Ăffentliches WLAN: Was am Hotel-Netz 2026 wirklich gefĂ€hrlich ist
Ăffentliches WLAN ist ein Funknetz, das ein Betreiber ohne persönliche Zugangsdaten fĂŒr fremde GerĂ€te öffnet â und das gröĂte Risiko daran ist 2026 nicht mehr das Mitlesen, sondern die Umleitung. Microsoft Threat Intelligence hat am 31. Juli 2026 eine Kampagne namens CaptiveCrunch beschrieben, bei der Angreifer die Anmeldeseiten von Hotel- und Konferenznetzen manipulieren und GĂ€ste auf gefĂ€lschte Update- und Anmeldeseiten schicken. Wer weiĂ, woran er das erkennt, kann ein Hotel-WLAN weiter nutzen; wer jedem Update-Hinweis folgt, wĂ€re auch im eigenen Mobilfunknetz angreifbar. Stand: September 2026.
Das Wichtigste in KĂŒrze
- Die Warnung stammt aus dem Microsoft Security Blog vom 31. Juli 2026. Angegriffen werden nicht die GĂ€ste, sondern die Netze selbst: Wer sich anmeldet, landet ĂŒber manipulierte DNS- und HTTP-Antworten auf Servern der Angreifer.
- Microsoft rĂ€t nicht pauschal zum Verzicht, sondern zu Misstrauen. Wörtlich sollen Reisende GĂ€stenetze in Hotels, auf Konferenzen und an FlughĂ€fen als nicht vertrauenswĂŒrdig behandeln und eine eigene Verbindung vorziehen, wo das praktikabel ist.
- Das klassische Mitlesen ist die kleinere Gefahr geworden. Eigene Messung vom 21. September 2026: 193 von 196 Domains, die wir in unseren Ratgebern verlinken, leiten eine unverschlĂŒsselte Anfrage sofort auf HTTPS um â aber nur 125 sichern das per HSTS ab.
- Ein VPN verschlĂŒsselt die Strecke, prĂŒft aber keine Inhalte. Gegen ein gefĂ€lschtes Anmeldeformular, ein untergeschobenes Update oder eine Phishing-Seite hilft es nicht.
- Drei GerÀteeinstellungen bringen mehr als jede App: Netzwerkprofil auf öffentlich, automatisches Verbinden aus, zufÀllige Hardwareadresse an. Windows 11 stellt neue Netze von sich aus auf öffentlich.
Anzeige / Transparenz: Dieser Artikel enthĂ€lt keine Partner-Links zu Anbietern und empfiehlt bewusst kein einzelnes VPN-Produkt. Sollten wir auf Angebote verweisen, erhalten wir beim Kauf ĂŒber einen solchen Link eine kleine Provision. FĂŒr euch bleibt der Preis identisch.
Wie sicher ist öffentliches WLAN wirklich?

Symbolbild â KI-generiert / MonsterDealz
Sicher genug fĂŒr den Alltag, solange GerĂ€t und Nutzer mitspielen â und schlagartig unsicher, sobald das Netz selbst manipuliert ist. Genau diesen Fall beschreibt Microsoft Threat Intelligence in einem Beitrag vom 31. Juli 2026: Seit Anfang Mai 2026 greift eine Gruppe, die Microsoft als Storm-2945 fĂŒhrt, weltweit Netze im Gastgewerbe an, die mit einer Anmeldeseite arbeiten.
Wer unterwegs arbeitet und Angst um Zugangsdaten und Kundendaten hat, bekommt von den meisten Ratgebern genau einen Satz zu hören: Nimm ein VPN. Der Satz ist nicht falsch, beantwortet aber die falsche Frage. Die Angriffe, die 2026 laufen, brechen keinen verschlĂŒsselten Verkehr auf â sie bewegen euch zu einem Klick.
Dieser Artikel trennt deshalb zwei Dinge, die in Schlagzeilen verschmelzen: das Mitlesen im Funkkanal und die Manipulation des Netzzugangs. Das erste ist durch verschlĂŒsselte Verbindungen weitgehend entschĂ€rft, das zweite ist die eigentliche Baustelle â und dagegen helfen Einstellungen, keine App.
Warum öffentliches WLAN als unsicher gilt
Der Ruf stammt aus einer Zeit, in der der Funkweg selbst offen lag. Das Bundesamt fĂŒr Sicherheit in der Informationstechnik fĂŒhrt den Satz âDas Surfen in öffentlichen WLANs spart nicht nur Kosten, sondern ist auch sicher“ bis heute als Sicherheits-Irrtum und begrĂŒndet das so: âDie DatenĂŒbertragung zwischen dem mobilen GerĂ€t und dem Router erfolgt zumeist unverschlĂŒsselt.“ Ein offenes Netz hat keinen individuellen SchlĂŒssel â jedes GerĂ€t in Funkreichweite empfĂ€ngt dieselben Pakete.
Dazu kommt ein zweiter Punkt, den viele unterschĂ€tzen: In einem GĂ€stenetz hĂ€ngt ihr mit lauter unbekannten GerĂ€ten im selben Segment. Ein veralteter Laptop mit offenen Freigaben ist dort kein theoretisches Risiko, sondern ein Nachbar. Die Verbraucherzentrale schreibt dazu in ihrem Ratgeber mit Stand 26. Januar 2026: âSchalten Sie daher die Datei- oder Verzeichnisfreigabe vor der Einwahl in Hotspots ab, falls sie aktiv sein sollte.“
Welche Daten sind im offenen WLAN gefÀhrdet?
Praktisch alles, was euer GerĂ€t unverschlĂŒsselt sendet â und das sind heute vor allem Metadaten. Sichtbar bleiben trotz HTTPS die Namen der Server, die ihr ansprecht, Menge und Zeitpunkt des Verkehrs sowie der Netzwerkname jedes Funknetzes, nach dem euer GerĂ€t im Hintergrund sucht. Inhalte von Webseiten, Chats und Banking-Sitzungen sind dagegen in aller Regel verschlĂŒsselt.
GefĂ€hrdet ist auĂerdem alles, was ihr aktiv herausgebt: das Formular auf der Anmeldeseite, ein Passwort auf einer nachgebauten Login-Seite, ein BestĂ€tigungscode. Und alles, was auf einem GerĂ€t liegt, dessen Freigaben offen stehen. Wer das schon einmal am eigenen Router durchgespielt hat, kennt die Mechanik â wir haben sie im Ratgeber Router absichern Einstellung fĂŒr Einstellung beschrieben.
Was Microsoft im Juli 2026 ĂŒber Hotel-WLANs veröffentlicht hat
Die PrimĂ€rquelle ist ein Beitrag im Microsoft Security Blog vom 31. Juli 2026 mit dem Titel âCaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft“. Er beschreibt eine seit Anfang Mai 2026 laufende Kampagne der Gruppe Storm-2945, die Microsoft als Untergruppe von Midnight Blizzard einordnet und dem russischen Auslandsnachrichtendienst zurechnet.
Der Ablauf ist unspektakulĂ€r. Die Angreifer kompromittieren nicht euer GerĂ€t, sondern die Netzinfrastruktur hinter dem Anmeldeportal, manipulieren DNS- und HTTP-Antworten und leiten den Verkehr ĂŒber eigene Server. Dort warten zwei Wege: eine nachgebaute Microsoft-Anmeldung, die den GerĂ€tecode-Anmeldefluss missbraucht, oder ein angebliches Browser- oder Systemupdate, das Schadsoftware installiert.
Wichtig fĂŒr die Einordnung: Microsoft schreibt nirgends, dass verschlĂŒsselter Verkehr aufgebrochen wurde. Die Manipulation sitzt eine Ebene darunter â bei der Namensauflösung und beim unverschlĂŒsselten ersten Aufruf. Deutschland wird nicht namentlich genannt.
Die Empfehlung fĂŒr Reisende lautet im Original: âWhen traveling, users should treat hotel, conference, airport, and other guest wireless networks as untrustworthy.“ Und weiter: âPrefer private connectivity (including mobile hotspots, satellite, and eSIM-based cellular data connections) over public Wi-Fi whenever practical.“ Ăbersetzt: GĂ€stenetze als nicht vertrauenswĂŒrdig behandeln und eine eigene Verbindung vorziehen, wo es praktikabel ist. Das ist etwas anderes als âmeiden“ â und auffĂ€llig ist, was fehlt: Ein VPN empfiehlt Microsoft privaten Reisenden an dieser Stelle nicht. Der dritte Rat ist der konkreteste: keine Software-Updates, Zertifikate, Browser-Updates oder Diagnosewerkzeuge installieren, die ĂŒber ein Anmeldeportal angeboten werden.
Kann jeder in öffentlichen Netzwerken mitlesen?

Symbolbild â KI-generiert / MonsterDealz
Nein â die Inhalte eurer Verbindungen sind heute fast durchgehend verschlĂŒsselt, die LĂŒcke liegt beim allerersten Kontakt mit einer Adresse. Wir haben das am 21. September 2026 an unserem eigenen Quellenbestand gemessen: 215 externe Domains werden aus den Magazin-Ratgebern von MonsterDealz verlinkt, 196 davon antworteten im Test auf HTTPS, und 193 dieser 196 schicken eine unverschlĂŒsselte Anfrage sofort per Weiterleitung auf die verschlĂŒsselte Adresse.
Diese Weiterleitung ist genau der Moment, den ein manipuliertes Netz abfangen kann, denn sie kommt selbst noch unverschlĂŒsselt an. Dagegen gibt es einen Mechanismus: HTTP Strict Transport Security, kurz HSTS. Der Server teilt dem Browser einmalig mit, dass er diese Domain kĂŒnftig nur noch verschlĂŒsselt ansprechen darf. In unserer Messung senden nur 125 der 196 Domains einen solchen Header â 71 verzichten darauf.
Noch dĂŒnner wird es beim Vorladen. Nur wenn der Header eine Mindestlaufzeit von 31.536.000 Sekunden trĂ€gt, Subdomains einschlieĂt und das Kennzeichen âpreload“ fĂŒhrt, kann eine Domain in die Vorladeliste der Browser aufgenommen werden, die laut hstspreload.org von Chrome gepflegt und von Firefox, Safari und Edge ĂŒbernommen wird. Auf unsere Liste bezogen: 100 von 196 Domains erreichen die Mindestlaufzeit, aber nur 43 tragen das Kennzeichen â knapp 22 Prozent. Selbst gesetze-im-internet.de, unsere meistverlinkte Quelle, sendet keinen HSTS-Header.
| Merkmal | Domains | Anteil |
|---|---|---|
| Antwort auf HTTPS | 196 | 100 Prozent |
| Weiterleitung von HTTP | 193 | 98 Prozent |
| HSTS-Header gesetzt | 125 | 64 Prozent |
| Laufzeit mindestens ein Jahr | 100 | 51 Prozent |
| Kennzeichen preload | 43 | 22 Prozent |
Eigene Messung vom 21. September 2026 ĂŒber alle 215 externen Domains, die aus dem MonsterDealz-Magazin verlinkt werden; 196 davon waren per HTTPS erreichbar. Gemessen wurde je Domain die Startseite.
MonsterDealz.de ist eine deutsche Deal-Community, die tĂ€glich geprĂŒfte SchnĂ€ppchen kuratiert und aktive Mitglieder ĂŒber das M-Coins-Bonusprogramm mit Amazon-Gutscheinen belohnt â die Quellenlinks in unseren Ratgebern sind deshalb ein brauchbarer Querschnitt durch Behörden-, Verbands- und Medienseiten. Das Ergebnis heiĂt ĂŒbersetzt: Die zweite und jede weitere Verbindung zu einer Seite ist im offenen WLAN gut geschĂŒtzt. Bei mehr als einem Drittel der Adressen entscheidet aber der erste Aufruf darĂŒber, ob ihr ĂŒberhaupt auf der verschlĂŒsselten Fassung landet.
Man-in-the-Middle, Evil Twin, Captive Portal: welche Angriffe real bleiben
FĂŒnf Angriffswege haben die Verbreitung von HTTPS ĂŒberlebt, und vier davon setzen nicht an der VerschlĂŒsselung an, sondern am Menschen oder am Netzzugang. Der Klassiker, das stille Mitlesen im Funkkanal, ist seit der Zertifizierung Wi-Fi CERTIFIED Enhanced Open durch die Wi-Fi Alliance im Jahr 2018 zusĂ€tzlich entschĂ€rft: Das darin steckende Verfahren Opportunistic Wireless Encryption, standardisiert in RFC 8110 aus dem Jahr 2017, verschlĂŒsselt jede Verbindung einzeln, ohne dass ein Passwort nötig wĂ€re.
- Evil Twin: Ein Angreifer stellt einen eigenen Hotspot mit dem Namen des Hauses auf. Erkennbar ist er praktisch nicht am Namen, sondern nur daran, dass die Anmeldeseite anders aussieht als gewohnt oder plötzlich mehr wissen will.
- GefĂ€lschtes Anmeldeportal: Die Seite, die beim Verbinden aufpoppt, ist die verwundbarste Stelle im ganzen Ablauf â sie wird technisch bedingt unverschlĂŒsselt aufgerufen und kann beliebig aussehen. Genau hier setzt die Microsoft-Kampagne an.
- Untergeschobenes Update: Ein Fenster meldet ein fehlendes Browser- oder Systemupdate. Betriebssysteme kĂŒndigen Updates nie ĂŒber eine Webseite an â dieser Hinweis ist immer falsch.
- DNS-Manipulation: Das Netz beantwortet Namensanfragen falsch und schickt euch auf einen fremden Server, obwohl die eingetippte Adresse stimmt. Ohne HSTS oder verschlĂŒsseltes DNS fĂ€llt das nicht auf.
- NachbargerÀte und Freigaben: Offene Datei- und Druckerfreigaben, veraltete Systeme und aktive Netzwerkerkennung machen euer GerÀt im GÀstenetz sichtbar und ansprechbar.
Enhanced Open ist dabei kein Grund, sich zurĂŒckzulehnen: Die Wi-Fi Alliance fĂŒhrt das Verfahren in ihrer SicherheitsĂŒbersicht als Schutz gegen passives Mithören, nicht gegen den Betreiber selbst.
Eine sechste Gefahr hat mit dem Netz gar nichts zu tun und wird trotzdem oft mitgezĂ€hlt: nachgebaute Shop- und Bezahlseiten. Ob ihr darauf hereinfallt, hĂ€ngt nicht am WLAN, sondern an der Adresszeile â wie ihr eine gefĂ€lschte Marken-Domain erkennt, steht in unserem Ratgeber zu Fake-Shops.
SchutzmaĂnahmen fĂŒr öffentliches WLAN: die Einstellungen unter Windows, Android und iOS

Symbolbild â KI-generiert / MonsterDealz
Drei Einstellungen bringen mehr als jede Zusatzsoftware, und alle drei sind in unter zwei Minuten gesetzt. Microsoft macht die wichtigste davon selbst: âWenn Sie zum ersten Mal eine Verbindung mit einem Netzwerk in Windows 11 herstellen, wird dieses standardmĂ€Ăig als öffentlich festgelegt“ â genau diese Voreinstellung sollte man nicht aus Bequemlichkeit umstellen.
| Einstellung | Windows 11 | Smartphone |
|---|---|---|
| Netzwerkprofil | Ăffentliches Netzwerk | entfĂ€llt |
| Automatisch verbinden | Haken entfernen | Auto-Join aus |
| ZufÀllige Hardwareadresse | Ein | Ein |
| Datei- und Druckerfreigabe | Aus | entfÀllt |
| Netz nach der Reise löschen | Nicht mehr merken | Netzwerk ignorieren |
Die Bezeichnungen folgen den Hilfeseiten von Microsoft, Google und Apple, Stand September 2026. Die MenĂŒpfade unterscheiden sich je nach Hersteller-OberflĂ€che leicht, die Begriffe sind aber ĂŒberall dieselben.
Windows 11: das Netzwerkprofil entscheidet
Der Weg fĂŒhrt ĂŒber die Netzwerk- und Interneteinstellungen zum verbundenen Netzwerk und dort zum Netzwerkprofiltyp. Microsoft beschreibt den Unterschied in seiner Hilfe zu den Netzwerkeinstellungen unmissverstĂ€ndlich: Beim öffentlichen Profil âwird Ihr PC fĂŒr andere GerĂ€te im Netzwerk ausgeblendet. Daher können Sie Ihren PC nicht fĂŒr die Datei- und Druckerfreigabe verwenden.“ Beim privaten Profil ist der PC âfĂŒr andere GerĂ€te im Netzwerk erkennbar“. Im Hotel ist die erste Variante die richtige. Das BSI ergĂ€nzt in seinen Hinweisen zur IT-Sicherheit auf Reisen: âDeaktivieren Sie die Datei- und Verzeichnisfreigaben fĂŒr Netzwerke“ und âPassen Sie Ihre Firewall-Einstellungen auf ein höheres Sicherheitsniveau an.“
Android: zufÀllige MAC-Adresse und automatische Verbindung
In den erweiterten Netzwerkeinstellungen steht der Punkt âZufĂ€llige MAC-Adresse“; GerĂ€te ab Android 10 verwenden sie laut Google-Hilfe standardmĂ€Ăig. Sie verhindert, dass ein Netzbetreiber euer GerĂ€t ĂŒber mehrere Besuche an derselben Kennung wiedererkennt. Ebenso wichtig: sich nicht automatisch mit offenen Netzen verbinden. Ein GerĂ€t, das jedem bekannten Namen hinterherlĂ€uft, verbindet sich irgendwann mit dem falschen.
iOS: private WLAN-Adresse und Auto-Join
Auf dem iPhone steht die Einstellung unter âEinstellungen“, dann âWLAN“, dann die Info-Taste neben dem Netzwerk und dort âPrivate WLAN-Adresse“; seit iOS 18 gibt es die Werte âAus“, âStatisch“ und âRotierend“, verfĂŒgbar ist die Funktion seit iOS 14. Apple begrĂŒndet sie in seiner Anleitung zu privaten WLAN-Adressen damit, dass Netzbetreiber eine feste Adresse sonst âleichter mit der NetzwerkaktivitĂ€t und dem Standort des GerĂ€ts in Verbindung bringen“ könnten. Direkt darĂŒber sitzt âAuto-Join“, das im GĂ€stenetz ausgeschaltet gehört â und nach der Abreise gehört das Netz ĂŒber âDieses Netzwerk ignorieren“ ganz gelöscht.
Warum ein VPN im öffentlichen WLAN hilft â und wogegen es nichts ausrichtet
Ein VPN verschlĂŒsselt den gesamten Verkehr zwischen eurem GerĂ€t und einem Server des Anbieters und nimmt dem Netzbetreiber damit alles weg, was HTTPS offenlĂ€sst: Zieladressen, Namensanfragen und die Möglichkeit, unverschlĂŒsselte erste Aufrufe umzubiegen. Das BSI formuliert die Regel in seinen Sicherheitstipps fĂŒr privates und öffentliches WLAN so: âRufen Sie vertrauliche Daten ĂŒber ein fremdes WLAN-Netz am besten nicht ab. Falls das unvermeidbar ist, tun Sie dies möglichst nur ĂŒber ein VPN (Virtual Private Network).“
Genauso klar ist, was ein VPN nicht kann. Es prĂŒft keine Inhalte. Eine Phishing-Seite bleibt eine Phishing-Seite, ein gefĂ€lschtes Update bleibt Schadsoftware, und ein BestĂ€tigungscode, den ihr freiwillig eintippt, ist mit Tunnel genauso weg wie ohne. Gegen die beiden Wege der CaptiveCrunch-Kampagne â GerĂ€tecode-Phishing und vorgetĂ€uschtes Update â richtet ein VPN nichts aus, sobald es um den Klick geht.
Dazu kommt eine Reihenfolge-Falle, die selten erwÀhnt wird: Ein Anmeldeportal muss vor dem VPN durchlaufen werden, sonst kommt die Verbindung gar nicht erst zustande. Der verwundbarste Schritt liegt also genau in dem Fenster, in dem der Tunnel noch nicht steht. Wer ein VPN nutzt, sollte es deshalb so einstellen, dass es sich nach der Anmeldung automatisch verbindet, und in der Zwischenzeit nichts anderes tun.
Und schlieĂlich verlagert ein VPN nur das Vertrauen: Statt dem Hotelnetz vertraut ihr dem VPN-Betreiber, der denselben Verkehr sieht. Ein Produkt empfehlen wir bewusst nicht; wichtiger als die Marke sind nachvollziehbarer Firmensitz, geprĂŒfte Protokollierungspraxis und ein Preis, der nicht durch Datenverkauf zustande kommt. Wer ohnehin auf passwortlose Anmeldung umstellt, nimmt dem GerĂ€tecode-Phishing einen groĂen Teil seiner Wirkung â wie das geht, steht in unserem Ratgeber zu Passkeys.
Eigene Datenverbindung statt Hotel-WLAN: was Hotspot, Roaming und eSIM kosten

Symbolbild â KI-generiert / MonsterDealz
Innerhalb der EU kostet die eigene Datenverbindung nichts extra â und genau sie nennt Microsoft als bevorzugte Alternative. Nach den Roaming-Regeln, die die Bundesnetzagentur zusammenfasst, gilt der deutsche Tarif in den 27 Staaten der EuropĂ€ischen Union sowie in Island, Liechtenstein und Norwegen; die Neufassung der Roaming-Verordnung ist zum 1. Juli 2022 in Kraft getreten und schreibt seitdem auch dieselbe NetzqualitĂ€t wie zu Hause vor.
Praktisch heiĂt das: Wer im Hotel den eigenen Hotspot aufspannt, zahlt in der EU nur mit Datenvolumen, nicht mit Geld. Zwei Stunden Arbeit mit Mail, Cloud-Dokumenten und Videokonferenz liegen je nach Auflösung grob zwischen 0,5 und 3 Gigabyte â bei 20 Gigabyte im Tarif ist das eine Frage der Planung, keine Kostenfrage. Den Bedarf rechnen wir im Ratgeber zum Datenvolumen vor.
AuĂerhalb der EU sieht es anders aus, und dort wird die Rechnung interessant. FĂŒr die Schweiz, GroĂbritannien, die TĂŒrkei und Fernreiseziele ist eine Daten-eSIM meist deutlich gĂŒnstiger als die Auslandsoption des Heimatanbieters â Microsoft nennt eSIM-basierte Mobilfunkverbindungen ausdrĂŒcklich als eine der empfohlenen privaten Alternativen. Den Ablauf beschreiben wir im Ratgeber zur eSIM, die Kostenseite im Text zum Handy im Ausland.
Bleibt der Fall, in dem es ohne Hotelnetz nicht geht: groĂe Downloads, schlechter Empfang im GebĂ€ude, ein Arbeitsrechner ohne SIM. Dann gilt die Reihenfolge aus diesem Artikel â Profil auf öffentlich, Freigaben aus, Anmeldeseite misstrauisch lesen, kein Update aus dem Portal. FĂŒr lĂ€ngere Aufenthalte im Ausland kommt die arbeits- und steuerrechtliche Seite dazu, die wir im Ratgeber zur Workation behandeln.
Vor- & Nachteile im Ăberblick
| Vorteile | Nachteile |
|---|---|
| Kostenlos und im GebĂ€ude oft schneller als Mobilfunk | Anmeldeseite lĂ€uft unverschlĂŒsselt und ist manipulierbar |
| Inhalte sind durch HTTPS in aller Regel geschĂŒtzt | Nur 64 Prozent der geprĂŒften Domains sichern das per HSTS ab |
| Enhanced Open verschlĂŒsselt moderne Hotspots ohne Passwort | Ob ein Netz das nutzt, ist fĂŒr GĂ€ste kaum erkennbar |
| Schont das Datenvolumen bei groĂen Downloads | Fremde GerĂ€te hĂ€ngen im selben Netzsegment |
HÀufige Fragen zu öffentlichem WLAN
Was ist ein Evil-Twin-Hotspot und wie erkenne ich ihn?
Ein Evil Twin ist ein Hotspot, den ein Angreifer mit dem Namen eines vertrauenswĂŒrdigen Netzes betreibt, damit sich GerĂ€te automatisch oder arglos damit verbinden. Am Namen erkennt ihr ihn nicht, denn der ist frei wĂ€hlbar und kann exakt gleich lauten. Die brauchbaren Anzeichen sind indirekt: eine Anmeldeseite, die anders aussieht als beim letzten Besuch, plötzlich abgefragte Daten wie Zimmernummer plus E-Mail-Passwort oder eine Zertifikatswarnung des Browsers. Die wirksamste GegenmaĂnahme ist, das automatische Verbinden abzuschalten und an der Rezeption nach dem korrekten Netznamen zu fragen.
SchĂŒtzt HTTPS allein meine Daten in einem offenen Netzwerk?
FĂŒr die Inhalte ja, fĂŒr alles andere nur teilweise. VerschlĂŒsselt sind Seiteninhalte, Formulareingaben und Sitzungsdaten; sichtbar bleiben die Server, die ihr ansprecht, sowie Zeitpunkt und Umfang des Verkehrs. Die entscheidende LĂŒcke liegt beim allerersten Aufruf einer Adresse: Solange der Server keinen HSTS-Header gesetzt hat, lĂ€uft dieser erste Kontakt unverschlĂŒsselt und lĂ€sst sich umlenken. In unserer Messung vom 21. September 2026 fehlte dieser Header bei 71 von 196 geprĂŒften Domains.
Wie wirkt sich die Netzwerkfreigabe auf meinem Laptop in öffentlichen Netzen aus?
Sie macht euer GerĂ€t fĂŒr die anderen Teilnehmer desselben Netzes sichtbar und im schlechtesten Fall ansprechbar. Unter Windows hĂ€ngt das am Netzwerkprofil: Im öffentlichen Profil wird der PC laut Microsoft âfĂŒr andere GerĂ€te im Netzwerk ausgeblendet“, im privaten ist er âerkennbar“ und fĂŒr Freigaben nutzbar. Im Hotel, CafĂ© oder Zug gehört deshalb das öffentliche Profil gesetzt und die Netzwerkerkennung abgeschaltet.
Was passiert, wenn ich mich in einem öffentlichen WLAN in mein Online-Banking einlogge?
Technisch passiert zunĂ€chst nichts AuffĂ€lliges: Banken erzwingen HTTPS, viele Institute stehen in der Vorladeliste der Browser, und die Freigabe einer Ăberweisung lĂ€uft ĂŒber eine zweite App. Das Restrisiko liegt nicht in der Leitung, sondern in der Umleitung â wenn euch das Netz auf eine nachgebaute Anmeldeseite schickt und ihr dort Zugangsdaten samt Freigabecode eingebt. Wer sicher gehen will, nutzt dafĂŒr die eigene Mobilfunkverbindung und die App statt der Webseite.
Wie schĂŒtze ich mich im Hotel-WLAN?
In dieser Reihenfolge: Netznamen an der Rezeption erfragen, automatisches Verbinden ausschalten, Netzwerkprofil auf öffentlich setzen, Freigaben deaktivieren, auf der Anmeldeseite nur das Nötigste eingeben und niemals ein Passwort wiederverwenden, das anderswo gilt. Danach kein Update, kein Zertifikat und kein Diagnosewerkzeug installieren, das die Portalseite anbietet â das ist Microsofts konkretester Rat aus dem Juli 2026. Wer vertrauliche Dinge erledigen muss, nimmt die eigene Mobilfunkverbindung oder ein VPN.
Ist ein kostenloses VPN im öffentlichen WLAN besser als keins?
Nicht zwangslĂ€ufig. Ein VPN verlagert das Vertrauen vom Netzbetreiber auf den VPN-Anbieter, und wer den Dienst nicht mit Geld bezahlt, sollte wissen, womit sonst. Kostenlose Angebote finanzieren sich hĂ€ufig ĂŒber Werbung, Datenweitergabe oder ein Volumen, das bei Videokonferenzen sofort aufgebraucht ist. Steht die Wahl zwischen unbekanntem Gratis-Tunnel und eigener Mobilfunkverbindung, ist die Mobilfunkverbindung die einfachere Antwort.
Darf das Hotel meine Daten im GĂ€ste-WLAN mitschneiden?
Der Betreiber eines Netzes sieht technisch, welche Server ihr ansprecht, und speichert in aller Regel Zeitpunkt, GerĂ€tekennung und Datenmenge. Inhalte verschlĂŒsselter Verbindungen sieht er nicht. Was zulĂ€ssig ist, richtet sich nach dem Datenschutzrecht und den Nutzungsbedingungen, die ihr auf der Anmeldeseite bestĂ€tigt â genau deshalb lohnt dort ein Blick, statt reflexhaft zu bestĂ€tigen. Eine zufĂ€llige Hardwareadresse erschwert zumindest, dass mehrere Aufenthalte demselben GerĂ€t zugeordnet werden.
Fazit: Nicht meiden, sondern anders benutzen
Die Schlagzeile âHotel-WLANs meiden“ gibt wieder, was Microsoft geschrieben hat, nur eben verkĂŒrzt. In der Quelle steht: als nicht vertrauenswĂŒrdig behandeln, die eigene Verbindung vorziehen, wo das praktikabel ist, und nichts installieren, was ĂŒber ein Anmeldeportal angeboten wird. Das ist eine Handlungsanweisung, kein Verbot â und sie funktioniert auch im Hotel mit einwandfreiem Netz.
Der Rest ist Vorbereitung, die einmalig ein paar Minuten kostet: drei GerĂ€teeinstellungen, eine eSIM oder ein Tarif mit genug Volumen fĂŒr den eigenen Hotspot, und die Angewohnheit, jede Anmeldeseite einmal anzusehen, bevor man etwas eintippt. Gegen die LĂŒcke, die unsere Messung vom 21. September 2026 zeigt â 71 von 196 Domains ohne HSTS â hilft am zuverlĂ€ssigsten die einfachste Regel: In einem fremden Netz gilt nur, was ihr selbst gestartet habt. Weitere Ratgeber und die aktuellen Angebote findet ihr auf der MonsterDealz-Startseite.