top of page

酒店 Wi‑Fi 正在成为间谍活动的投递系统

8月12日
讀畢需時 15 分鐘

Microsoft 揭露了一场全球性行动:攻击者将酒店 Wi‑Fi 变为恶意软件投递、凭据窃取和企业间谍活动的入口。Microsoft 的消息源调查显示,该行动自 2026 年 5 月初以来一直在操纵酒店业网络。它在旅客最容易信任常规连接提示的时刻下手。

这项名为 CaptiveCrunch 的行动与 Storm-2945 有关;Microsoft 评估认为,后者是 Midnight Blizzard 旗下的一个行动子集群。西方政府将这一更广泛的威胁组织归因于俄罗斯对外情报局(SVR)。其传统目标包括政府、外交官、非政府组织和技术服务提供商。

这段历史构成了核心矛盾。酒店登录页面看似是面向消费者的基础设施,但其背后的旅客可能拥有进入政府或企业环境的权限。CaptiveCrunch 将这一便利时刻转化为绕过电子邮件、云端文件和身份系统防御的途径。

Microsoft 观察到恶意软件投递以及中间人攻击(adversary-in-the-middle)钓鱼:攻击者秘密拦截或重定向用户与在线服务之间的流量。一些受害者会遇到伪造的更新或验证指引;另一些人则被引导进入合法的 Microsoft 身份验证流程,从而授权攻击者的会话。

其后果比普通公共 Wi‑Fi 窃听严重得多。攻击者不需要针对每一位旅客,只需锁定那些设备、浏览器会话或 Microsoft 365 身份可通向更高价值网络的特定人员。

Microsoft 的消息源调查改变了旅行威胁模型

CaptiveCrunch 让网络本身成为社会工程攻击的一部分。

根据 CaptiveCrunch 调查,Microsoft 于 2026 年 5 月初开始观察到针对酒店业网络的攻击。Storm-2945 自 2 月起已开展由 AI 辅助的设备代码和 OAuth 钓鱼行动。

该行动操纵与强制门户相关的域名系统和未加密 HTTP 流量。强制门户是访客网络在授予互联网访问权限前显示的登录或接受页面。旅客通常会在酒店、机场、会议中心和共享办公空间看到这类页面。

这种预期为攻击者提供了有利掩护。用户接入陌生网络后,连接延迟、浏览器检查或更新请求不会立刻显得可疑。在受害者评估技术细节之前,周围情境已先为这场欺骗增添了可信度。

Microsoft 表示,遭入侵的网络会将流量重定向至攻击者控制的基础设施。目标页面可能显示伪造的浏览器更新、操作系统修复、安全扫描或网络诊断。随后,ClickFix 社会工程手法会施压诱使用户下载文件或运行复制的命令。

ClickFix 攻击之所以有效,是因为它将执行操作包装成故障排除。受害者以为浏览器或网络发现了问题,而相关指引会说服其执行原本会被安全控制阻止的操作。

Microsoft 还发现,落地页会将旅客引导至设备代码身份验证。设备代码流程是一种合法的 OAuth 流程,适用于无法提供常规登录界面的设备。用户会访问真实的身份验证页面,并输入在其他位置显示的短代码。

欺骗之处在于会话由谁发起。攻击者创建身份验证请求,再诱使受害者输入攻击者的代码。若受害者批准访问,合法的身份提供商便会授权攻击者的会话。

这种技术并不新鲜。Microsoft 此前曾记录 Midnight Blizzard 通过消息平台实施设备代码钓鱼。CaptiveCrunch 的变化在于,它将这一请求置于网络注册体验中,而身份验证在这一场景下本就合乎预期。

Microsoft 表示,该活动已影响多个国家的酒店业网络及其他强制门户环境。ReliaQuest 也发现了涉及酒店、会议中心及其他共享场所的活动。现有报道并未提供完整的地点或受害组织名单。

调查尚未确定 Storm-2945 最初如何获得受影响门户基础设施的访问权限。Microsoft 在多个网络中发现了相同的设备和管理系统。该公司称,这些相似之处表明攻击者可能进入了强制门户生态系统中的共享服务,而不是在每个场所分别实施无关联的入侵。

这仍是一项评估,而非已确认的供应链发现。共享服务或可解释该行动的覆盖范围,但 Microsoft 的调查仍在进行中。对于需要决定检查单个物业还是整个托管网络的酒店运营商而言,这一区别至关重要。

该行动还可能针对 Android。Microsoft 发现,ClickFix 落地页指引 Android 用户安装 APK 软件包。该公司将其描述为迹象,而其最详细的恶意软件分析则聚焦于 Windows 系统。

因此,持久的变化不止涉及某个恶意域名或某家酒店。旅客不能再将熟悉的强制门户视为下一条提示必然来自场所方的证据。攻击者无需完美模仿酒店品牌,也能利用用户对可信网络行为的预期。

企业旅客已成为移动接入点

旅客之所以有价值,是因为身份和云端访问权限会随员工一同移动。

Midnight Blizzard 历来追求情报目标,而非无差别的金融窃取。MITRE 维护的 APT29 档案 将该组织与针对政府、研究机构、外交目标和技术组织的长期行动联系起来。遭入侵的账户往往被用于维持持久访问、收集情报和横向移动。

商务旅行带来了异常集中的机会。员工携带受管笔记本电脑、身份验证应用、浏览器会话、企业电子邮件、本地文档和已保存的网络配置文件。他们也身处陌生办公室和既有支持渠道之外。

面对无法连接的酒店网络,旅客往往急需上网。他们可能需要加入会议、获取演示文稿,或回复客户。这种紧迫感有利于攻击者,因为故障排除指引看起来可能比等待企业支持更合理。

CaptiveCrunch 还在同一时刻压缩了多种情境信息。场所知道住客的位置和住宿情况;设备暴露其操作系统行为;浏览器会预期进行连接检查;用户则期待看到注册页面,并可能准备输入身份信息。

这些信号有助于攻击者选择或塑造诱饵。Microsoft 表示,Storm-2945 在此次行动的重要部分中使用了 AI。但该公司并未声称 AI 独立实施攻击、筛选每一名受害者,或创建每一个恶意软件组件。

现有证据反而表明,AI 为行动工作提供了支持。Microsoft 指出,其中一个 PowerShell 组件包含详细的开发者注释,并对规避决策作出一致的解释。调查人员评估认为,作者可能使用了 AI 辅助代码生成。

相比之下,这种可能性不如行动的整合性重要。流量操纵将旅客带至诱饵;社会工程触发执行或身份验证;恶意软件收集设备数据,而被盗令牌则可能提供对云服务的访问。

传统员工安全意识培训通常教导用户检查电子邮件发件人和链接。CaptiveCrunch 在电子邮件到达前就已开始。操作系统检测到网络连接受限后,浏览器可以自动打开门户页面。

企业防御通常也会划分职责。差旅团队预订住宿,网络团队管理连接,身份团队配置身份验证,终端团队调查恶意软件。而这场攻击会在单次会话中跨越这些边界。

酒店运营商也面临类似问题。许多物业将访客网络基础设施的部分环节外包,包括门户管理、身份验证、分析或支持。Microsoft 尚未公开指出哪些共享系统(如有)造成了已观察到的共性。

在缺乏这一归因的情况下,每个参与方都只能看到不完整的图景。场所方可能看到暂时的网络问题;托管服务提供商可能看到异常流量;企业安全团队则可能在员工返程后收到终端警报。

因此,必要的应对不能止于告诫员工提高警惕。企业需要针对旅行场景的控制措施,并假定本地网络能够修改流量。它们还需要身份策略,以限制一次成功交互所能授权的范围。

移动热点可降低暴露于遭入侵访客基础设施的风险,但无法解决所有旅行场景。覆盖范围、漫游限制、设备策略和当地条件仍可能迫使员工使用场所 Wi‑Fi。一些会议也在蜂窝网络信号较弱的建筑内举办。

虚拟专用网络可以在连接建立后加密流量,但并非万能答案。设备可能在隧道启动前就与强制门户交互。即便 VPN 处于活动状态,用户仍可能批准恶意设备代码或执行伪造更新。

安全团队应将旅行视为一种独立的风险状态。新的网络连接、异常地点、新的设备注册和设备代码身份验证可以构成组合信号。单一信号或许合法,但这一序列值得更仔细的审查。

组织还需要可靠的方式保存旅行报告、指标和响应决策。可搜索的工程知识库可以帮助事件团队将终端证据与早期案例关联起来。它应补充而非取代正式的安全日志和案件管理。

CaptiveCrunch 将连接检查变成恶意软件投递

该行动的主要优势在于时机:它将恶意选择插入设备已自行发起的行为之中。

现代操作系统会检查网络是否提供开放的互联网访问。如果检查发现强制门户,设备可能会打开一个受限的浏览器窗口。CaptiveCrunch 通过操纵 DNS 或 HTTP 流量,并在路径中插入攻击者控制的基础设施,滥用这一过渡环节。

在这种情境下,伪造更新尤其具有说服力。旅客刚接入陌生网络,便遇到技术中断。浏览器修复或安全检查为连接尚未完成提供了看似合理的解释。

Microsoft 记录了数个与该行动有关的伪造界面。它们模仿 Windows Update、Windows Security、DirectX 安装、浏览器更新、网络诊断、磁盘优化和文档查看器安装。其目的是在恶意代码运行时持续吸引用户注意力。

主要的持久化植入程序是 CornFlake,这是一款用 Go 编写的 Windows 远程访问木马。远程访问木马(RAT)可让操作员监控并控制受感染的计算机。Microsoft 表示,Storm-2945 已迅速迭代这一恶意软件层。

CornFlake 在将自身复制到应用程序数据文件夹时,可以显示一个颇具迷惑性的进度界面。它会注册一个名为“Cloud Sync Service”的 Windows 服务,并使用一个与合法 Windows 服务主机进程相似的文件名。这些标签旨在让其在日常检查中看起来毫不起眼。

该恶意软件通过多种机制建立持久化。Microsoft 发现了服务注册表项、注册表 Run 键、计划任务以及看门狗例程。如果其中一种机制消失,看门狗可以将其恢复。

启用后,CornFlake 支持键盘记录、剪贴板监控、截屏、麦克风录音、摄像头捕获、文件收集和可移动驱动器监控。它还可以打开远程命令 Shell。操作员可通过配置设置启用特定功能。

该恶意软件还会对安全态势进行详细侦察。Microsoft 表示,它会收集已安装软件、终端保护、Defender 排除项、用户帐户控制设置、近期 Office 文件及远程桌面历史记录等信息。这份清单有助于操作员了解目标的价值及其防御能力。

CornFlake 通过加密通道与命令基础设施通信。每个会话都使用临时密钥交换,因此在缺少相应私钥的情况下,捕获到的流量难以解密。其配置还可以在无需重新安装植入程序的情况下更新命令服务器和收集目标。

第二个组件 ChocoShell 专注于快速窃取凭据和会话信息。它是一种在内存中执行的 PowerShell 信息窃取程序,这意味着其大部分活动不依赖于保存到磁盘的常规文件。其目标包括已保存密码、浏览器 Cookie、Microsoft 365 令牌和 Wi-Fi 凭据。

会话令牌尤其值得关注。会话令牌会告知服务用户已经通过身份验证。如果攻击者窃取并重放有效令牌,便可能无需再次输入受害者的密码即可访问云端数据。

ChocoShell 针对多种基于 Chromium 的浏览器,包括 Edge 和 Chrome,以及 Firefox 系列浏览器。Microsoft 表示,它使用多种方法获取浏览器数据。其中一种方法是以启用远程调试的方式启动浏览器,并要求浏览器返回已解密的 Cookie。

该恶意软件还会从 Windows 缓存中收集访问令牌、刷新令牌和 Web Account Manager 令牌。这些信息可能暴露 Microsoft 365 或云端会话。因此,攻击者的目标可以迅速从一台出差笔记本电脑转向电子邮件和组织数据。

管理员权限会扩大破坏范围。Microsoft 发现了多种用户帐户控制绕过方法;若静默方式失败,恶意软件还会发出可见的提权请求。该恶意软件可伪装成系统进程以访问受保护的浏览器数据,并干扰 Defender 签名更新。

完成收集后,ChocoShell 会在将数据发送到命令基础设施之前对其进行压缩和编码。随后,它会删除临时脚本,并检查特定注册表更改是否已被清理。这些步骤可减少明显痕迹,但并不能保证攻击完全隐形。

Storm-2945 通过一个基于 Web 的命令面板管理受感染设备,Microsoft 将其称为 FruitStone。该界面跟踪计算机、操作员会话、窃取的信息、基础设施健康状况和载荷设置。其品牌设计模仿普通的企业云管理控制台。

正是在这里,CaptiveCrunch 看起来不再像一次性的钓鱼工具包,而更像一套运营系统。操作员可以配置载荷、轮换中继、调整收集设置,并按地理位置审查受害者。酒店门户提供访问入口,而其基础设施则支持后续持续利用。

这一机制也解释了为何关于 HTTPS 的常见建议并不充分。加密网站会保护自身会话,但旅客仍可能在连通性检查期间被重定向。虚假的更新或设备代码请求可以诱使用户自愿离开受保护路径。

公共 Wi-Fi 是诱饵,身份才是目标

当一个看似正常的登录流程在不可信网络与可信云身份之间搭起桥梁时,这场攻击便会得逞。

设备代码钓鱼最清楚地展现了其中的取舍。Microsoft 为电视、命令行工具和输入能力有限的设备等合法场景设计了设备代码身份验证。用户会在另一台设备上通过普通浏览器完成身份验证。

这一设计将发起请求的设备与批准请求的用户分离开来。攻击者通过启动请求并将其代码发送给受害者来滥用这种分离。受害者看到的是真实的 Microsoft 页面,却批准了由其他地方控制的会话。

密码管理器无法阻止这种错误,因为受害者并非在伪造网站上输入密码。如果用户明知而批准了合法提示,传统多因素身份验证也可能无法阻止它。防护决策取决于是否理解究竟哪个会话获得了授权。

这正是 Microsoft 建议在组织不需要设备代码流程的任何地方将其阻止的原因。若业务使用确实需要该工作流,管理员可通过 Conditional Access 对其施加限制。策略可以考虑身份、设备状态、位置、应用程序和登录风险。

抗钓鱼身份验证仍可提升整体防御能力。通行密钥和硬件支持的凭据会将身份验证更紧密地绑定到合法服务。Microsoft 的 MFA guidance 指出,密码、一次性代码和推送批准仍容易受到拦截、社会工程或用户疲劳的影响。

不过,没有任何单一身份验证方法能消除 CaptiveCrunch 的所有攻击路径。通行密钥无法阻止用户安装伪装成更新的恶意软件。终端保护也无法自动阻止用户授权攻击者的 OAuth 会话。

防御目标是在多个环节打断攻击链。组织可以限制非受管 Wi-Fi、阻止不必要的设备代码身份验证、要求使用受管设备、评估登录风险,并调查新的设备注册。怀疑终端遭入侵时,还可以撤销会话。

Microsoft 建议在条件允许时使用私有连接,包括蜂窝热点和 eSIM 数据服务。它还建议旅客不要安装由强制门户展示的软件、证书、浏览器更新或修复工具。更新应通过可信的操作系统或应用程序机制获取。

旅客绝不应因为某个网络页面提出要求,就将命令粘贴到 PowerShell、命令提示符或其他脚本宿主中。验证页面无需终端访问权限即可确认用户是真人。要求复制粘贴并运行的指令是 ClickFix 活动的强烈信号。

组织还应限制出差设备上的本地管理员权限。ChocoShell 虽有备用路径,但其多项破坏性最强的能力需要提权。移除日常管理权限可将静默提权变为可见提示,或彻底阻止它。

Microsoft 建议企业审查员工在访客网络注册期间披露的信息。员工不应在酒店或会议门户上重复使用企业凭据,并应尽量减少披露有关雇主、职务或出行计划的不必要细节。

这一建议凸显了酒店数据与定向攻击之间令人不安的交集。客人的关联身份可帮助情报操作员区分普通度假者与外交官、高管、研究人员或管理员。Microsoft 并未表示每一个受影响场所都泄露了注册记录。

这场攻击活动也给酒店服务提供商带来压力。宾客 Wi-Fi 不能再仅仅被视为按覆盖范围和速度衡量的便利设施。门户完整性、供应商访问、DNS 行为、软件更新和安全监控,如今都会影响客户的企业身份。

不过,Microsoft 的发现也存在边界。该公司尚未披露受感染旅客数量、遭入侵物业数量、受影响国家或成功云端入侵的数量。“范围广泛但具有针对性”描述的是运营覆盖面,而非经过统计的受害者总数。

进入强制门户环境的初始访问途径同样尚未解决。共享设备和管理上的相似性指向生态系统层面的弱点,但并不能证明存在一个普遍漏洞。防御者不应假设更换单一供应商就能阻止该活动。

归因同样建立在 Microsoft 对技术和运营重叠之处的评估之上。该公司将 Storm-2945 与 Midnight Blizzard 联系起来,并援引设备代码钓鱼、Microsoft Graph 数据收集、受害者选择和基于消息的社会工程方面的相似性。独立的公开证据仍较为有限。

这些不确定性并不会抹去已经观察到的恶意软件、域名或攻击技术。它们界定了 Microsoft 来源目前能够支持的结论边界。安全团队可以根据已记录的行为采取行动,而无需将每一次公共 Wi-Fi 故障都视为俄罗斯间谍活动。

三个信号将显示 CaptiveCrunch 是否得到遏制

下一阶段取决于共享基础设施的发现、身份遥测,以及攻击者是否轮换其投递系统。

第一个信号,是对强制门户遭入侵原因的确认解释。Microsoft 表示,对初始访问的调查仍在继续。若能识别出共享服务提供商、管理平台、凭据泄露或可被利用的设备,将强化生态系统层面这一解读。

这一发现将改变应对方式。酒店可以识别受影响技术,并协调各物业的修复工作。企业则可将员工出行情况与已知供应商进行映射,而不是将每个访客网络都视为同等暴露。

一系列彼此无关的物业入侵将削弱单一生态系统理论。它也会表明攻击者可以在不同的网络技术栈中复制这一行动。由于防御者将缺少一条集中的修复路径,这种结果可能使遏制进展更慢。

第二个信号是与设备代码身份验证和新设备注册相关的身份活动。Microsoft 表示,在 CaptiveCrunch 出现之前,Storm-2945 已使用这些方法收集云端数据。企业应检查与出行相关的会话是否产生异常的 OAuth 批准、令牌使用或邮箱访问。

若在实施更严格的 Conditional Access 后相关活动减少,将支持 Microsoft 推荐的控制措施。若即使阻止设备代码流程后仍持续发生入侵,则表明被盗浏览器会话、恶意软件或替代身份验证路径正承担更多攻击活动。

身份团队应在此审查期间与终端团队协作。可疑的云端会话可能是酒店网络感染最先可见的迹象。反过来,伪造更新的下载也足以为撤销活跃会话提供理由,无需等调查人员确认令牌已遭窃取。

Microsoft 针对强制门户连通性检查后的文件创建行为提供了狩猎指南。其中一项查询会将可执行文件或归档文件的创建与设备网络测试后两分钟内的活动进行关联。Microsoft 提醒,并非每个匹配项都是恶意的。

第三个信号是基础设施与载荷轮换。Microsoft 公布了与已观测活动相关的域名、互联网地址、文件哈希值、服务名称和行为检测信息。这些指标有助于开展即时排查,但成熟的行动者往往会替换已暴露的基础设施。

防御人员应关注仿冒 Microsoft 服务的新域名、异常的连通性测试重定向,以及经过调整的虚假更新流程。他们还应监控那些不受表面变化影响的行为,包括异常的计划任务、浏览器远程调试、令牌缓存访问和由网络触发的下载。

如果快速轮换持续发生,将更能说明 CaptiveCrunch 是一个仍在运行的行动平台。若基础设施受干扰后长期消失,则意味着公开披露给其造成了实质性成本。不过,任何一种结果都无法证明该行动者已失去对酒店网络的访问权限。

AI 的使用是另一个辅助信号,但不应成为报道的主线。Microsoft 感谢 Anthropic 和 OpenAI 在调查期间提供协作,并称 Storm-2945 在其部分行动中使用了 AI。未来的披露或许会进一步说明,模型访问是否改善了目标筛选、代码编写、本地化或基础设施管理。

对于旅行者而言,眼下的应对措施比归因争论更简单:优先使用可信的蜂窝网络连接,拒绝门户页面提供的软件,并通过设备自身的设置验证更新。除非是你本人发起登录,否则绝不要输入设备代码。

对于企业而言,差旅安全应成为身份、终端与网络相互联动的项目。限制不必要的身份验证流程,要求采用抗钓鱼认证方式,取消日常的本地管理员权限,并演练快速撤销令牌。不要等到某家酒店出现在警告名单上,才将公共网络连接视为敌对环境。

Microsoft 的源报告仍留下了一些重要问题,尤其是门户基础设施如何遭到入侵,以及有多少旅行者受到影响。但其核心警告已经十分明确:下一次酒店 Wi‑Fi 提示可能不只是要求接入互联网;它也可能是在要求接入旅行者所在的组织。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page