Microsoft確認旅館Wi-Fi攻擊源自俄羅斯駭客,鎖定企業旅客竊取M365憑證

先前資安業者ReliaQuest揭露 美國、印度、沙烏地等地旅館Wi-Fi遭竄改DNS組態 ,企圖竊取企業旅客的Microsoft 365帳號, Microsoft近日進一步確認攻擊者為俄羅斯國家級駭客Midnight Blizzard 所屬的Storm-2945,前者被美、英政府認定與俄羅斯對外情報局(SVR)有關。Microsoft自2026年5月起觀察到,Storm-2945操縱旅館及其他公共網路Wi-Fi設備DNS組態與HTTP流量,將使用者導向攻擊者控制的基礎架構,藉由假冒的更新頁面,以ClickFix方式誘導使用者下載與執行惡意程式。

Microsoft的分析顯示,Storm-2945主要使用三款工具,包括:Windows遠端存取木馬CornFlake,基於PowerShell的竊資軟體ChocoShell,以及用於管理攻擊活動的網頁控制面板FruitStone,攻擊者可透過這些工具在受害系統上側錄鍵盤輸入、螢幕截圖、視訊與音訊監控、執行遠端Shell指令,並竊取瀏覽器Cookie、密碼、Microsoft 365登入權杖與Wi-Fi憑證。

Microsoft自2026年7月起,又發現Storm-2945在攻擊活動中開始濫用 Microsoft裝置驗證碼(Device Code)登入流程,誘導使用者在正常Microsoft登入頁面輸入攻擊者提供的驗證碼,藉此取得OAuth權杖,進而控制其Microsoft 365帳號。

Microsoft建議使用者旅行時,應將旅館、會議中心等公共場所的無線網路視為不可信任,避免使用公共Wi-Fi,且不要透過強制門户(Captive Portal)或其他彈出頁面提供的軟體更新,存取敏感資料時則應使用加密通道。