酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到
Tech News

酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到

圖片:via iThome — https://www.ithome.com.tw/news/177829
TechLab 編輯部(譯)·

由 DNS 劫持、假更新到偷 token,出差上網要點避

iThome 報道,Microsoft 將一批針對酒店及其他公共 Wi‑Fi 嘅攻擊,歸到俄羅斯情報組織 Midnight Blizzard 旗下嘅 Storm-2945,活動名叫 CaptiveCrunch。Microsoft 話,佢由 2026 年 5 月起見到攻擊者操控有 captive portal 嘅 Wi‑Fi,改動 DNS 同 HTTP 流量;ReliaQuest 就確認美國多個城市、印度同沙特阿拉伯有酒店或共享場地 gateway 受影響。暫時未有公開證據顯示香港酒店或企業中招

問題出喺 Wi‑Fi 背後嗰部 gateway

手提電腦連上酒店 Wi‑Fi 後,通常會自動跟酒店 Wi‑Fi 提供嘅 DNS 設定。DNS 可以當成網上電話簿,負責將網址轉成 server 地址;攻擊者一旦攞到酒店 gateway 管理權,就可以交出假答案,再帶瀏覽器去佢控制嘅 server。你冇撳釣魚電郵,甚至手動輸入慣用網址,都可能先撞入一個扮 Microsoft 365 嘅頁面。Microsoft 仲見到另一條路:上網連線檢查俾人騎劫後,畫面彈出假瀏覽器、Windows 或維修工具更新,引人下載惡意程式。

呢種做法麻煩之處,係 Wi‑Fi 名稱同酒店派嘅密碼可以完全正確,真正失守嘅係後台設備或者共用管理服務。Microsoft 表示,CaptiveCrunch 送出嘅 Windows 木馬可以偷鍵盤輸入、browser cookie、已儲存密碼同 Microsoft 365 token,亦可以截圖、錄音及遙距執行指令。即使之後離開酒店,已經俾人攞走嘅登入資料同 session 都唔會自動消失。

Microsoft 圖解 CaptiveCrunch 點樣操控公共 Wi‑Fi 流量再送出假登入頁或惡意程式

圖片:Microsoft

普通 MFA 點解仲有機會失手

第一種情況係 adversary-in-the-middle:假頁面即時將密碼同驗證步驟轉交真正服務,再攞走登入後嘅 session token。第二種更易令人放低戒心。攻擊者先開一個 Microsoft device code 登入程序,再叫受害人到真正嘅 Microsoft 頁面輸入指定代碼。用家見網址冇錯,跟住完成 MFA,但實際批出嘅 OAuth token 屬於攻擊者預先開好嗰個 session。ReliaQuest 直接觀察過呢種手法,Microsoft 亦話 CaptiveCrunch 自 7 月中開始咁做。

所以 MFA 唔係冇用,只係 SMS、一次性密碼同單純撳「批准」仍然可以俾人誘導或即時轉交。Passkey/FIDO2 只會向原本登記咗嘅網站放行,所以擋假網址同一般 AiTM 釣魚會有效好多。;不過如果公司仍准用 device code flow,而用家主動喺真 Microsoft 頁面授權,單靠 passkey 都唔應該當成萬能保護。Microsoft 建議企業冇實際用途就用 Conditional Access 封鎖 device code flow,只為清楚記錄過嘅舊工具保留例外。

CaptiveCrunch 攻擊入面用嚟引人下載惡意程式嘅假系統更新畫面

圖片:Microsoft

出差上網,手機 hotspot 最直接

要開公司電郵、雲端文件或者管理後台,優先用手機 hotspot、旅遊 eSIM 或公司管理嘅流動 router,避開場地 Wi‑Fi,就少一個可能俾人控制嘅環節。真係要用酒店或會議 Wi‑Fi,見到 captive portal 要你裝 certificate、browser update、維修工具,或者叫你複製指令去 PowerShell,直接停手;系統同 browser 更新只應喺原有設定頁面開。登入 Microsoft 365 就用公司 app 或自己嘅 bookmark,逐字睇清楚域名,亦要記住有鎖仔只代表連線有加密,唔代表嗰個相似域名屬於 Microsoft。

公司 VPN 都有用,但設定先係重點。ReliaQuest 指出,自動啟動嘅 always-on full-tunnel VPN 可以將 DNS 一併送返公司可信 resolver,擋住今次主要嘅 gateway DNS 路徑;split tunnel、DNS 漏出 tunnel,或者要先過酒店 portal 先開得 VPN,就會留低空檔。VPN 亦擋唔到用家自行執行假更新,或者喺真 Microsoft 頁面輸入攻擊者交嚟嘅 device code,所以唔好當連咗 VPN 就可以照撳。

ReliaQuest 圖解酒店 Wi‑Fi gateway 遭控制後嘅 DNS 劫持流程

圖片:ReliaQuest

公司 IT 要管埋登入方法

公幹裝置最好預先設好 full-tunnel VPN、停用冇用途嘅 WPAD,同時限制未經管理嘅 Wi‑Fi;Entra 管理員就應盤點 device code flow、檢查異常 OAuth 授權、新登記裝置、陌生地區登入同可疑 session。至於歸因,Microsoft 確實將自己追蹤嘅 CaptiveCrunch 判斷為 Storm-2945 活動,亦話 ReliaQuest 公開嘅研究涵蓋當中一部分;不過 ReliaQuest 原先只按手法重疊,將佢同 APT28/Forest Blizzard 作中等信心關聯,兩個俄羅斯組織亦唔應該混為一談。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook