老旧的公共 Wi-Fi 风险有了新变种
安全研究人员发现,有威胁行为者正在入侵公共 Wi-Fi 网关——也就是你在机场、酒店、咖啡厅和会议中心看到的强制门户背后的硬件——借此采集企业 Microsoft 365 登录凭证。攻击者并非搭建虚假热点,也不是从零开始仿冒登录页面,而是直接攻破那些企业、场所本就依赖的真实基础设施——这些设施原本用来在允许客人上网前进行身份验证。
这件事之所以重要,是因为强制门户在公共 Wi-Fi 体验中,最受信任,却最少被审视。每天,成千上万的旅客不假思索地点击这类“同意条款并连接”的页面。如果网关本身已被劫持,用户看到的窃取凭证页面看上去可以完全真实,因为某种意义上,它就是真实的基础设施,只不过被挪用来盗窃。
攻击如何得手
强制 Wi-Fi 网关是架设在公共网络与开放互联网之间的设备,通常会在用户开始浏览前,提示其登录、接受条款或输入邮箱。根据对此攻击活动的报道,该威胁行为者一直在直接攻陷这些设备,并借此在差旅期间瞄准企业员工的 Microsoft 365 账号。
由于 Microsoft 365 是全球众多企业电子邮件、文件存储和协作的支柱,一套被盗的凭证就可能打开收件箱、共享文档、内部通信的大门,若未严格执行多因素认证,甚至可能通往更深的网络访问权限。对攻击者而言,在网关层面瞄准商务旅客非常高效:不用逐个追击受害者,而是攻陷一个许多不同旅客都必经的咽喉要道。
这种方式也绕开了一些常见的安全建议——比如识别虚假热点。用户未必连上了一个恶意的网络名称,也未看到明显可疑的页面。他们使用的是场所实际提供的 Wi-Fi,只是这些基础设施被反过来针对他们。
为什么这对所有人都是隐私与安全问题
此事的影响远不止某家公司的 IT 部门。公共 Wi-Fi 一直被认为是个人隐私的一个薄弱环节,而这次攻击活动让这种弱点扩大到携带企业系统凭证的商务旅客身上时,会怎样放大风险。一个被盗的 Microsoft 365 登录凭证不只是麻烦,还可能导致商务电子邮件沦陷、数据泄露,以及从受信任的内部账号发起更多钓鱼攻击。
这也有用地提醒我们:人们依赖的隐私与安全工具,存在真实且具体的边界。正如我们在解析 VPN 实际能保护什么、不能保护什么 时所详细介绍,VPN 会加密你设备与 VPN 服务器之间的流量——这在公共 Wi-Fi 上确实很有价值。但它并不能阻止你将真实凭证输入一个登录页面——而强制门户可能在你的 VPN 连接建立之前就已经被攻陷。理解这一区别,是高效使用这些工具的关键,而不是把它们当成万能药。
同样值得注意的是,像 VPN 这类隐私工具正越来越多地卷入更广泛的政策讨论,包括监管审查,例如我们在 英国拟议的 VPN 年龄验证规则 报道中所讨论的情况。当这些工具受到监管机构更多关注时,准确理解它们能防什么、不能防什么,对普通用户和企业来说就更加重要。
这对你意味着什么
如果你或你的员工因公出差,且经常在机场、酒店或会议场所连接公共 Wi-Fi,那么这种攻击活动就是一个信号:在办公室之外访问企业账号的习惯需要收紧。这并不意味着要完全避开公共 Wi-Fi,而是意味着登录的那一刻——那个强制门户页面——值得比大多数人给予它更多审视。
对 IT 与安全团队来说,这是一个强有力的论据:无例外地对所有 Microsoft 365 账号强制开启多因素认证,因为即使密码被盗,MFA 也能削弱其影响。这同样也是一个理由,要考虑使用手机热点,或在任何敏感登录发生之前先建立一条可信的 VPN 连接,而不是依赖场所默认提供的网络。
可落地的行动要点
- 所有 Microsoft 365 及其他企业账号都要启用多因素认证,这样单凭被盗的密码不足以授予访问权限。
- 连接到公共 Wi-Fi 强制门户后,不要立刻登录企业账号;尽量使用蜂窝热点,或先通过 VPN 连接。
- 要把强制门户登录页面当作任何陌生的登录页面一样谨慎对待,绝不要输入超出网络真正所需的信息来获取接入。
- 鼓励差旅员工将 Wi-Fi 登录体验中的任何异常情况(如非预期的凭证弹窗)报告给 IT 或安全团队。
- 记住,VPN 是公共 Wi-Fi 上宝贵的一层保护,但它并不能代替登录环节的谨慎,理解其真实的保护范围能帮你正确使用它。
随着威胁行为者不断寻找新方法来利用旅客本就信赖的基础设施,了解这些攻击的实际运作方式,而不是依赖对公共 Wi-Fi 风险的过时假设,才是当下最有效的防御之一。




