Die Nutzung von Hotel-WLANs durch Geschäftsreisende rückt in den Fokus einer neuen, hochprofessionellen Bedrohungslage. Microsoft hat Anfang August eine weltweite Warnung vor der Kampagne „CaptiveCrunch“ herausgegeben. Dahinter verbirgt sich die russische Hackergruppe Storm-2945, eine Untergruppierung der bekannten Einheit Midnight Blizzard. Die Angreifer kompromittieren gezielt die Netzwerkinfrastruktur von Hotels, Konferenzzentren und Flughäfen, um Geschäftsreisende bei der Einwahl in das Gast-WLAN abzufangen und deren Microsoft 365-Zugangsdaten abzugreifen oder Malware auf den Endgeräten zu installieren.
Die Methodik der Angreifer ist äußerst perfide, da sie auf Phishing-E-Mails verzichtet. Stattdessen manipulieren sie das sogenannte Captive Portal – die Anmeldeseite, die beim Verbinden mit einem Hotel-WLAN automatisch im Browser erscheint. Nutzer sehen scheinbar legitime Verifizierungsaufforderungen oder Aufforderungen zu Software-Updates. In einigen Fällen nutzen die Hacker den offiziellen „Device-Code-Authentifizierungsprozess“ von Microsoft: Der Reisende gibt einen Code ein, den der Angreifer bereitstellt, wodurch die Hacker ein gültiges Authentifizierungstoken erhalten. Damit umgehen sie selbst Mehrfach-Authentifizierungsverfahren (MFA), ohne jemals das Passwort des Opfers kennen zu müssen.
Neben dem reinen Datendiebstahl wird auch der Windows-Trojaner „CornFlake“ installiert, der Tastatureingaben aufzeichnet, Dateien stiehlt, Screenshots anfertigt und sogar auf Kamera und Mikrofon des Geräts zugreifen kann. Auch Android-Nutzer sind laut Microsoft im Visier, da die manipulierten Seiten teilweise den Download infizierter APK-Dateien erzwingen. Die Nutzung von KI-Technologien durch die Angreifer macht die gefälschten Seiten zudem optisch und sprachlich kaum noch von echten Portalen zu unterscheiden.
Handlungsempfehlungen
Corporate Security und IT-Verantwortliche sollten die „Device-Code-Authentifizierung“ für Microsoft 365 deaktivieren, sofern sie nicht zwingend benötigt wird, und „Conditional Access“-Richtlinien verschärfen.
Travel Manager müssen Reisende zwingend anweisen, öffentliche WLAN-Netzwerke in Hotels, Zügen und an Flughäfen als grundsätzlich kompromittiert zu betrachten.
Reisende sollten ausschließlich mobile Hotspots (Tethering) über ihr Firmen-Smartphone oder dedizierte 5G-Router nutzen. Ist die Nutzung eines Hotel-WLANs unvermeidbar, darf diese niemals ohne ein vorgeschaltetes, vom Unternehmen kontrolliertes VPN (Virtual Private Network) erfolgen.
Quelle
Forbes / Zak Doffman
© Jörg Nubert & Wolfgang Koestner GbR, ›Geschäftsreise News‹, Foto: Pixabay/Ki-generiert/eigene Bilder. Hinweis: Bei der Recherche und Analyse dieses Beitrags wurde unterstützend AI eingesetzt. Die redaktionelle Verantwortung für den Inhalt liegt bei der Redaktion. Alle Rechte vorbehalten, all rights reserved. Eine Weiterverwendung durch Dritte ist ohne ausdrückliche Genehmigung der Redaktion nicht gestattet.