CaptiveCrunch: Midnight Blizzard zielt auf öffentliche WLANs, um Microsoft 365-Anmeldedaten zu stehlen

Midnight Blizzard nutzt die CaptiveCrunch-Kampagne, um über manipulierte öffentliche WLANs Microsoft 365-Anmeldedaten und Zugriffstoken zu stehlen.

CaptiveCrunch: Midnight Blizzard zielt auf öffentliche WLANs, um Microsoft 365-Anmeldedaten zu stehlen
APT

Illustration mit KI erzeugt

Bedrohungsakteur und Zuschreibung

Microsoft hat bestätigt, dass hinter der Operation CaptiveCrunch die Gruppierung Storm‑2945 steht – ein Subcluster von Midnight Blizzard (APT29, Cozy Bear), der mit dem russischen Auslandsnachrichtendienst SWR in Verbindung gebracht wird. Das Intelligence-Team von ReliaQuest meldete die Aktivität Ende Juli 2026 und konnte die Kampagne in Abstimmung mit dem Microsoft Threat Intelligence Center eindeutig diesem Cluster zuordnen. Taktische Parallelen zu FrostArmada (APT28) hatten die Zuschreibung zunächst erschwert.

Die verwendete Infrastruktur ist mindestens seit Mai 2026 aktiv, als die Angreifer begannen, DNS- und HTTP-Verkehr zu manipulieren, der für Captive-Portale in Hotels, Kongresszentren und Co‑Working-Spaces bestimmt war. Das Ziel bestand nie in reiner Sabotage, sondern in der stillen Erfassung von Microsoft 365-Anmeldedaten und Zugriffstokens.

Angriffskette: von SOHO-Routern zum Device Code Phishing

Die Kampagne verläuft in drei Hauptphasen:

Kompromittierung der Router. Die Angreifer übernahmen die Kontrolle über SOHO-Geräte (Small Office/Home Office), indem sie deren DNS-Konfigurationen veränderten. Ab etwa dem 28. Juli beobachtete ReliaQuest, dass Router nicht öffentlich genannter Hersteller verbundene Nutzer auf eine Adversary‑in‑the‑Middle-Infrastruktur (AitM) umleiteten. Versuchte ein Gast, sich an einem legitimen Captive-Portal anzumelden, wurde sein Verkehr zu einem kontrollierten Server geschleust, der Benutzernamen, Passwörter und Microsoft 365-Sitzungstokens abfing.

Weiterentwicklung mit Device Code. Ab Mitte Juli 2026 ergänzten die Angreifer eine zweite Technik: gefälschte Portale, die einen Device-Code-Authentifizierungsablauf präsentieren. Das Opfer erhält einen alphanumerischen Code und die Aufforderung, diesen auf microsoft.com/devicelogin einzugeben – einer echten Microsoft-Seite. Nach erfolgter Autorisierung erhält der Angreifer ein gültiges Sitzungstoken, ohne jemals das Passwort gesehen zu haben. Midnight Blizzard nutzt diesen Trick mindestens seit August 2024.

Verbreitung von Schadsoftware. Um die Kontrolle auszuweiten, werden ClickFix-Techniken eingesetzt: Gefälschte Browser-Update-Warnungen fordern den Nutzer zum Download einer ausführbaren Datei auf. Auf Android führt derselbe Bildschirm zur Installation einer schädlichen APK. Auf diese Weise verteilen die Angreifer tiefer verankerte Implantate.

Das Software-Arsenal: CornFlake, ChocoShell und FruitStone

Die CaptiveCrunch-Kampagne bringt drei maßgeschneiderte Werkzeuge mit sich:

  • CornFlake ist ein in Go geschriebener Remote Access Trojan für Windows. Er führt Aufklärungsaufgaben durch, stiehlt gespeicherte Anmeldedaten und Tokens, sammelt Dateien und Tastatureingaben, aktiviert Mikrofon und Webcam und bietet eine Remote-Shell.
  • ChocoShell ist ein PowerShell-basierter Infostealer. Er dient dem schnellen Abgreifen von Anmeldedaten und Sitzungsdaten, wenn eine längere Ausführung von CornFlake nicht notwendig oder möglich ist.
  • FruitStone fungiert als webbasiertes Command‑and‑Control-Panel. Es erlaubt den Operatoren die zentrale Verwaltung infizierter Rechner.

Alle drei sind bislang unveröffentlicht, lassen sich dem Werkzeugkasten von Midnight Blizzard zuordnen und wurden in Kampagnen anderer Gruppen noch nicht gesichtet.

Betroffene Branchen und Auswirkungen

Zu den am stärksten betroffenen Sektoren zählen Finanzdienstleistungen, professionelle und juristische Dienstleister, Gesundheitswesen, Energie und Einzelhandel. Bei den Opfern handelt es sich überwiegend um Geschäftsreisende, die auf öffentliche WLAN-Netze angewiesen sind.

Die dokumentierten Auswirkungen umfassen:

  • unbefugten Zugriff auf Postfächer, Dokumente und Geschäftsanwendungen in Microsoft 365;
  • Exfiltration vertraulicher Dateien und Kommunikation;
  • potenzielle Lateral Movement in interne Firmennetze über die gestohlenen Tokens;
  • Audio/Video-Überwachung durch CornFlake, wobei Aufnahmen geschützte Besprechungen oder persönliche Gespräche enthalten können.

Das Risiko erhöht sich zusätzlich für internationale Reisende, die weniger durch firmeninterne Schutzmaßnahmen abgesichert und stärker auf Gelegenheitsverbindungen angewiesen sind.

Schutzmaßnahmen

Der Microsoft-Bericht beschreibt keine spezifischen Gegenmaßnahmen für CaptiveCrunch, doch die Natur des Angriffs weist auf einige unmittelbare Prioritäten hin:

  • Firmware-Updates für Router und private oder Reise-Netzwerkgeräte unverzüglich einspielen. Manuell überprüfen, ob die DNS-Einstellungen verändert wurden.
  • Anomale DNS-Abfragen von Firmenendpunkten überwachen und, wo möglich, die Nutzung vertrauenswürdiger DNS-Resolver erzwingen.
  • Den Device-Code-Authentifizierungsablauf auf das unverzichtbare Minimum beschränken. Microsoft 365 ermöglicht dies per Richtlinie. Wo nicht benötigt, sollte er blockiert werden – das unterbindet den heimtückischsten Kanal dieser Kampagne.
  • Nutzer darin schulen, Codes auf Login-Seiten nur dann einzugeben, wenn die Legitimität zuvor mit der IT-Administration bestätigt wurde. Gleiches gilt für jede Aufforderung, Updates aus Pop-ups herunterzuladen.
  • Die Ausführung unsignierter Software oder von Anwendungen aus unbekannten Quellen unterbinden – insbesondere auf Geräten, die auf Unternehmensdaten zugreifen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →