酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365
Tech News

酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365

圖片:via iThome — https://www.ithome.com.tw/news/177813
TechLab 編輯部(譯)·

出差連線見到更新、驗證碼或登入提示,停一停先

酒店 Wi‑Fi 自動彈出登入頁,本身係大家見慣嘅流程,攻擊者就係借呢份熟悉感埋手。iThome 報道,Microsoft 追蹤到名為 CaptiveCrunch 嘅活動,攻擊者操控酒店同其他公共 Wi‑Fi 網絡嘅 DNS 及 HTTP 流量,再將旅客帶去假更新頁或者 Device Code 登入流程。公開資料暫時冇確認香港酒店或香港用戶中招;ReliaQuest 已知搵到受影響閘道器嘅地區係美國、印度同沙特阿拉伯

一連 Wi‑Fi,攻擊者已經企咗喺必經路口

呢類攻擊唔使先入侵旅客部電腦。酒店嘅 captive portal 閘道器會處理登入頁、DNS 同上網路由,只要攻擊者控制到相關設備或共用管理服務,就可以改寫網域查詢結果,將連線帶去自己嘅 server。Microsoft 話 CaptiveCrunch 仲會配合瀏覽器自動檢查網絡嗰一下,彈出扮 Windows、瀏覽器、驅動程式或者保安工具更新嘅頁面。用戶以為酒店 Wi‑Fi 要修復設定,跟住頁面指示下載檔案、開 Windows Terminal 或 PowerShell,再貼入指令,惡意程式就入咗機。

假 Windows 修復工具叫用戶開終端機並手動執行指令

圖片:Microsoft

呢幾種畫面一出現,直接閂頁

酒店登入頁正常只會叫你接受條款、輸入房號或拎 Wi‑Fi 權限。連線後突然話瀏覽器過期、驅動程式壞咗、病毒掃描失敗,甚至要求下載憑證、APK、網絡修復工具,已經好可疑。**任何叫你開 Terminal、Command Prompt、PowerShell,再複製貼上指令嘅「驗證」都唔好照做。**真正系統更新應該喺 Windows Update、macOS 系統設定、Google Play 或 App Store 入面核對;captive portal 冇理由代你派更新。

CornFlake 惡意程式用嚟掩飾安裝過程嘅假系統更新畫面

圖片:Microsoft

Device Code 最陰濕,因為登入頁可以係真貨

Device Code Flow 原本畀電視、打印機等冇完整鍵盤或瀏覽器嘅設備登入 Microsoft 帳戶。攻擊者可以先喺自己嗰邊發起登入,再叫受害人去真正 Microsoft 頁面輸入一組 code。受害人照常登入,甚至完成 MFA,但批准嘅其實係攻擊者發起嗰個 session;Microsoft 之後會向攻擊者發出有效 OAuth token。MFA 本身冇俾人破解,只係用戶親手批准咗錯嘅登入。你冇主動替另一部設備登入,頁面卻突然叫你輸入 Device Code、確認陌生 app 或授權要求,就應該即刻停手。

假更新一裝,風險遠超一個密碼

Microsoft 原始報告指,Storm-2945 用嘅 CornFlake 係一款 Windows 遙距控制木馬,可以長期留喺系統,側錄鍵盤、偷檔案、截圖、監聽咪高峰同擷取鏡頭畫面。另一款 PowerShell 竊資工具 ChocoShell 會抽走瀏覽器 cookie、已儲存密碼、Microsoft 365 SSO token 同 Wi‑Fi 密碼;FruitStone 就係攻擊者管理受感染電腦同收集資料嘅控制台。相關惡意程式能力同俄羅斯國家背景嘅歸因,都係 Microsoft 威脅情報報告嘅結論。

Storm-2945 同 APT28 要分清楚

Microsoft 依據技術同運作重疊,將 CaptiveCrunch 歸入 Midnight Blizzard 旗下 Storm-2945;報告亦引述美英政府對 Midnight Blizzard 與俄羅斯對外情報局 SVR 關係嘅歸因。ReliaQuest 較早披露嗰批酒店及會議場地活動,只係發現手法同 APT28/Forest Blizzard 過往行動相似,基建又對唔上,冇直接程式碼或營運證據足以確認同一攻擊者。兩份研究確實有交集,仍然唔應該將 ReliaQuest 見到嘅每個閘道器一概算入 Storm-2945。

旅行時,流動數據通常最省事

要登入公司電郵、雲端檔案或管理平台,優先用手機 hotspot、eSIM 或流動數據。如果一定要用公共 Wi‑Fi,就應該喺處理敏感資料前接上常駐 full-tunnel VPN,確保 DNS 同所有流量一併入隧道;只保護部分 app 嘅 split tunnel 留有缺口。普通公共 DNS 或會退回明文模式嘅加密 DNS 未必擋得住閘道器改寫。VPN 亦救唔到自行下載假更新嘅情況,所以見到突如其來嘅安裝或授權提示,一樣要停低核對。

公司 IT 可以直接收窄 Device Code 入口

Microsoft 建議冇實際用途嘅機構用 Entra Conditional Access 封鎖 Device Code Flow;有會議室設備或舊工具要用,就只限指定帳戶、設備同網絡位置。設定前應先用 report-only 模式同登入紀錄盤點,免得一次過封錯正常流程。員工如果曾照住假頁面執行指令或批准陌生 code,應即刻斷線通知 IT;保安團隊要隔離電腦、撤銷登入 session 同 token、重設憑證,再查 Entra 登入紀錄、陌生設備註冊同電腦有冇 CornFlake 或 ChocoShell 痕跡。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook