Microsoft hat eine weltweite Kampagne von Hotel-WLAN-Angriffen formell Midnight Blizzard zugeschrieben, dem mit dem russischen Staat verbundenen Akteur, der auch als APT29 bekannt ist. Die Zuschreibung bestätigt, was Sicherheitsforscher seit Wochen vermutet haben: Gastnetzwerke, die von Geschäftsreisenden, Diplomaten und Führungskräften genutzt werden, sind zu einem bewussten Einstiegspunkt für Angreifer geworden, die auf Microsoft-365-Konten zugreifen wollen.

Die Kampagne wurde bereits in Microsofts eigenen Warnmeldungen dokumentiert und in früheren Berichten darüber behandelt, wie russische Hacker Hotel-WLAN kapern, um M365-Token zu stehlen. Neu ist hier die formelle Verbindung zu Midnight Blizzard, einer Gruppierung mit einer langen Geschichte von spionagegetriebenen Eindringversuchen gegen Regierungsbehörden, Denkfabriken und Unternehmensziele. Die Zuordnung dieser Aktivität zu einem bekannten, gut ausgestatteten Akteur verändert, wie ernst Organisationen das Risiko nehmen sollten, und wirft neue Fragen auf, wie viel Vertrauen man in ein öffentliches Netzwerk überhaupt setzen kann.

Wie die Hotel-WLAN-Angriffe funktionieren

Im Zentrum dieser Kampagne steht eine einfache, aber effektive Idee: Anstatt das Heim- oder Büronetzwerk eines Ziels anzugreifen, kompromittiert man die gemeinsam genutzte WLAN-Infrastruktur, mit der sich Reisende ohne nachzudenken verbinden. Hotel- und Konferenznetzwerke werden in der Regel von Drittanbietern verwaltet, selten engmaschig überwacht und genau von den hochwertigen Zielen genutzt – Führungskräften, Beamten, Journalisten –, die eine staatlich verbundene Gruppierung wie Midnight Blizzard erreichen will.

Laut Microsofts Erkenntnissen setzten die Angreifer speziell entwickelte Malware ein, um Sitzungen abzufangen und Reisende auf gefälschte Microsoft-365-Anmeldeseiten zu leiten, um letztlich Authentifizierungstoken und Zugangsdaten zu erbeuten. Da Microsoft 365 für so viele Organisationen das Zentrum für E-Mail, Dateispeicher und Single Sign-on ist, kann ein einziges kompromittiertes Konto die Tür zu einem viel weiteren Satz interner Systeme öffnen. Dies ist dieselbe Kernmechanik, die in Berichten darüber beschrieben wurde, wie Microsoft vor russischen Hackern in Hotel-WLAN-Netzwerken warnt, und sie unterstreicht, warum das Gastgewerbe zu einem so attraktiven Ausgangspunkt für den Diebstahl von Zugangsdaten geworden ist.

Warum die Zuschreibung zu APT29 von Bedeutung ist

Sicherheitsteams unterscheiden oft zwischen opportunistischer Cyberkriminalität und gezielter, staatlich gesponserter Spionage, und diese Unterscheidung prägt, wie eine Verteidigung aufgebaut wird. Midnight Blizzard, auch als APT29 geführt und weithin als vom russischen Geheimdienst unterstützt angesehen, ist keine „Smash-and-Grab“-Aktion. Historisch gesehen priorisiert diese Gruppierung langfristigen Zugang, stille Persistenz und nachrichtendienstlichen Wert gegenüber schnellen finanziellen Gewinnen.

Dieser Kontext ist wichtig für jeden, der abwägt, ob Hotel-WLAN-Angriffe für ihn relevant sind. Wenn Ihre Organisation sensible Kommunikation abwickelt, mit Regierungsaufträgen arbeitet, in den Bereichen Verteidigung, Politik, Energie oder Journalismus tätig ist oder einfach Führungskräfte hat, die international reisen, ist diese Kampagne eine direkte Erinnerung daran, dass öffentliche und halböffentliche Netzwerke ein aktives Schlachtfeld sind, keine passive Annehmlichkeit. Das breitere Angriffsmuster, das Reisende neben anderen aktuellen Bedrohungen ins Visier nimmt, wurde auch in einer kürzlichen Zusammenfassung zu Hotel-WLAN-Angriffen und einer Zimbra-Zero-Day hervorgehoben, in der festgestellt wurde, wie häufig reisebezogene Infrastruktur mittlerweile neben anderen großen Schwachstellen in wöchentlichen Bedrohungszusammenfassungen auftaucht.

Was das für Sie bedeutet

Wenn Sie geschäftlich reisen und sich mit Hotel- oder Konferenz-WLAN verbinden, ist diese Kampagne ein Signal, Ihre Gewohnheiten jetzt zu ändern und nicht erst nach einem Vorfall. Das Risiko beschränkt sich nicht auf offensichtlich verdächtige Netzwerke; die gesamte Prämisse dieses Angriffs besteht darin, dass gewöhnliches, erwartetes Hotel-WLAN ohne sichtbare Warnsignale stillschweigend kompromittiert werden kann. Die eigene Empfehlung von Microsoft, die sich durch mehrere Berichte zu dieser Kampagne zieht, lautet, Hotel- und Konferenz-WLAN standardmäßig als nicht vertrauenswürdig zu behandeln und private Mobilfunkdaten oder verwaltete, organisationszugelassene Verbindungen zu bevorzugen, wenn es um arbeitsbezogene Konten geht.

Für IT- und Sicherheitsteams ist dies auch ein guter Zeitpunkt, um zu überprüfen, wie die Microsoft-365-Authentifizierung geschützt wird. Multi-Faktor-Authentifizierung hilft, aber Techniken zum Token-Diebstahl können MFA manchmal umgehen, wenn die Sitzungstoken selbst abgefangen werden. Richtlinien für bedingten Zugriff, Gerätekonformitätsprüfungen und die Überwachung von Anmeldungen von unerwarteten Orten oder Geräten fügen dieser Art von Angriff eine sinnvolle Reibung hinzu. Dieselbe Lektion – dass sich Angriffe auf Zugangsdaten und Portale über große Benutzerpopulationen hinweg schnell ausweiten – zeigte sich auch in anderen jüngsten Vorfällen, einschließlich der Offenlegung im Bericht über den Hartford HUSKY Medicaid-Verstoß, wo der Portalzugang selbst zum Schwachpunkt wurde.

Umsetzbare Handlungsempfehlungen

Behandeln Sie Hotel-, Flughafen- und Konferenz-WLAN als nicht vertrauenswürdige Netzwerke, unabhängig davon, wie offiziell der Anmeldebildschirm aussieht. Verwenden Sie, wann immer möglich, einen persönlichen oder firmeneigenen mobilen Hotspot anstelle des gemeinsam genutzten WLANs für alles, was arbeitsbezogene Konten betrifft. Stellen Sie sicher, dass Multi-Faktor-Authentifizierung für alle Microsoft-365-Konten aktiviert ist, und fragen Sie Ihr IT-Team, ob Richtlinien für bedingten Zugriff vorhanden sind, um Anmeldungen von unbekannten Geräten oder Standorten zu kennzeichnen. Wenn Sie oder Ihre Organisation schließlich Grund zu der Annahme haben, ein höherwertiges Ziel zu sein – sei es aufgrund Ihrer Branche, Rolle oder Ihres Zugriffs auf sensible Daten –, integrieren Sie das Bewusstsein für Reisesicherheit als festen Bestandteil in die routinemäßige Schulung, anstatt es nachträglich zu behandeln. Die Midnight-Blizzard-Kampagne im Hotel-WLAN ist eine klare Demonstration, dass das schwächste Glied in einer Sicherheitskette nicht immer im Büronetzwerk liegt; manchmal ist es das WLAN-Passwort, das auf einer Hotelzimmer-Schlüsselkarte steht.