別亂連飯店Wi-Fi!微軟示警:俄駭客盜帳號、散布惡意程式

  • 編譯沈惟中
  • 發佈時間:2026.08.03 14:39
微軟近日發布全球資安警告,提醒旅客不要輕易連接飯店Wi-Fi,因為駭客正利用旅宿網路,散布惡意程式並竊取Microsoft 365帳號。(示意圖/達志影像shutterstock)

微軟近日發布全球資安警告,提醒旅客不要輕易連接飯店Wi-Fi,因為駭客正利用旅宿網路,散布惡意程式並竊取Microsoft 365帳號。(示意圖/達志影像shutterstock)

微軟近日發布全球資安警告,提醒旅客不要輕易連接飯店Wi-Fi,因為俄羅斯駭客組織正利用旅宿網路,散布惡意程式並竊取Microsoft 365帳號。這項警告源自資安公司ReliaQuest 上月發布的研究,該公司發現攻擊者可透過遭入侵的Wi-Fi閘道,將使用者導向假冒的登入頁面,進而竊取帳號資訊。

假Wi-Fi登入頁竊取帳密 全球旅客成目標

微軟表示,這項名為「CaptiveCrunch」的攻擊活動,自5月初開始出現,幕後組織為Storm-2945,是俄羅斯駭客組織「午夜暴雪」(Midnight Blizzard)旗下的子群。駭客主要針對企業旅客,利用遭入侵的旅宿網路與訪客網路發動攻擊。

微軟指出,攻擊者會控制旅宿網路基礎設施,在使用者連線時顯示假的驗證頁面、登入提示或軟體更新通知。由於假的登入頁面會出現在飯店Wi-Fi連線流程中,使用者很容易在不知情下輸入帳號資訊。

鎖定Microsoft 365 不用密碼也能入侵

微軟表示,部分受害者會被引導至Microsoft原本合法的裝置代碼驗證流程。駭客會先發起登入要求,再誘導使用者輸入由攻擊者提供的代碼。一旦使用者同意,駭客便可能取得帳號存取權杖,不需要竊取密碼,也能繞過部分多重驗證防護。

此外,攻擊者也可能直接向受害裝置推送惡意程式,包括偽裝成Windows更新的檔案。微軟表示,這項攻擊除了針對Windows系統,也發現駭客可能以類似方式鎖定Android裝置。

微軟籲旅客:公共網路不可信

微軟提醒,旅客應將飯店、會議場所、機場等公共網路視為不可信環境,避免透過公共Wi-Fi下載更新或執行敏感操作。

微軟建議,使用者可改用手機熱點、行動網路或其他私人連線方式,並強化帳號安全設定,降低遭駭客竊取帳號資訊的風險。


參考資料:Forbes


延伸閱讀