俄黑客劫持酒店网络发动新型网络攻击 微软发警告提醒商旅人士警惕
微软近日发布安全警报,披露了一起由俄罗斯政府背景的黑客组织发起的恶意网络攻击行动。攻击者通过劫持酒店及会议中心等场所的公共Wi-Fi网络,重定向用户至假冒的登录页面或诱骗其下载恶意软件,从而窃取受害者的账号凭证并控制其设备。

据微软介绍,该攻击行动代号为“CaptiveCrunch”,自今年5月初以来便一直处于活跃状态。幕后黑手被确认是代号为Storm-2945的黑客小组,该组织隶属于因SolarWinds攻击事件而臭名昭著的俄罗斯情报部门支持团队“Midnight Blizzard”(也被称为Cozy Bear、APT29或Nobelium)。
该团伙将目标锁定在依赖强制门户(即用户连接Wi-Fi时出现的登录或服务条款页面)的酒店及会展中心网络。在入侵底层网络设备后,黑客能够静默篡改DNS和HTTP流量,将用户的上网请求劫持并诱导至其控制的恶意服务器。安全机构ReliaQuest的调查显示,包括美国多个城市、印度以及沙特阿拉伯等地的网络网关均遭到了篡改,受害者涵盖金融、法律、医疗、能源、零售及专业服务等领域的出差人员。
在具体的实施手段上,黑客设计了多种极为隐蔽的攻击套路。部分受害者会被引导至逼真的Microsoft 365登录页面,黑客在此巧妙利用了“设备代码身份验证”机制:攻击者先发起登录请求,随后诱导受害者在微软官方页面输入攻击者提供的代码,使用户在毫不知情的情况下替攻击者完成授权,这一手段甚至能够绕过传统的双重身份验证(MFA)。
此外,攻击者还会通过弹出假冒的浏览器更新、系统修补程序、Windows Defender或网络修复提示,诱导受害者下载包含“CornFlake”及“ChocoShell”等特制的恶意程序。一旦这些恶意软件入侵成功,攻击者便能实时监控键盘输入、捕获剪贴板与屏幕、调取摄像头和麦克风、窃取浏览器保存的密码与Cookie,甚至实施远程控制。微软还指出,黑客在开发攻击工具和编写恶意代码的过程中,大量借助了人工智能技术以提高效率。
针对这一日益严峻的威胁,微软建议频繁出差的商旅人士将所有的酒店、机场和会议场所网络视为不可信网络,并优先使用手机热点等私有连接。在连接公共网络时,应开启全程加密VPN,且切勿通过强制网络门户下载任何所谓的“系统更新”或“修复工具”。同时,各企业及组织也被建议尽量禁用不必要的设备代码身份验证,并全面推广基于通行密钥(Passkey)的防钓鱼认证手段,以阻断此类攻击手段的滋生。

