旅館 Wi-Fi 也可能被劫持:Microsoft 警告企業旅客慎防假更新與帳號竊取
Microsoft 揭露 CaptiveCrunch 攻擊活動:攻擊者操控旅館、會議場所及其他訪客網路流量,誘導企業旅客下載假更新或交出 Microsoft 365 登入資訊。

Microsoft Threat Intelligence 於 2026 年 7 月 31 日揭露 CaptiveCrunch 攻擊活動。攻擊者鎖定由 Captive Portal 提供登入頁面的旅館、會議中心及其他訪客網路,操控 DNS 與 HTTP 流量,把使用者導向惡意基礎設施。
CaptiveCrunch 是怎麼運作的
Microsoft 表示,自 2026 年 5 月初起觀察到 Storm-2945 操控使用 Captive Portal 的網路流量。當裝置連上旅館或會議場所 Wi-Fi,瀏覽器原本會開啟網路登入或使用條款頁面;攻擊者利用流量操控位置,把使用者轉向偽造頁面或惡意下載站。
微軟仍在調查這些 Captive Portal 網路最初如何遭入侵,因此不能把所有旅館 Wi-Fi 都視為已被攻破,也不能斷言每一次相似事件都來自同一組織。但企業旅客在不熟悉的共用網路上登入公司帳號,確實是高風險情境。
常見的誘導方式
攻擊頁面可能偽裝成:
- Windows Update 或 Windows Security 執行中的畫面。
- Chrome、Edge 或其他瀏覽器更新提示。
- 驅動程式、DirectX、Visual C++ 元件或網路修復工具。
- 驗證失敗後要求「手動修復」,並指示開啟終端機貼上指令。
- Microsoft 裝置碼登入頁面,誘導使用者替攻擊者的工作階段完成驗證。
網頁顯示 Microsoft 標誌或導向真正的 Microsoft 登入頁面,不代表整個流程安全。裝置碼釣魚可能讓受害者在真正的 Microsoft 頁面完成驗證,卻把權限授予攻擊者啟動的工作階段。
可能遭竊取的資料
Microsoft 分析的惡意程式具備多種能力,包括:
- 瀏覽器已儲存的密碼、Cookie 與工作階段權杖。
- Microsoft 365、Entra ID 與 Web Account Manager 登入權杖。
- 鍵盤輸入、剪貼簿內容與螢幕截圖。
- 文件、郵件、程式碼與其他指定類型檔案。
- Wi-Fi 密碼、可移除式裝置內容與系統資訊。
- 在部分情況下啟用麥克風、攝影機或遠端命令介面。
Microsoft 的攻擊者歸因
Microsoft 評估 Storm-2945 是 Midnight Blizzard 的行動子群組,依據是技術、作業方式與受害對象存在明顯重疊。Midnight Blizzard 被美國與英國政府歸因於俄羅斯對外情報局 SVR。
文章應理解為微軟的威脅情報評估,而不是「所有旅館 Wi-Fi 攻擊均已證實由俄羅斯駭客發動」。
出差與參展時的安全做法
- 敏感工作優先使用私人連線:可行時使用手機熱點、eSIM 或企業管理的行動網路設備。
- 不要從 Wi-Fi 登入頁安裝更新:Windows、瀏覽器與驅動程式更新應從作業系統或軟體內建更新功能執行。
- 拒絕貼上並執行指令:網站要求開啟 CMD、PowerShell、Terminal、
rundll32或其他工具時,直接停止。 - 使用 Passkey 或抗釣魚 MFA:企業應搭配條件式存取政策,限制高風險登入。
- 限制裝置碼流程:沒有業務需求時,企業可評估封鎖 OAuth Device Code Flow。
- 不要在訪客網路頁重複使用公司密碼:旅館房號、姓氏或活動報到資料也應避免與公司帳號憑證混用。
已經操作可疑頁面怎麼辦
若曾下載檔案、貼上指令、輸入裝置碼,或發現登入紀錄異常,建議立即:
- 中斷可疑網路,但先不要急著清除紀錄或重灌。
- 使用另一台可信任裝置變更帳號密碼並撤銷登入工作階段。
- 通知公司 IT 管理人員,檢查 Entra ID、Microsoft 365 與端點告警。
- 保留可疑網址、畫面、下載檔案名稱與發生時間。
- 對裝置執行專業惡意程式與帳號入侵檢查。
參考來源
- CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theftMicrosoft Threat Intelligence,查核日期:2026年8月3日