数据新闻 · 深度阅读

微软警告:黑客组织利用酒店公共Wi-Fi网络实施钓鱼攻击窃取凭据

微软发布安全警告,指出黑客组织 Midnight Blizzard(APT29)旗下 Storm-2,945 正在全球范围内攻击酒店和会议场所的Wi-Fi网络。此次攻击活动至少始于2026年5月,攻击者通过篡改DNS和HTTP流量重定向用户至钓鱼页面,试图窃取凭据,并可能植入恶意木马。

微软发布安全警告,揭示黑客组织 Midnight Blizzard(APT29)旗下的 Storm-2,945 正在全球范围内针对酒店和会议场所的公共Wi-Fi网络发起攻击。根据公开资料,此次威胁活动至少从2026年5月开始持续至今。

本次攻击的核心机制在于对受影响酒店的网络基础设施进行渗透。黑客会篡改DNS记录和HTTP流量,目的是将连接到这些受影响网络的设备用户无感知地重定向至由黑客自行搭建的钓鱼认证页面。这种网络层面的劫持行为,使得用户难以察觉自己已经进入了非官方、可疑的环境。

攻击者设下的陷阱具有高度的针对性和迷惑性。部分受害者会被引导至伪造的浏览器更新页面或Windows更新页面。这些假冒的界面会诱骗用户执行恶意操作,例如要求用户复制恶意命令到系统终端运行,或者提供包含 CornFlake、ChocoShell 等恶意木马的安装包文件供下载。

值得注意的是,研究人员在分析窃取的恶意代码时发现了一个技术细节:相应恶意木马代码中存在大量开发注释。这使得安全分析师推测,黑客组织可能利用了人工智能(AI)工具辅助进行恶意代码的开发或修改工作。

除了钓鱼页面外,研究人员还进一步发现了黑客暴露的控制面板——FruitStone。该后台系统被用于管理和监控所有受感染设备的状态,这表明攻击活动具有一定的规模化和持续运营能力。

从时间线角度看,此次威胁活动的时间跨度较大,至少可以追溯到2026年5月。微软的警告提醒用户,鉴于此类攻击的复杂性和隐蔽性,所有旅客和企业用户都应将酒店、会议场所等公共Wi-Fi网络视为一个潜在不可信的网络环境。

从背景分析来看,随着远程办公和出差旅行的常态化,依赖公共Wi-Fi网络的场景日益增多。这为像Midnight Blizzard(APT29)这样的高级持续性威胁组织提供了广阔的攻击面。这些组织的目标往往是窃取用户凭据,进而获取更深层次的网络访问权限。

影响分析方面,一旦用户在钓鱼页面上输入了任何凭证信息,或者运行了恶意木马,其设备和账户安全将面临直接且严重的风险。即使是最基础的公共网络连接,也可能成为数据泄露的入口点。

给读者的关键提示是:在使用任何非受信任的网络环境时,应优先使用自带的移动热点或通过VPN进行加密连接。对于涉及敏感业务操作的设备,建议完全避免在酒店或会议场所的公共Wi-Fi网络上进行登录和数据传输。

信息来源

本文基于上述公开资料整理,未使用来源页面的图片、视频或嵌入媒体。