{"id":299243,"date":"2026-07-28T07:03:07","date_gmt":"2026-07-28T07:03:07","guid":{"rendered":"https:\/\/www.europesays.com\/at\/299243\/"},"modified":"2026-07-28T07:03:07","modified_gmt":"2026-07-28T07:03:07","slug":"hotel-wlan-angriffe-hacker-kapern-microsoft-365-konten-via-gateways","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/at\/299243\/","title":{"rendered":"Hotel-WLAN-Angriffe: Hacker kapern Microsoft-365-Konten via Gateways"},"content":{"rendered":"<p>Sicherheitsforscher des IT-Sicherheitsunternehmens ReliaQuest haben eine laufende Cyber-Kampagne identifiziert, die gezielt Gesch\u00e4ftsreisende in Hotels und Konferenzzentren ins Visier nimmt. Dabei kompromittieren Bedrohungsakteure die Infrastruktur von Wi-Fi-Gateways, um Anmeldedaten f\u00fcr Microsoft-365-Konten abzufangen und zu \u00fcbernehmen. Die Angriffe wurden bereits in verschiedenen Regionen und Branchen beobachtet.<\/p>\n<p>Schwache Zugangsdaten als Einfallstor<\/p>\n<p>Nach Erkenntnissen von ReliaQuest nutzen die Angreifer Sicherheitsl\u00fccken in sogenannten Captive-Portal-Ger\u00e4ten aus. Dies sind die Vorschaltseiten, \u00fcber die sich Nutzer \u00fcblicherweise in \u00f6ffentlichen oder halbprivaten Netzwerken anmelden. Der Zugriff auf diese Ger\u00e4te gelingt den Akteuren demnach h\u00e4ufig \u00fcber schwache Administrator-Zugangsdaten, etwa bei Protokollen wie SSH oder SNMP sowie \u00fcber webbasierte Konfigurationskonsolen.<\/p>\n<p>Sobald die Kontrolle \u00fcber ein Gateway erlangt wurde, setzen die Angreifer DNS-Poisoning ein. Diese Technik erm\u00f6glicht es, den Datenverkehr der Nutzer gezielt umzuleiten. Anstatt auf legitime Dienste zuzugreifen, werden die Opfer auf gef\u00e4lschte Anmeldeseiten f\u00fcr Microsoft 365 gef\u00fchrt. In diesem Zusammenhang wurden vier spezifische b\u00f6sartige Domains identifiziert: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com und ms365-live[.]com.<\/p>\n<p>Anzeige<\/p>\n<p>4,7 Millionen gehackte Konten pro Quartal in Deutschland \u2013 sind Sie der N\u00e4chste? Experten warnen: Wer noch Passw\u00f6rter nutzt, geht ein unn\u00f6tiges Risiko ein. So sch\u00fctzen Sie sich jetzt kostenlos. <a href=\"https:\/\/www.info.computerwissen-online.com\/passkeys\/?af=KOOP_CW_VIT_DNV_YES_PASSKEY_X-AD1of2-EAID-1057139-CWBNC-BCPID_36769\" rel=\"noopener nofollow\" target=\"_blank\">Sicher, bequem und passwortlos \u2013 So funktionieren Passkeys<\/a><\/p>\n<p>Umgehung der Multi-Faktor-AuthentifizierungLesen Sie auch:<a href=\"https:\/\/borncity.com\/news\/open-secure-ai-alliance-nvidia-startet-sicherheits-initiative-mit-27-partnern\/\" class=\"bc-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">Open Secure AI Alliance: Nvidia startet Sicherheits-Initiative mit 27 Partnern<\/a><\/p>\n<p>Ein zentrales Merkmal der Kampagne ist der Einsatz des sogenannten Device-Code-Flows. Diese Funktion ist urspr\u00fcnglich daf\u00fcr vorgesehen, Ger\u00e4te ohne einfache Eingabem\u00f6glichkeit an Cloud-Diensten anzumelden. Die Angreifer missbrauchen diesen Prozess jedoch gezielt, um Sicherheitsvorkehrungen wie die Multi-Faktor-Authentifizierung (MFA) zu umgehen.<\/p>\n<p>Zus\u00e4tzlich beobachteten die Experten bei etwa einem Drittel der untersuchten F\u00e4lle einen Missbrauch des Web Proxy Auto-Discovery (WPAD) Protokolls. Die technischen Merkmale sowie die verwendeten Taktiken und Verfahren weisen laut ReliaQuest deutliche \u00c4hnlichkeiten mit der bekannten Gruppe APT28 auf, die in Fachkreisen auch unter den Namen Fancy Bear oder FrostArmada gef\u00fchrt wird.<\/p>\n<p>Betroffene Regionen und Branchen<\/p>\n<p>Die Kampagne ist bereits seit Juni 2026 aktiv. Geografische Schwerpunkte der Angriffe liegen derzeit in den USA, Indien und Saudi-Arabien. Dabei beschr\u00e4nken sich die Aktivit\u00e4ten nicht auf eine einzelne Industrie. Zu den betroffenen Sektoren geh\u00f6ren unter anderem das Finanz- und Rechtswesen, das Gesundheitswesen, die Energiebranche sowie der Einzelhandel.<\/p>\n<p>Anzeige<\/p>\n<p>Was steckt hinter Passkeys \u2013 der Technologie, die Passw\u00f6rter f\u00fcr immer abl\u00f6sen soll? Ein kostenloser Report zeigt, wie Sie Passkeys bei Amazon, Microsoft und WhatsApp sofort einrichten. <a href=\"https:\/\/www.info.computerwissen-online.com\/passkeys\/?af=KOOP_CW_VIT_DNV_YES_PASSKEY_X-AD2of2-EAID-1057139-CWBNC-BCPID_36769\" rel=\"noopener nofollow\" target=\"_blank\">Kostenlosen PDF-Report jetzt anfordern<\/a><\/p>\n<p>Im Rahmen der Untersuchung wurden zudem spezifische IP-Adressen identifiziert, die der Infrastruktur der Angreifer zugeordnet werden: 38.146.28.75, 31.57.243.154 und 104.194.159.150.<\/p>\n<p>Empfohlene Schutzma\u00dfnahmen f\u00fcr Unternehmen<\/p>\n<p>Aufgrund der Professionalit\u00e4t der Angriffe raten Experten zu verst\u00e4rkten Sicherheitsvorkehrungen f\u00fcr Mitarbeiter auf Gesch\u00e4ftsreisen. Zu den empfohlenen Ma\u00dfnahmen geh\u00f6rt die konsequente Nutzung von Full-Tunnel-VPN-Verbindungen, die den gesamten Datenverkehr verschl\u00fcsseln und so vor Manipulationen im lokalen Netzwerk sch\u00fctzen.<\/p>\n<p>Des Weiteren wird empfohlen, verschl\u00fcsseltes DNS zu verwenden und das WPAD-Protokoll auf Firmenger\u00e4ten zu deaktivieren. Um die spezifische Methode der Konto\u00fcbernahme zu unterbinden, sollten Organisationen zudem in Erw\u00e4gung ziehen, den Device-Code-Flow in den Sicherheitsrichtlinien ihrer Cloud-Umgebungen zu blockieren, sofern dieser f\u00fcr den Gesch\u00e4ftsbetrieb nicht zwingend erforderlich ist.<\/p>\n","protected":false},"excerpt":{"rendered":"Sicherheitsforscher des IT-Sicherheitsunternehmens ReliaQuest haben eine laufende Cyber-Kampagne identifiziert, die gezielt Gesch\u00e4ftsreisende in Hotels und Konferenzzentren ins Visier&hellip;\n","protected":false},"author":2,"featured_media":299244,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[16],"tags":[46,42,4470,78632,78633,77921,44,3314,97,96,101,98,100,99],"class_list":["post-299243","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-at","tag-austria","tag-cybersicherheit","tag-hotel-wlan","tag-mfa-umgehung","tag-microsoft-365","tag-oesterreich","tag-phishing","tag-science","tag-science-technology","tag-technik","tag-technology","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@at\/116996329120672931","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/299243","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/comments?post=299243"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/299243\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media\/299244"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media?parent=299243"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/categories?post=299243"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/tags?post=299243"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}