微软标记一起新的虚假Wi-Fi攻击活动
微软于7月31日发出警告,涉及一个名为 Storm-2945 的黑客组织,该公司将其认定为 Midnight Blizzard(午夜暴雪)的一个子群组。Midnight Blizzard 是一个与俄罗斯有关联的威胁行为体,长期从事国家背景的网络行动。据微软称,Storm-2945 当前正在开展一项攻击活动,利用虚假的 Wi‑Fi 登录页面,以全球范围内的商务旅行者为目标。
虽然微软的披露仍在进一步展开,但核心细节已经明确:攻击者正利用旅行者接入公共或酒店 Wi‑Fi 网络的时机,通过欺骗性的登录门户来入侵设备或窃取凭证。这并非微软首次将入侵活动归因于与俄罗斯有关的组织;该公司也曾将针对 Thialf 冰上运动场的勒索软件攻击追溯到另一个威胁团伙,这凸显了微软威胁情报团队如今公开命名和追踪这些行为体的频率之高。
虚假Wi‑Fi登录攻击通常如何运作
虚假 Wi‑Fi 登录页面——有时被称为“邪恶双子”攻击或恶意强制门户——依靠一个简单的伎俩:它们模仿旅行者在机场休息室、酒店或会场预期会看到的合法登录界面。受害者的设备并非连接到真正的网络,而是加入一个由攻击者控制的网络,或通过一个被伪造得与真实门户一模一样的中转页面被重定向。
借此,攻击者可以收集在虚假页面上输入的登录凭证,拦截未加密的流量,或尝试向已连接的设备推送恶意软件。由于商务旅行者通常需要尽快上网查阅邮件或参加通话,这些伪造门户被设计得毫不起眼、不引起怀疑。这种手法并不需要复杂的恶意软件或软件漏洞,它利用的是人们对熟悉、日常操作流程的信任。
这也是为什么与国家背景行动有关联的威胁团体——如 Midnight Blizzard 背后的组织——持续投入这一手段的原因之一。它成本低,可规模化,并且对商务旅行者这一群体极为有效。这些人频繁在不被信任的网络之间移动,并且拥有对公司系统、内部通信或敏感项目的高价值访问权限。
为什么商务旅行者是首要目标
商务旅行者因几个原因而成为诱人的目标。他们经常连接到自己无法控制也无法验证的网络,往往同时使用多台设备和多个账户,并且可能面临时间压力,这使得他们不太可能仔细审查登录页面。对于一个专注于间谍活动或情报收集的与俄罗斯有关联的组织来说,入侵一位出差的行政人员、外交官或研究人员,可以成为进入该组织更广泛网络的立足点,即使最初被入侵的设备并非最终目标。
这一活动也反映了一个更广泛的趋势:威胁行为体越来越倾向于选择完全绕过传统网络防御的初始访问手段。与利用企业软件或 VPN 客户端的漏洞不同——如影响 Windows VPN 服务的 IKE 漏洞所示——此类攻击瞄准的是人在陌生网络上点击“连接”的那一刻决策。这使得安全意识和基本操作规范与打补丁同等重要。
这对您意味着什么
如果您因公出差,哪怕只是偶尔,这一警告提醒您:公共 Wi‑Fi 网络,尤其是在机场、酒店和会议中心,应当被视为本身不可信。您无需是高级别管理人员,就可能被此类活动所波及;攻击者在某个场所大面积撒网,可能会入侵任何连接的人,事后再筛选出有价值的目标。
好消息是,防御此类攻击的方法简单明了,不需要专门的安全工具。直接向场馆工作人员核实网络名称,避免在登录时要求提供异常个人信息的网络,并在任何公共网络上使用信誉良好的 VPN 加密流量,这些都是有效降低风险的实用步骤。经常派遣员工出差的组织,也应考虑将基本的 Wi‑Fi 安全指引作为例行安全培训的一部分加以强化,因为这类社交工程攻击并不依赖过时的软件或未修补的系统。
可行的应对措施
在您下一次出差之前,请向酒店或活动方工作人员确认官方 Wi‑Fi 网络名称,而不是相信设备 Wi‑Fi 列表中出现的任何名称。避免在看起来哪怕稍有陌生的强制门户页面上输入敏感凭证,并考虑在连接到您无法控制的任何网络时默认使用 VPN。如果您的组织有差旅安全政策,出发前请重温一遍,并及时向 IT 或安全团队报告任何可疑情况。微软关于 Storm-2945 的警告是一个有益的提醒:即便是一次看似平常的虚假 Wi‑Fi 攻击,也可能是大规模入侵行动的第一步,而在登录界面多花几分钟的谨慎,就能阻止这一切。




