
酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到
由 DNS 劫持、假更新到偷 token,出差上網要點避
iThome 報道,Microsoft 將一批針對酒店及其他公共 Wi‑Fi 嘅攻擊,歸到俄羅斯情報組織 Midnight Blizzard 旗下嘅 Storm-2945,活動名叫 CaptiveCrunch。Microsoft 話,佢由 2026 年 5 月起見到攻擊者操控有 captive portal 嘅 Wi‑Fi,改動 DNS 同 HTTP 流量;ReliaQuest 就確認美國多個城市、印度同沙特阿拉伯有酒店或共享場地 gateway 受影響。暫時未有公開證據顯示香港酒店或企業中招。
問題出喺 Wi‑Fi 背後嗰部 gateway
手提電腦連上酒店 Wi‑Fi 後,通常會自動跟酒店 Wi‑Fi 提供嘅 DNS 設定。DNS 可以當成網上電話簿,負責將網址轉成 server 地址;攻擊者一旦攞到酒店 gateway 管理權,就可以交出假答案,再帶瀏覽器去佢控制嘅 server。你冇撳釣魚電郵,甚至手動輸入慣用網址,都可能先撞入一個扮 Microsoft 365 嘅頁面。Microsoft 仲見到另一條路:上網連線檢查俾人騎劫後,畫面彈出假瀏覽器、Windows 或維修工具更新,引人下載惡意程式。
呢種做法麻煩之處,係 Wi‑Fi 名稱同酒店派嘅密碼可以完全正確,真正失守嘅係後台設備或者共用管理服務。Microsoft 表示,CaptiveCrunch 送出嘅 Windows 木馬可以偷鍵盤輸入、browser cookie、已儲存密碼同 Microsoft 365 token,亦可以截圖、錄音及遙距執行指令。即使之後離開酒店,已經俾人攞走嘅登入資料同 session 都唔會自動消失。

圖片:Microsoft
普通 MFA 點解仲有機會失手
第一種情況係 adversary-in-the-middle:假頁面即時將密碼同驗證步驟轉交真正服務,再攞走登入後嘅 session token。第二種更易令人放低戒心。攻擊者先開一個 Microsoft device code 登入程序,再叫受害人到真正嘅 Microsoft 頁面輸入指定代碼。用家見網址冇錯,跟住完成 MFA,但實際批出嘅 OAuth token 屬於攻擊者預先開好嗰個 session。ReliaQuest 直接觀察過呢種手法,Microsoft 亦話 CaptiveCrunch 自 7 月中開始咁做。
所以 MFA 唔係冇用,只係 SMS、一次性密碼同單純撳「批准」仍然可以俾人誘導或即時轉交。Passkey/FIDO2 只會向原本登記咗嘅網站放行,所以擋假網址同一般 AiTM 釣魚會有效好多。;不過如果公司仍准用 device code flow,而用家主動喺真 Microsoft 頁面授權,單靠 passkey 都唔應該當成萬能保護。Microsoft 建議企業冇實際用途就用 Conditional Access 封鎖 device code flow,只為清楚記錄過嘅舊工具保留例外。

圖片:Microsoft
出差上網,手機 hotspot 最直接
要開公司電郵、雲端文件或者管理後台,優先用手機 hotspot、旅遊 eSIM 或公司管理嘅流動 router,避開場地 Wi‑Fi,就少一個可能俾人控制嘅環節。真係要用酒店或會議 Wi‑Fi,見到 captive portal 要你裝 certificate、browser update、維修工具,或者叫你複製指令去 PowerShell,直接停手;系統同 browser 更新只應喺原有設定頁面開。登入 Microsoft 365 就用公司 app 或自己嘅 bookmark,逐字睇清楚域名,亦要記住有鎖仔只代表連線有加密,唔代表嗰個相似域名屬於 Microsoft。
公司 VPN 都有用,但設定先係重點。ReliaQuest 指出,自動啟動嘅 always-on full-tunnel VPN 可以將 DNS 一併送返公司可信 resolver,擋住今次主要嘅 gateway DNS 路徑;split tunnel、DNS 漏出 tunnel,或者要先過酒店 portal 先開得 VPN,就會留低空檔。VPN 亦擋唔到用家自行執行假更新,或者喺真 Microsoft 頁面輸入攻擊者交嚟嘅 device code,所以唔好當連咗 VPN 就可以照撳。

圖片:ReliaQuest
公司 IT 要管埋登入方法
公幹裝置最好預先設好 full-tunnel VPN、停用冇用途嘅 WPAD,同時限制未經管理嘅 Wi‑Fi;Entra 管理員就應盤點 device code flow、檢查異常 OAuth 授權、新登記裝置、陌生地區登入同可疑 session。至於歸因,Microsoft 確實將自己追蹤嘅 CaptiveCrunch 判斷為 Storm-2945 活動,亦話 ReliaQuest 公開嘅研究涵蓋當中一部分;不過 ReliaQuest 原先只按手法重疊,將佢同 APT28/Forest Blizzard 作中等信心關聯,兩個俄羅斯組織亦唔應該混為一談。
參考來源
- iThome — 【資安日報】8月3日,Microsoft確認旅館Wi-Fi攻擊源自俄羅斯駭客,鎖定企業旅客竊取Microsoft 365憑證 — original report
- iThome:Microsoft 確認旅館 Wi‑Fi 攻擊來源 — iThome 對 CaptiveCrunch、Storm-2945 同攻擊工具嘅完整報道。
- Microsoft Threat Intelligence:CaptiveCrunch — 核對 Microsoft 對 Storm-2945 嘅歸因、攻擊鏈、惡意程式同防護建議。
- ReliaQuest:DNS Poisoning Tactics Expand to Hospitality Wi‑Fi — 酒店及會議場地 gateway、DNS 劫持、device code 濫用同受影響地區嘅原始研究。
- Microsoft Learn:Passkeys(FIDO2)authentication method — 核對 passkey 嘅網站綁定及抗釣魚特性。
- Microsoft Learn:Block authentication flows with Conditional Access — 核對封鎖或限制 device code flow 嘅官方做法。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







