
酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365
出差連線見到更新、驗證碼或登入提示,停一停先
酒店 Wi‑Fi 自動彈出登入頁,本身係大家見慣嘅流程,攻擊者就係借呢份熟悉感埋手。iThome 報道,Microsoft 追蹤到名為 CaptiveCrunch 嘅活動,攻擊者操控酒店同其他公共 Wi‑Fi 網絡嘅 DNS 及 HTTP 流量,再將旅客帶去假更新頁或者 Device Code 登入流程。公開資料暫時冇確認香港酒店或香港用戶中招;ReliaQuest 已知搵到受影響閘道器嘅地區係美國、印度同沙特阿拉伯。
一連 Wi‑Fi,攻擊者已經企咗喺必經路口
呢類攻擊唔使先入侵旅客部電腦。酒店嘅 captive portal 閘道器會處理登入頁、DNS 同上網路由,只要攻擊者控制到相關設備或共用管理服務,就可以改寫網域查詢結果,將連線帶去自己嘅 server。Microsoft 話 CaptiveCrunch 仲會配合瀏覽器自動檢查網絡嗰一下,彈出扮 Windows、瀏覽器、驅動程式或者保安工具更新嘅頁面。用戶以為酒店 Wi‑Fi 要修復設定,跟住頁面指示下載檔案、開 Windows Terminal 或 PowerShell,再貼入指令,惡意程式就入咗機。

圖片:Microsoft
呢幾種畫面一出現,直接閂頁
酒店登入頁正常只會叫你接受條款、輸入房號或拎 Wi‑Fi 權限。連線後突然話瀏覽器過期、驅動程式壞咗、病毒掃描失敗,甚至要求下載憑證、APK、網絡修復工具,已經好可疑。**任何叫你開 Terminal、Command Prompt、PowerShell,再複製貼上指令嘅「驗證」都唔好照做。**真正系統更新應該喺 Windows Update、macOS 系統設定、Google Play 或 App Store 入面核對;captive portal 冇理由代你派更新。

圖片:Microsoft
Device Code 最陰濕,因為登入頁可以係真貨
Device Code Flow 原本畀電視、打印機等冇完整鍵盤或瀏覽器嘅設備登入 Microsoft 帳戶。攻擊者可以先喺自己嗰邊發起登入,再叫受害人去真正 Microsoft 頁面輸入一組 code。受害人照常登入,甚至完成 MFA,但批准嘅其實係攻擊者發起嗰個 session;Microsoft 之後會向攻擊者發出有效 OAuth token。MFA 本身冇俾人破解,只係用戶親手批准咗錯嘅登入。你冇主動替另一部設備登入,頁面卻突然叫你輸入 Device Code、確認陌生 app 或授權要求,就應該即刻停手。
假更新一裝,風險遠超一個密碼
Microsoft 原始報告指,Storm-2945 用嘅 CornFlake 係一款 Windows 遙距控制木馬,可以長期留喺系統,側錄鍵盤、偷檔案、截圖、監聽咪高峰同擷取鏡頭畫面。另一款 PowerShell 竊資工具 ChocoShell 會抽走瀏覽器 cookie、已儲存密碼、Microsoft 365 SSO token 同 Wi‑Fi 密碼;FruitStone 就係攻擊者管理受感染電腦同收集資料嘅控制台。相關惡意程式能力同俄羅斯國家背景嘅歸因,都係 Microsoft 威脅情報報告嘅結論。
Storm-2945 同 APT28 要分清楚
Microsoft 依據技術同運作重疊,將 CaptiveCrunch 歸入 Midnight Blizzard 旗下 Storm-2945;報告亦引述美英政府對 Midnight Blizzard 與俄羅斯對外情報局 SVR 關係嘅歸因。ReliaQuest 較早披露嗰批酒店及會議場地活動,只係發現手法同 APT28/Forest Blizzard 過往行動相似,基建又對唔上,冇直接程式碼或營運證據足以確認同一攻擊者。兩份研究確實有交集,仍然唔應該將 ReliaQuest 見到嘅每個閘道器一概算入 Storm-2945。
旅行時,流動數據通常最省事
要登入公司電郵、雲端檔案或管理平台,優先用手機 hotspot、eSIM 或流動數據。如果一定要用公共 Wi‑Fi,就應該喺處理敏感資料前接上常駐 full-tunnel VPN,確保 DNS 同所有流量一併入隧道;只保護部分 app 嘅 split tunnel 留有缺口。普通公共 DNS 或會退回明文模式嘅加密 DNS 未必擋得住閘道器改寫。VPN 亦救唔到自行下載假更新嘅情況,所以見到突如其來嘅安裝或授權提示,一樣要停低核對。
公司 IT 可以直接收窄 Device Code 入口
Microsoft 建議冇實際用途嘅機構用 Entra Conditional Access 封鎖 Device Code Flow;有會議室設備或舊工具要用,就只限指定帳戶、設備同網絡位置。設定前應先用 report-only 模式同登入紀錄盤點,免得一次過封錯正常流程。員工如果曾照住假頁面執行指令或批准陌生 code,應即刻斷線通知 IT;保安團隊要隔離電腦、撤銷登入 session 同 token、重設憑證,再查 Entra 登入紀錄、陌生設備註冊同電腦有冇 CornFlake 或 ChocoShell 痕跡。
參考來源
- iThome — Microsoft確認旅館Wi-Fi攻擊源自俄羅斯駭客,鎖定企業旅客竊取M365憑證 — original report
- Microsoft Security Blog:CaptiveCrunch — Storm-2945 歸因、攻擊流程、惡意工具能力同官方防護建議嘅原始報告
- ReliaQuest:DNS Poisoning Tactics Expand to Hospitality Wi-Fi — 核對美國、印度、沙特阿拉伯嘅已知活動、DNS 改寫、full-tunnel VPN 同 APT28 歸因限制
- Microsoft Learn:Conditional Access Authentication Flows — 解釋 Device Code Flow 風險、適用場景同登入紀錄檢查方法
- Microsoft Learn:Block Authentication Flows — 核對用 Conditional Access 封鎖 Device Code Flow 同先開 report-only 嘅官方步驟
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







