IT之家 8 月 5 日消息,微软近日发布安全警告称,黑客组织 Midnight Blizzard(APT29)旗下 Storm-2,945 正在全球范围内攻击酒店和会议场所的 Wi-Fi 网络,试图窃取旅客凭据并向其设备投放恶意木马。
据微软分析,相应活动至少从 2026 年 5 月开始持续至今,此次攻击主要针对带有认证(Captive Portal)的酒店网络,此类网络通常要求用户连接 Wi-Fi 后,通过网页登录账号或接受使用条款,才能访问互联网。
微软表示,黑客会攻击相应酒店的网络基础设施,篡改 DNS 和 HTTP 流量,将连接到受影响网络的设备重定向至黑客自行假设的钓鱼认证页面。
除此之外,也有部分受害者会被引导至伪造的浏览器更新页面或 Windows 更新页面,相应网站会要求用户复制恶意命令到系统终端运行,或是提供带有 CornFlake、ChocoShell 等恶意木马的安装包文件。
研究人员调查发现,相应恶意木马代码中存在大量开发注释。这些注释显示黑客可能曾利用 AI 工具辅助开发或修改部分恶意代码。研究人员进一步调查还找到了黑客暴露的控制面板 FruitStone。该后台系统允许黑客管理受感染设备,包括浏览文件、执行 PowerShell 命令、获取屏幕截图以及查看记录的键盘输入。
微软提醒,旅客和企业用户应将酒店、会议场所等公共 Wi-Fi 网络视为不可信网络,即使网络名称看起来正规,也不能完全信任。用户应当尽可能使用移动数据、个人热点,避免直接使用公共酒店 Wi-Fi。
广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。