Öffentliches WLAN · Sicherheit

Eine gekaperte WLAN-Anmeldeseite infiziert Sie nicht. Etwas selbst auszuführen schon.

Am 31. Juli 2026 hat Microsoft seine Analyse von CaptiveCrunch veröffentlicht — einer Kampagne, die Captive Portals übernimmt (die Anmeldeseite, die ein Hotel- oder Veranstaltungsnetz dem Internet vorschaltet) und darüber den Datenverkehr manipuliert und ein gefälschtes Browser- oder System-Update anbietet.

Im Visier stehen Geschäftsreisende mit Windows und Microsoft-365-Konten. Microsoft ordnet die Kampagne Storm-2945 zu, einem Untercluster des als Midnight Blizzard geführten Akteurs, und nennt als Ziel den Zugriff auf Konten. Wer als Urlauberin oder Urlauber mit dem iPhone unterwegs ist, ist ungleich weniger betroffen. Die Gewohnheiten unten lohnen sich trotzdem — und die wirksamste kostet nichts.

Von Microsoft dokumentiert, 31. Juli 2026Die Infektion braucht Ihr ZutunDer wirksamste Schutz kostet nichts
Die Kette

Wie CaptiveCrunch abläuft, Schritt für Schritt

Vier Stufen, so wie Microsoft sie beschreibt. Achten Sie darauf, wo Reisende selbst handeln müssen — genau dort reißt die Kette.

1 · Das Portal wird übernommen

Angreifer erlangen Kontrolle über das Captive Portal eines Netzes — die Seite, die vor dem Internet erscheint — und leiten DNS- und HTTP-Verkehr über eigene Infrastruktur um.

2 · Ein gefälschtes Update erscheint

Statt der erwarteten Seite kommt eine Aufforderung zum Browser- oder System-Update. Microsoft nennt die Technik ClickFix: Die Seite bittet Sie, einen Befehl zu kopieren und selbst auszuführen.

3 · Der Befehl installiert Schadsoftware

Ausgeführt liefert er CornFlake, ein Windows-Fernwartungswerkzeug, das Tastatureingaben mitschneidet und Browser-Passwörter stiehlt, oder ChocoShell, einen PowerShell-Infostealer für Session-Cookies und Microsoft-365-Tokens.

4 · Oder Sie bestätigen deren Sitzung

Seit dem 16. Juli 2026 setzen manche Seiten stattdessen Device-Code-Phishing ein: Sie erhalten einen Code für die echte Microsoft-Anmeldeseite — und melden damit die Angreifer als sich selbst an.

Das Wichtigste in einem Satz

Die Verbindung mit dem Netz infiziert Sie nicht. Jede Variante dieser Kette braucht einen menschlichen Schritt — einen Befehl ins Terminal einfügen oder einen Code auf einer Anmeldeseite eintippen. Nichts installiert sich von selbst, nur weil Sie im WLAN sind.

Was wirklich schützt

Was hilft — in dieser Reihenfolge

Sortiert danach, wie viel von der Kette jede Maßnahme entfernt. Der erste Punkt entfernt sie ganz — und ist zugleich Microsofts eigene erste Empfehlung.

  1. 1Eigene mobile Daten nutzenEin Hotspot am Handy, eine Reise-eSIM oder jede Mobilfunkverbindung umgeht das fremde Netz vollständig: kein Captive Portal, kein manipuliertes DNS, nichts zu übernehmen. Das ist Microsofts erste Empfehlung und der einzige Punkt hier, der die gesamte Kette entfernt.
  2. 2Nie ein "Update" installieren, das eine WLAN-Anmeldeseite anbietetEin echtes Captive Portal bittet um Zustimmung zu den AGB, eine E-Mail-Adresse oder einen SMS-Code. Es hat keinen Grund, Ihren Browser oder Ihr Betriebssystem zu aktualisieren. Updates nur über die Update-Funktion des Systems selbst.
  3. 3Nie einen Befehl von einer Webseite in PowerShell oder Terminal einfügenDas ist der ClickFix-Schritt, und die Regel lohnt sich weit über diese Kampagne hinaus. Microsoft nennt ausdrücklich Aufforderungen mit cmd.exe, PowerShell, rundll32.exe oder mshta.exe. Wenn eine Webseite Sie ins Terminal schicken will, ist die Seite das Problem.
  4. 4Keine Arbeitszugangsdaten auf einer Hotel-Anmeldeseite verwendenRegistrierungsseiten fragen nach Name, Zimmernummer, E-Mail. Geben Sie das Minimum an — und nie das Passwort, das Sie beruflich nutzen. Microsoft rät außerdem, Angaben zu Arbeitgeber und Reise auf solchen Formularen knapp zu halten.
  5. 5Passkeys und MFA — und in Organisationen den Device Code Flow sperrenPasswortlose Anmeldung mit Passkeys entwertet gestohlene Zugangsdaten. Für IT-Teams lautet Microsofts konkrete Empfehlung, den OAuth-Device-Code-Flow nur dort zuzulassen, wo er gebraucht wird, und ihn sonst im Conditional Access zu sperren — dazu Richtlinien für Anmelderisiken und die Auswertung der Risky-Sign-in-Berichte.
  6. 6Ein VPN — als zusätzliche Schicht, nicht als LösungIm fremden Netz tatsächlich nützlich. Es deckt allerdings ein Glied der Kette oben ab, und nicht das entscheidende. Die Tabelle darunter ist die ehrliche Fassung.
Partner · Affiliate

Eine Schicht von mehreren

Ein VPN lohnt sich. Und zwar genau dafür.

Den Verkehr in einem geteilten Netz zu verschlüsseln, ist ein echter Vorteil, und NordVPN macht das gut. Ein Schutz gegen die Kette oben ist es nicht — und das sagen wir lieber, als Ihnen falsche Sicherheit zu verkaufen.

Deckt ab

  • Mitlesen im geteilten Netz
  • DNS- und HTTP-Manipulation nach dem Verbinden
  • Online-Banking und Apps, die ausländische IPs sperren

Deckt nicht ab

  • Die WLAN-Anmeldeseite — sie lädt zuerst
  • Alles, wozu man Sie überredet
  • Eine Anmeldung, die Sie selbst bestätigen

Großer Rabattauf 2-Jahres-Pakete · Preis an der Kasse

Affiliate-Link — Packset erhält ggf. eine Provision. Das ändert nie, was wir empfehlen, oder den Preis, den du zahlst.

Die ehrliche Tabelle

Was ein VPN hier tatsächlich abdeckt

Wir verdienen eine Provision, wenn jemand über diese Seite ein VPN kauft. Deshalb hier die Fassung ohne Verkaufsargumente — Glied für Glied an dem geprüft, was Microsoft beschreibt.

Glied der KetteDNS- und HTTP-Manipulation im Netz
Verhindert ein VPN das?Ja
WarumSobald der Tunnel steht, ist Ihr Verkehr verschlüsselt und wird außerhalb des fremden Netzes aufgelöst. Genau dafür ist ein VPN da.
Glied der KetteDas Captive Portal selbst
Verhindert ein VPN das?Nein
WarumDie Anmeldeseite müssen Sie laden und durchlaufen, bevor Sie Internet haben — also bevor ein Tunnel existiert. Genau dort wird das gefälschte Update ausgeliefert.
Glied der KetteClickFix — Sie führen den Befehl aus
Verhindert ein VPN das?Nein
WarumSocial Engineering. Der Tunnel transportiert den Download ebenso zuverlässig wie alles andere.
Glied der KetteDevice-Code-Phishing
Verhindert ein VPN das?Nein
WarumDer Code wird auf der echten Microsoft-Anmeldeseite eingegeben. An der Verbindung ist nichts falsch — an der Bestätigung schon.
Glied der KetteSchadsoftware ist bereits installiert
Verhindert ein VPN das?Nein
WarumSie sendet Daten über jede verfügbare Verbindung hinaus, auch über eine verschlüsselte.

Ein Glied von fünf — und nicht das entscheidende. Ein VPN ist eine sinnvolle Schicht gegen die gewöhnlichen Risiken eines geteilten Netzes, und genau dafür empfehlen wir es. Es ist kein Schutz gegen diese Kampagne, und wer es Ihnen als solchen verkauft, verspricht zu viel.

Das Gleiche gilt für die Threat-Protection- und DNS-Filterfunktionen in VPN-Apps: Sie blockieren bereits bekannte Schaddomains und richten gegen frisch aufgesetzte Infrastruktur nichts aus.

Und manchmal gibt es keinen Plan B

In unseren eigenen Flughafen-WLAN-Daten stehen Flughäfen, an denen Reisende von komplett blockierten VPNs berichten — überwiegend in Festlandchina. Das ist das praktische Argument für Plan A: Wenn Ihre Verbindung von einem Tunnel abhängt, den Sie womöglich nicht aufbauen können, bringen Sie besser eigene Daten mit.

Flughafen-WLAN-Daten ansehen
Fragen

Öffentliches WLAN, ehrlich beantwortet

Zum normalen Surfen mit einem aktuellen Telefon in der Regel ja. Die von Microsoft festgestellten Kompromittierungen betreffen Netze im Gastgewerbe — Hotels, Kongresszentren, gemeinsam genutzte Veranstaltungsorte — sowie weitere Netze mit derselben Captive-Portal-Technik; ein bestimmter Flughafen wird nicht genannt, und es gibt keinerlei Zahlen dazu, wie viele Netze irgendwo betroffen waren. Microsofts eigener Rat ist breiter und nennt sie sehr wohl: Hotel-, Kongress- und Flughafennetze gleichermaßen als nicht vertrauenswürdig behandeln. Was jedes dieser Netze zum Nachdenken bringt, ist dasselbe: Das Captive Portal ist eine Webseite, die jemand anderes kontrolliert. Behandeln Sie deren Inhalt als nicht vertrauenswürdig, und das Problem schrumpft erheblich.

Alles auf dieser Seite stammt aus dem Bericht von Microsoft Security vom 31. Juli 2026, CaptiveCrunch: Midnight Blizzard targets travelers worldwide. Wo Microsoft keine Zahl nennt, nennen wir auch keine.

Reise planen
Klären Sie die Verbindung vor der Landung

Entscheiden Sie beim Packen, wie Sie online gehen — über eigene Daten oder über fremde. Nicht erst an der Hotelrezeption.

Reise planen