Rogue-AP awareness test with captive-portal credential capture
Mobile rogue-AP campaign in the office building of a mid-size SaaS company. Captive portal with corporate branding, credential-submit tracking, clean post-test training. Measured: 31 % submit rate on the first run, 6 % after training.
Kontext / Context
Ein mittelständischer B2B-SaaS-Anbieter wollte wissen, wie resilient Mitarbeiter gegen klassische Social-Engineering-Angriffe sind. Der Geschäftsführer hatte das Mandat, C-Level hatte opt-in unterschrieben, HR und IT-Security waren eingeweiht, sonst niemand.
Kampagnen-Setup
- Rogue-AP mit corporate SSID (z. B.
CompanyGuest) neben dem tatsächlichen Office-WLAN. Platziert in einem Mietwagen auf dem Parkplatz. Hardware: kleiner USB-WiFi-Adapter mit Atheros-Chipset, hostapd-basiert, eigene Stromversorgung. - Captive-Portal mit corporate Branding (Logo, Farb-Palette, Type-Stack), Login-Prompt “Für WLAN-Zugang bitte Microsoft-365 einloggen”.
- Credential-Capture über ein isoliertes Backend. Credentials wurden nie tatsächlich geprüft oder gespeichert, nur ein Hash + Timestamp + anonymisierter User-Identifier ging in die Metrik.
- Post-Submit-Page sofortige Aufklärung: “Das war ein autorisiertes Awareness-Testing. Keine Credentials wurden gespeichert. Hier ist, was du besser machst.” + Link zu einem 5-Minuten-Micro-Learning.
Ergebnisse (Baseline)
- 31 % der Mitarbeiter, die den AP sahen, haben Credentials submitted
- 8 % haben den Vorfall an IT-Security gemeldet (Report-Rate)
- Durchschnittliche Time-to-Submit: 48 Sekunden nach SSID-Connect
- Device-Spread: 60 % iOS, 30 % Android, 10 % Firmen-Laptop
Follow-Up: Training + Re-Test
Zwischen Baseline und Re-Test: 30-Minuten-Awareness-Modul (Video + Interactive-Quiz), zusätzlich Policy-Update für WLAN-Onboarding (Client-Certificate WPA-Enterprise statt PSK-per-SSID).
Re-Test nach 6 Wochen, derselbe Pretext, anderer SSID:
- 6 % Credential-Submit-Rate
- 52 % Report-Rate innerhalb 15 Minuten
Methodology-Hinweise
- Opt-in vor Start durch Geschäftsführung + Betriebsrat, schriftlich fixiert
- Keine Credentials je tatsächlich übertragen, keine Session-Tokens generiert, keine fremden Systeme berührt
- Personenbezogene Metriken wurden nach dem Engagement DSGVO-konform gelöscht, nur aggregierte Zahlen verblieben
- Legal-Review mit einem estnischen Datenschutzanwalt vor Start
- Kampagne jederzeit vom CISO per Telefon stoppbar (Kill-Switch)
Deliverable
- Executive-Summary mit KPI-Chart (Baseline vs. Post-Training)
- Detaillierter Kampagnen-Report inkl. Foto-Dokumentation
- Awareness-Training-Modul auf Deutsch (Video + Quiz + Cheatsheet)
- Policy-Draft für WPA-Enterprise-Onboarding und Guest-WLAN-Separation
- Angebot für Repeat-Engagement nach 6 Monaten zur Trend-Messung