暑期正值旅遊旺季,旅館住宿需求大增,住宿旅客多半也會使用旅館提供的網路服務,但這些共享的公共網路設備,往往也潛藏著資安風險。資安業者ReliaQuest 近日揭露 ,駭客透過竄改旅館Wi-Fi網路的DNS設定,以此作為竊取企業Microsoft 365帳號的跳板。研究人員在美國多個城市、印度與沙烏地阿拉伯等地區的旅館,發現被入侵的Wi-Fi閘道器,駭客藉由修改這些設備的DNS組態,將使用者重新導向到攻擊者控制的網站,再利用偽造的Microsoft登入頁面,誘使旅客輸入帳號密碼。
ReliaQuest表示,這波攻擊始自今年6月,目前尚不清楚攻擊者如何取得旅館Wi-Fi設備的初始存取權限,研判可能與暴露於網際網路的管理介面遭利用有關。研究人員發現攻擊者至少註冊4個網域,用於建立偽造的Microsoft 365登入頁面,並觀察到來自金融、法律、醫療、能源等領域的企業用户網路流量,經由遭入侵的Wi-Fi設備導向這些網站,顯示攻擊者可能鎖定出差中的企業員工,藉由旅館網路的共享特性擴大影響範圍。ReliaQuest指出,這波攻擊手法與今年4月揭露、涉及俄羅斯駭客組織APT28 網釣攻擊活動FrostArmada ,有有許多相似之處。