Eine gekaperte WLAN-Anmeldeseite infiziert Sie nicht. Etwas selbst auszuführen schon.
Am 31. Juli 2026 hat Microsoft seine Analyse von CaptiveCrunch veröffentlicht — einer Kampagne, die Captive Portals übernimmt (die Anmeldeseite, die ein Hotel- oder Veranstaltungsnetz dem Internet vorschaltet) und darüber den Datenverkehr manipuliert und ein gefälschtes Browser- oder System-Update anbietet.
Im Visier stehen Geschäftsreisende mit Windows und Microsoft-365-Konten. Microsoft ordnet die Kampagne Storm-2945 zu, einem Untercluster des als Midnight Blizzard geführten Akteurs, und nennt als Ziel den Zugriff auf Konten. Wer als Urlauberin oder Urlauber mit dem iPhone unterwegs ist, ist ungleich weniger betroffen. Die Gewohnheiten unten lohnen sich trotzdem — und die wirksamste kostet nichts.
Wie CaptiveCrunch abläuft, Schritt für Schritt
Vier Stufen, so wie Microsoft sie beschreibt. Achten Sie darauf, wo Reisende selbst handeln müssen — genau dort reißt die Kette.
1 · Das Portal wird übernommen
Angreifer erlangen Kontrolle über das Captive Portal eines Netzes — die Seite, die vor dem Internet erscheint — und leiten DNS- und HTTP-Verkehr über eigene Infrastruktur um.
2 · Ein gefälschtes Update erscheint
Statt der erwarteten Seite kommt eine Aufforderung zum Browser- oder System-Update. Microsoft nennt die Technik ClickFix: Die Seite bittet Sie, einen Befehl zu kopieren und selbst auszuführen.
3 · Der Befehl installiert Schadsoftware
Ausgeführt liefert er CornFlake, ein Windows-Fernwartungswerkzeug, das Tastatureingaben mitschneidet und Browser-Passwörter stiehlt, oder ChocoShell, einen PowerShell-Infostealer für Session-Cookies und Microsoft-365-Tokens.
4 · Oder Sie bestätigen deren Sitzung
Seit dem 16. Juli 2026 setzen manche Seiten stattdessen Device-Code-Phishing ein: Sie erhalten einen Code für die echte Microsoft-Anmeldeseite — und melden damit die Angreifer als sich selbst an.
Das Wichtigste in einem Satz
Die Verbindung mit dem Netz infiziert Sie nicht. Jede Variante dieser Kette braucht einen menschlichen Schritt — einen Befehl ins Terminal einfügen oder einen Code auf einer Anmeldeseite eintippen. Nichts installiert sich von selbst, nur weil Sie im WLAN sind.
Was hilft — in dieser Reihenfolge
Sortiert danach, wie viel von der Kette jede Maßnahme entfernt. Der erste Punkt entfernt sie ganz — und ist zugleich Microsofts eigene erste Empfehlung.
- 1Eigene mobile Daten nutzenEin Hotspot am Handy, eine Reise-eSIM oder jede Mobilfunkverbindung umgeht das fremde Netz vollständig: kein Captive Portal, kein manipuliertes DNS, nichts zu übernehmen. Das ist Microsofts erste Empfehlung und der einzige Punkt hier, der die gesamte Kette entfernt.
- 2Nie ein "Update" installieren, das eine WLAN-Anmeldeseite anbietetEin echtes Captive Portal bittet um Zustimmung zu den AGB, eine E-Mail-Adresse oder einen SMS-Code. Es hat keinen Grund, Ihren Browser oder Ihr Betriebssystem zu aktualisieren. Updates nur über die Update-Funktion des Systems selbst.
- 3Nie einen Befehl von einer Webseite in PowerShell oder Terminal einfügenDas ist der ClickFix-Schritt, und die Regel lohnt sich weit über diese Kampagne hinaus. Microsoft nennt ausdrücklich Aufforderungen mit cmd.exe, PowerShell, rundll32.exe oder mshta.exe. Wenn eine Webseite Sie ins Terminal schicken will, ist die Seite das Problem.
- 4Keine Arbeitszugangsdaten auf einer Hotel-Anmeldeseite verwendenRegistrierungsseiten fragen nach Name, Zimmernummer, E-Mail. Geben Sie das Minimum an — und nie das Passwort, das Sie beruflich nutzen. Microsoft rät außerdem, Angaben zu Arbeitgeber und Reise auf solchen Formularen knapp zu halten.
- 5Passkeys und MFA — und in Organisationen den Device Code Flow sperrenPasswortlose Anmeldung mit Passkeys entwertet gestohlene Zugangsdaten. Für IT-Teams lautet Microsofts konkrete Empfehlung, den OAuth-Device-Code-Flow nur dort zuzulassen, wo er gebraucht wird, und ihn sonst im Conditional Access zu sperren — dazu Richtlinien für Anmelderisiken und die Auswertung der Risky-Sign-in-Berichte.
- 6Ein VPN — als zusätzliche Schicht, nicht als LösungIm fremden Netz tatsächlich nützlich. Es deckt allerdings ein Glied der Kette oben ab, und nicht das entscheidende. Die Tabelle darunter ist die ehrliche Fassung.
Eine Schicht von mehreren
Ein VPN lohnt sich. Und zwar genau dafür.
Den Verkehr in einem geteilten Netz zu verschlüsseln, ist ein echter Vorteil, und NordVPN macht das gut. Ein Schutz gegen die Kette oben ist es nicht — und das sagen wir lieber, als Ihnen falsche Sicherheit zu verkaufen.
Deckt ab
- Mitlesen im geteilten Netz
- DNS- und HTTP-Manipulation nach dem Verbinden
- Online-Banking und Apps, die ausländische IPs sperren
Deckt nicht ab
- Die WLAN-Anmeldeseite — sie lädt zuerst
- Alles, wozu man Sie überredet
- Eine Anmeldung, die Sie selbst bestätigen
Großer Rabattauf 2-Jahres-Pakete · Preis an der Kasse
Affiliate-Link — Packset erhält ggf. eine Provision. Das ändert nie, was wir empfehlen, oder den Preis, den du zahlst.
Was ein VPN hier tatsächlich abdeckt
Wir verdienen eine Provision, wenn jemand über diese Seite ein VPN kauft. Deshalb hier die Fassung ohne Verkaufsargumente — Glied für Glied an dem geprüft, was Microsoft beschreibt.
Ein Glied von fünf — und nicht das entscheidende. Ein VPN ist eine sinnvolle Schicht gegen die gewöhnlichen Risiken eines geteilten Netzes, und genau dafür empfehlen wir es. Es ist kein Schutz gegen diese Kampagne, und wer es Ihnen als solchen verkauft, verspricht zu viel.
Das Gleiche gilt für die Threat-Protection- und DNS-Filterfunktionen in VPN-Apps: Sie blockieren bereits bekannte Schaddomains und richten gegen frisch aufgesetzte Infrastruktur nichts aus.
Und manchmal gibt es keinen Plan B
In unseren eigenen Flughafen-WLAN-Daten stehen Flughäfen, an denen Reisende von komplett blockierten VPNs berichten — überwiegend in Festlandchina. Das ist das praktische Argument für Plan A: Wenn Ihre Verbindung von einem Tunnel abhängt, den Sie womöglich nicht aufbauen können, bringen Sie besser eigene Daten mit.
Flughafen-WLAN-Daten ansehenÖffentliches WLAN, ehrlich beantwortet
Zum normalen Surfen mit einem aktuellen Telefon in der Regel ja. Die von Microsoft festgestellten Kompromittierungen betreffen Netze im Gastgewerbe — Hotels, Kongresszentren, gemeinsam genutzte Veranstaltungsorte — sowie weitere Netze mit derselben Captive-Portal-Technik; ein bestimmter Flughafen wird nicht genannt, und es gibt keinerlei Zahlen dazu, wie viele Netze irgendwo betroffen waren. Microsofts eigener Rat ist breiter und nennt sie sehr wohl: Hotel-, Kongress- und Flughafennetze gleichermaßen als nicht vertrauenswürdig behandeln. Was jedes dieser Netze zum Nachdenken bringt, ist dasselbe: Das Captive Portal ist eine Webseite, die jemand anderes kontrolliert. Behandeln Sie deren Inhalt als nicht vertrauenswürdig, und das Problem schrumpft erheblich.
Teilweise — und weniger, als man hofft. Es verschlüsselt Ihren Verkehr, sobald es läuft, und deckt damit die DNS- und HTTP-Manipulation ab. Die Anmeldeseite selbst deckt es nicht ab, weil die lädt, bevor der Tunnel existiert, und es kann Sie nicht davon abhalten, einen Befehl auszuführen oder eine Anmeldung zu bestätigen. Die Tabelle oben geht Glied für Glied durch.
Die von Microsoft beschriebene Schadsoftware läuft nur unter Windows, und die Kampagne zielt auf Microsoft-365-Firmenkonten. Microsoft ergänzt, dass dieselben Seiten Android-Nutzern die Installation einer APK nahelegen und der Akteur möglicherweise auch Android ins Visier nimmt. Zu macOS- oder iOS-Schadsoftware sagt der Bericht nichts — was nicht heißt, dass es keine gibt. Die Regel, nie auszuführen, was eine WLAN-Seite verlangt, gilt also weiterhin.
Gehen Sie davon aus, dass das Gerät kompromittiert ist, und nutzen Sie es für nichts Sensibles mehr. Ändern Sie von einem anderen, sauberen Gerät aus die Passwörter der Konten, in denen das Gerät angemeldet war, und melden Sie alle aktiven Sitzungen ab. Bei einem Arbeitsgerät informieren Sie sofort Ihre IT- oder Sicherheitsabteilung: Wenn Microsoft-365-Tokens im Spiel sind, kann nur sie die Sitzungen zentral widerrufen. Einfach neu verbinden und hoffen ist kein Plan.
Die Seite, die Ihren Browser beim Verbinden abfängt und Zustimmung zu den AGB, eine E-Mail-Adresse oder einen SMS-Code verlangt, bevor Datenverkehr durchgelassen wird. So ist das meiste kostenlose WLAN abgesichert. Auf unseren Flughafenseiten steht, welche Anmeldeart der jeweilige Flughafen nutzt.
Microsoft beschreibt als Ziel den Kontozugriff bei Geschäftsreisenden, um Informationen zu sammeln. Wer beruflich mit Windows-Laptop und Microsoft-365-Konto reist, passt eher auf diese Beschreibung als die meisten. Wer nicht, ist von genau dieser Kampagne kaum betroffen — die Gewohnheiten kosten trotzdem nichts.
Alles auf dieser Seite stammt aus dem Bericht von Microsoft Security vom 31. Juli 2026, CaptiveCrunch: Midnight Blizzard targets travelers worldwide. Wo Microsoft keine Zahl nennt, nennen wir auch keine.
Entscheiden Sie beim Packen, wie Sie online gehen — über eigene Daten oder über fremde. Nicht erst an der Hotelrezeption.