über Hotelnetzwerke. Die Angreifer nutzten vermeintliche Aktualisierungen und Anmeldeaufforderungen, um Schadsoftware zu verbreiten und Zugang zu Konten zu erlangen.

SEO-Keywords: Microsoft, Hotel WLAN, Cyberangriffe Hotels, CaptiveCrunch, Storm-2945, Midnight Blizzard, Geschäftsreisende, Datendiebstahl, Schadsoftware, IT-Sicherheit Hotellerie, Captive Portals

Zurück

Vielleicht auch interessant

Das Waldorf Astoria Rabat Salé hat das Restaurant Aldabaran im 33. Stock des Mohammed VI Tower eröffnet. Alain Ducasse verantwortet damit sein erstes Restaurant in Marokko.

Nach bundesweiten Durchsuchungen in Hotels und Reinigungsfirmen sitzen zehn Beschuldigte in Untersuchungshaft. Oberstaatsanwältin Christine Höfele zufolge sollen Beschäftigte wie einst Sklaven für den Profit der mutmaßlichen Täter in Abhängigkeit gehalten worden sein.

Jochen Swoboda, CEO der Gesellschaft, erklärt, Seminaris werde in seiner bisherigen Form nicht weiterbestehen, und weist eine wirtschaftliche Schieflage als Grund für den Betreiberwechsel zurück. Aroundtown hatte die Fortführung der acht Hotels unter der Marke Seminaris angekündigt; vier Häuser wurden am 1. Oktober bei Belvilla by OYO unter Sunday-Namen angeboten.

B&B Hotels führt das deutsche Hotelmarkenranking von PKF mit 240 Häusern an. Garner verzeichnet mit 23 zusätzlichen Hotels den größten jährlichen Zuwachs; Premier Inn erhöht seine Zimmerkapazität zwischen 2022 und 2026 um 102 Prozent. Komplettes Ranking bei Tageskarte.

Hilton plant das erste deutsche Hotel der Marke Tempo by Hilton am Flughafen München. Das Haus mit 199 Zimmern soll 2029 zusammen mit der Munich Arena eröffnen; als Betreiber ist die Flughafentochter Allresto vorgesehen.

Novum Hospitality hat den Betrieb des Holiday Inn Express Munich Airport – Erding übernommen. Das Hotel verfügt über 114 Zimmer und ist das zweite ehemalige Revo-Hotel, das in den Betrieb der Hamburger Gruppe übergeht.

Eine neue h2c-Studie untersucht den Einsatz Künstlicher Intelligenz in Hotelketten weltweit. Trotz einer hohen Verbreitung fehlen vielen Unternehmen noch Strategien, Kompetenzen und technische Voraussetzungen für einen breiteren Einsatz.

The Hoxton eröffnet im Sommer 2027 ein zweites Hotel in Deutschland. Das Haus entsteht am Alten Wall in der Hamburger Innenstadt und wird 188 Zimmer auf zehn Stockwerken umfassen.

CA Immo hat das IntercityHotel Frankfurt Hauptbahnhof Süd an ein Fondsvehikel von Art-Invest Real Estate verkauft. Damit trennt sich das Immobilienunternehmen von seinem letzten ausschließlich als Hotel genutzten Gebäude.

Die Immobiliengesellschaft Aroundtown, der die acht bislang unter der Marke Seminaris betriebenen Hotelimmobilien gehören, erklärt, die Häuser würden weiterhin unter dieser Marke geführt. Doch vier Hotels fehlen auf der Seminaris-Website und werden bei Belvilla by OYO unter Sunday-Namen angeboten – drei davon ausdrücklich mit dem Zusatz „ehemals Seminaris“.