
▲微軟發布全球資安警告,指出俄國駭客正鎖定飯店與機場公共Wi-Fi竊取用戶資料。(示意圖/VCG)
記者閔文昱/綜合報導
經常出國旅遊或商務出差的民眾要注意了!微軟(Microsoft)近日發布全球資安警告指出,俄羅斯國家級駭客組織正鎖定全球飯店、機場、會議中心等公共Wi-Fi發動新一波攻擊,透過偽造登入頁面、假冒系統更新等方式,竊取Microsoft 365帳號,甚至植入惡意程式,盜取鍵盤紀錄、螢幕截圖等敏感資料。除了Windows電腦外,Android裝置也被發現成為攻擊目標。
假登入、假更新誘上鉤 不只偷密碼還能繞過MFA
微軟表示,這波代號「CaptiveCrunch」的攻擊自今年5月開始出現,幕後為俄羅斯駭客組織Midnight Blizzard旗下的Storm-2945。攻擊者先入侵飯店等公共場所的Wi-Fi設備,操縱DNS及HTTP流量,再將使用者重新導向假冒的登入頁面、身分驗證畫面或瀏覽器、Windows更新通知,誘騙下載惡意程式,或輸入Microsoft 365帳號資訊。
更值得注意的是,駭客還會濫用微軟合法的「裝置代碼(Device Code)」驗證流程,誘導受害者輸入由駭客提供的驗證碼。一旦完成驗證,駭客即可取得帳戶登入權杖(Token),即使不知道密碼,甚至不必破解多因素驗證(MFA),也可能直接取得Microsoft 365帳戶存取權。

▲微軟。(圖/路透)
惡意程式可監控鏡頭、麥克風 微軟籲改用手機熱點
微軟指出,Storm-2945主要散布兩款惡意程式,其中「CornFlake」是一款遠端存取木馬,可竊取瀏覽器Cookie、密碼、Microsoft 365權杖,並記錄鍵盤輸入、擷取螢幕畫面,甚至啟動電腦鏡頭與麥克風監控受害者;另一款「ChocoShell」則會蒐集Microsoft 365、Azure Active Directory權杖及Wi-Fi密碼等敏感資訊。此外,攻擊者也透過名為「ClickFix」的社交工程手法,假借系統更新或修復工具,誘導使用者自行安裝惡意程式。
與微軟共同調查的資安公司ReliaQuest指出,目前已在美國、印度、沙烏地阿拉伯等多國飯店發現公共Wi-Fi遭入侵情形。微軟建議,旅遊或出差時應將飯店、機場及會議中心等公共Wi-Fi視為「不可信任網路」,盡量改用手機熱點或行動網路上網,不要透過登入頁面下載任何更新、修復工具或憑證,也應強化帳號驗證機制,以降低帳密遭竊及裝置遭入侵的風險。
讀者迴響