微软披露,与俄罗斯有关联的黑客劫持了酒店Wi-Fi门户,以传播恶意软件并从毫无防备的旅客那里窃取Microsoft 365身份验证令牌。这场攻击将商务旅行中连接酒店网络的日常行为,变成了窃取凭据的跳板,使企业账户和敏感数据面临风险。

酒店Wi-Fi攻击如何运作

据微软称,攻击者瞄准的是酒店和会议中心Wi-Fi网络背后的基础设施,而非个人设备。通过入侵管理访客上网的网关,黑客得以将旅客重定向到伪造的Microsoft 365登录页面,这些页面高度仿冒了真实的登录体验。任何人若在这些伪造页面上输入凭据或批准登录提示,都可能将有效的身份验证令牌拱手交出——这些数字钥匙能让攻击者在完全不需要密码的情况下,访问电子邮件、文件及其他Microsoft 365服务。

这种手法之所以值得注意,是因为它并不依赖于诱骗单个受害者点击钓鱼链接。相反,它利用了人们对共享网络的信任。一旦酒店Wi-Fi门户本身被攻破,每一位连接的宾客都可能成为目标,无论他们平时对待邮件附件或可疑链接有多么谨慎。

为什么商务旅客是主要目标

酒店和会议中心是此类行动天然的狩猎场。商务旅客和高管在差旅途中频繁连接陌生网络,往往时间紧迫,且缺少企业网络中那种分层的安全防护。一个被盗的Microsoft 365令牌可以让攻击者获取内部通讯、财务文档、联系人列表和日历详情等信息——这些信息不仅对间谍活动有价值,也便于随后向组织发起更多攻击。

这契合了一个更广泛的模式:与俄罗斯有关联的组织常常通过人们日常使用和信任的通讯与连接工具,将官员、高管和组织作为目标。在另一起事件中,德国正式将一起针对联邦部长和联邦议院议员的网络钓鱼活动归因于俄罗斯国家支持的行为体,这进一步凸显出这些组织如何持续通过人们每天使用且倾向信任的渠道,追逐高价值目标。

在酒店Wi-Fi上保护您的Microsoft 365账户

好消息是,旅客和IT团队通过几个实用的习惯,就能有效降低这一风险。

在酒店或公共Wi-Fi上进行任何操作前,先使用VPN。通过信誉良好的VPN连接,可加密您的流量,并将其绕过可能已被入侵的本地网络,从而使被劫持的Wi-Fi网关更难拦截或重定向您的登录尝试。

为每个Microsoft 365账户启用多因素认证(MFA),并对任何意外的认证提示保持警惕。如果要求第二个验证因素,被盗的密码对攻击者来说用处会大打折扣,不过旅客仍需谨慎对待并非自己发起的MFA批准请求。

在输入凭据前,仔细核对登录页面。伪造的Microsoft 365登录页被设计得与真实页面几乎一模一样,因此请仔细检查网址,并对连接新Wi-Fi网络后立刻出现的任何登录界面保持怀疑。

避免直接通过酒店的强制门户或在您主动打开浏览器并导航到已知站点之前出现的任何提示,输入企业凭据。合法的Wi-Fi门户通常只要求输入房间号或简单接受条款,而不会要求完整的Microsoft账户登录。

对组织而言,这也是一个提醒:在员工出行前,向他们强调安全的Wi-Fi使用习惯,并将使用VPN列为差旅政策中的标准要求,而非可选建议。

对您意味着什么

如果您经常出差并连接酒店Wi-Fi,此次攻击活动直接提醒您:所接入的网络可能并非表面那样值得信赖,即便它看起来像是官方的酒店门户。攻击并不需要您点击邮件中的恶意链接;仅仅连接到一个被入侵的网络,并在看起来正常的Microsoft 365提示中登录,就足以导致您的令牌丢失。将酒店Wi-Fi视作天然不可信,并在其上叠加VPN和MFA等防护层,就能堵住攻击者通往您账户最便捷的路径。

关键要点

下次出行前,花几分钟做好准备:安装并测试VPN,确保连接酒店Wi-Fi的那一刻就能立即使用;确认Microsoft 365账户已启用MFA;并养成习惯,仔细审视任何在加入新网络后立刻出现的登录页面。这些简单的步骤直接针对了该攻击活动背后的手法,对确保您的Microsoft 365令牌以及它们所保护的一切不落入他人之手,大有裨益。