微软正式将全球范围内的酒店Wi-Fi攻击活动归因于午夜暴风雪(Midnight Blizzard),这个与俄罗斯国家有关的威胁行为者也被称为APT29。这一归因确认了安全研究人员数周以来的怀疑:商务旅客、外交官和高管所使用的酒店网络,已经成为攻击者蓄意选择的入口,目的是获取Microsoft 365账户的访问权限。
这一攻击活动在微软自身的安全公告中已有记录,并在此前有关俄罗斯黑客劫持酒店Wi-Fi窃取M365令牌的报道中被提及。新的情况是,该活动被正式与午夜暴风雪关联起来——这是一个长期对政府机构、智库和企业目标实施间谍入侵的组织。将此次行动与一个已知且资源充足的攻击者联系起来,会改变企业应如何严肃对待这一风险,并引发新的问题:在公用网络上,我们还能放多少信任?
酒店Wi-Fi攻击如何运作
本次攻击活动的核心思路简单而有效:不再攻击目标的家庭或办公室网络,而是入侵旅客不假思索就会连接的共享Wi-Fi基础设施。酒店和会议网络通常由第三方管理,很少受到严密监控,却正好被午夜暴风雪这类与国家有关的组织所渴望接触的高价值目标(高管、官员、记者)频繁使用。
根据微软的调查结果,攻击者使用定制恶意软件拦截会话,并将旅客诱导至伪造的Microsoft 365登录流程,最终窃取身份验证令牌和凭据。由于Microsoft 365对众多组织而言是电子邮件、文件存储和单点登录的核心,一个账户被攻破就可能为大量内部系统敞开大门。这与有关微软警告酒店Wi-Fi网络上的俄罗斯黑客的报道所描述的机制完全相同,也凸显了酒店行业为何成为凭据盗窃的理想跳板。
为何将攻击归因于APT29至关重要
安全团队通常会区分机会性网络犯罪与针对性国家间谍活动,这一区别决定了防御体系的构建方式。午夜暴风雪(也被追踪为APT29,普遍认为受俄罗斯情报部门支持)不是一个打一枪换一个地方的操作。历史上,该组织更看重长期访问、悄无声息的持久驻留和情报价值,而非快速获利。
这一背景对于判断酒店Wi-Fi攻击是否与自己有关非常重要。如果你的组织处理敏感通信、涉及政府合同、在国防、政策、能源或新闻领域运营,或者仅仅是有国际出差的 executives,这次攻击活动直接提醒你:公共和半公共网络不是被动便利设施,而是活跃的战场。针对旅客的攻击与其他当前威胁并存的更广泛模式,也在近期的威胁汇总中被提及,例如酒店Wi-Fi攻击与Zimbra零日漏洞的报道就指出,与旅行相关的基础设施如今频繁与其他重大漏洞一同出现在每周威胁总结中。
这对你意味着什么
如果你因公出差并连接酒店或会议Wi-Fi,这一攻击活动就是一个明确的信号:现在就该改变习惯,而非等到出事之后。风险并不仅限于明显可疑的网络;这种攻击的核心前提是,看似正常的普通酒店Wi-Fi可能悄无声息地被攻破,却没有可见的警告信号。微软自身的建议(在此前多份关于该活动的报告中被反复强调)是,默认将酒店和会议Wi-Fi视为不可信网络,在处理与工作账户相关的任何事务时,优先使用私人蜂窝数据或经组织批准、受管控的连接。
对于IT和安全团队而言,这也是一个审视Microsoft 365身份认证防护方式的好时机。多因素认证有帮助,但令牌窃取技术有时能在会话令牌本身被截获时绕过MFA。条件访问策略、设备合规性检查以及对来自异常位置或设备的登录行为进行监控,都能为抵御此类攻击增加有意义的阻力。同样的教训——凭据和门户类攻击能在庞大用户群体中迅速扩大——也出现在近期其他事件中,例如哈特福德HUSKY医疗补助泄露事件的报道所揭示的那样,门户访问本身成了崩溃点。
可采取的措施
无论酒店的登录门户看起来多正规,都将酒店、机场和会议Wi-Fi视为不可信网络。只要涉及工作账户,尽可能使用个人或公司配发的移动热点,而非共享Wi-Fi。确保所有Microsoft 365账户已启用多因素认证,并询问IT团队是否已部署条件访问策略,以便标记来自陌生设备或位置的登录。最后,如果你或你的组织因所处行业、职务或对敏感数据的访问权限而有理由被视为高价值目标,请将出差安全意识融入日常培训,而不是事后才想到。午夜暴风雪酒店Wi-Fi攻击活动清楚地表明,安全链条中最薄弱的环节并不总在办公室网络内部;有时,它就是打印在酒店房卡上的那个Wi-Fi密码。




