電腦知識/產業觀察Yi-PC 編輯團隊

旅館 Wi-Fi 也可能被劫持:Microsoft 警告企業旅客慎防假更新與帳號竊取

Microsoft 揭露 CaptiveCrunch 攻擊活動:攻擊者操控旅館、會議場所及其他訪客網路流量,誘導企業旅客下載假更新或交出 Microsoft 365 登入資訊。

企業旅客在旅館使用公共 Wi-Fi 時遭遇假更新與 Microsoft 365 帳號竊取警示的資安插圖

Microsoft Threat Intelligence 於 2026 年 7 月 31 日揭露 CaptiveCrunch 攻擊活動。攻擊者鎖定由 Captive Portal 提供登入頁面的旅館、會議中心及其他訪客網路,操控 DNS 與 HTTP 流量,把使用者導向惡意基礎設施。

CaptiveCrunch 是怎麼運作的

Microsoft 表示,自 2026 年 5 月初起觀察到 Storm-2945 操控使用 Captive Portal 的網路流量。當裝置連上旅館或會議場所 Wi-Fi,瀏覽器原本會開啟網路登入或使用條款頁面;攻擊者利用流量操控位置,把使用者轉向偽造頁面或惡意下載站。

微軟仍在調查這些 Captive Portal 網路最初如何遭入侵,因此不能把所有旅館 Wi-Fi 都視為已被攻破,也不能斷言每一次相似事件都來自同一組織。但企業旅客在不熟悉的共用網路上登入公司帳號,確實是高風險情境。

常見的誘導方式

攻擊頁面可能偽裝成:

  • Windows Update 或 Windows Security 執行中的畫面。
  • Chrome、Edge 或其他瀏覽器更新提示。
  • 驅動程式、DirectX、Visual C++ 元件或網路修復工具。
  • 驗證失敗後要求「手動修復」,並指示開啟終端機貼上指令。
  • Microsoft 裝置碼登入頁面,誘導使用者替攻擊者的工作階段完成驗證。

網頁顯示 Microsoft 標誌或導向真正的 Microsoft 登入頁面,不代表整個流程安全。裝置碼釣魚可能讓受害者在真正的 Microsoft 頁面完成驗證,卻把權限授予攻擊者啟動的工作階段。

可能遭竊取的資料

Microsoft 分析的惡意程式具備多種能力,包括:

  • 瀏覽器已儲存的密碼、Cookie 與工作階段權杖。
  • Microsoft 365、Entra ID 與 Web Account Manager 登入權杖。
  • 鍵盤輸入、剪貼簿內容與螢幕截圖。
  • 文件、郵件、程式碼與其他指定類型檔案。
  • Wi-Fi 密碼、可移除式裝置內容與系統資訊。
  • 在部分情況下啟用麥克風、攝影機或遠端命令介面。

Microsoft 的攻擊者歸因

Microsoft 評估 Storm-2945 是 Midnight Blizzard 的行動子群組,依據是技術、作業方式與受害對象存在明顯重疊。Midnight Blizzard 被美國與英國政府歸因於俄羅斯對外情報局 SVR。

文章應理解為微軟的威脅情報評估,而不是「所有旅館 Wi-Fi 攻擊均已證實由俄羅斯駭客發動」。

出差與參展時的安全做法

  1. 敏感工作優先使用私人連線:可行時使用手機熱點、eSIM 或企業管理的行動網路設備。
  2. 不要從 Wi-Fi 登入頁安裝更新:Windows、瀏覽器與驅動程式更新應從作業系統或軟體內建更新功能執行。
  3. 拒絕貼上並執行指令:網站要求開啟 CMD、PowerShell、Terminal、rundll32 或其他工具時,直接停止。
  4. 使用 Passkey 或抗釣魚 MFA:企業應搭配條件式存取政策,限制高風險登入。
  5. 限制裝置碼流程:沒有業務需求時,企業可評估封鎖 OAuth Device Code Flow。
  6. 不要在訪客網路頁重複使用公司密碼:旅館房號、姓氏或活動報到資料也應避免與公司帳號憑證混用。

已經操作可疑頁面怎麼辦

若曾下載檔案、貼上指令、輸入裝置碼,或發現登入紀錄異常,建議立即:

  • 中斷可疑網路,但先不要急著清除紀錄或重灌。
  • 使用另一台可信任裝置變更帳號密碼並撤銷登入工作階段。
  • 通知公司 IT 管理人員,檢查 Entra ID、Microsoft 365 與端點告警。
  • 保留可疑網址、畫面、下載檔案名稱與發生時間。
  • 對裝置執行專業惡意程式與帳號入侵檢查。
需要協助檢查出差用電腦、Microsoft 365 帳號或企業端點安全設定,請聯絡 Yi-PC。

參考來源