Zum Inhalt springen

Hotel-WLAN als Einfallstor: Midnight Blizzard greift Microsoft-365-Konten mit Schadsoftware an

Microsoft hat eine globale Angriffskampagne auf WLAN-Netzwerke von Hotels dem russischen Bedrohungsakteur Midnight Blizzard (auch bekannt als APT29) zugeordnet. Die Gruppe nutzt kompromittierte Gastnetzwerke, um gezielt Microsoft-365-Konten von Reisenden zu kompromittieren.

Microsoft hat eine Kampagne öffentlich gemacht, bei der Angreifer WLAN-Infrastrukturen in Hotels als Ausgangspunkt nutzen, um Zugriff auf Microsoft-365-Konten von Reisenden zu erlangen. Die Aktivität wird dem Akteur Midnight Blizzard zugeschrieben, der auch unter dem Namen APT29 bekannt ist und von westlichen Sicherheitsbehörden dem russischen Auslandsgeheimdienst SWR zugerechnet wird. Die Gruppe setzt dabei speziell entwickelte Schadsoftware ein, um innerhalb der kompromittierten Netzwerke Zugriffe auf Endgeräte von Gästen zu erhalten.

Für CISOs ist die Wahl des Angriffsvektors bemerkenswert: Hotel-WLANs gelten traditionell als schwer abzusichernde, oft schlecht segmentierte Netzwerke, die von Mitarbeitenden auf Geschäftsreisen oder bei Konferenzen regelmäßig ohne zusätzliche Schutzmaßnahmen genutzt werden. Ein erfolgreicher Zugriff auf ein Microsoft-365-Konto eines Reisenden kann Angreifern Zugang zu Unternehmens-E-Mails, Kalendern, Dateiablagen in SharePoint oder OneDrive sowie potenziell zu weiteren verknüpften Cloud-Diensten verschaffen. Da Midnight Blizzard historisch vor allem auf Spionage gegen Regierungsstellen, Diplomatie, NGOs und Technologieunternehmen abzielt, ist mit einer gezielten Auswahl von Reisenden aus entsprechend interessanten Organisationen zu rechnen.

Für die Praxis bedeutet dies, dass Richtlinien für Reisende geschärft werden sollten: Der Einsatz von VPN-Verbindungen bei Nutzung öffentlicher oder halböffentlicher WLAN-Netzwerke, verpflichtende Multi-Faktor-Authentifizierung für Microsoft-365-Zugriffe sowie Conditional-Access-Richtlinien, die Anmeldungen aus ungewöhnlichen Netzwerken oder Standorten zusätzlich prüfen, reduzieren die Angriffsfläche erheblich. Sicherheitsteams sollten zudem Anmeldeprotokolle auf Anomalien bei Reisenden überprüfen und Awareness-Schulungen um konkrete Hinweise zu Risiken von Hotel- und Konferenz-WLANs ergänzen.

Microsoft ordnet eine Kampagne, bei der über kompromittierte Hotel-WLANs Microsoft-365-Konten von Reisenden angegriffen werden, dem russischen Akteur Midnight Blizzard (APT29) zu.


Quelle: www.bleepingcomputer.com · Erschienen 4. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.

Share on: