文章总结: APT28疑似劫持酒店Wi-Fi网关进行DNS投毒和WPAD滥用,窃取企业员工微软365凭证甚至MFA令牌。攻击利用弱口令入侵网关,并通过加密DNS降级机制绕过常规防护。建议企业强制启用全隧道VPN、关闭WPAD及限制设备码登录以实现有效防御。 综合评分: 91 文章分类: 威胁情报,网络安全,漏洞分析,解决方案,安全意识
黑客劫持酒店无线网络,窃取微软 365 账号凭证
鹏鹏同学 鹏鹏同学
黑猫安全
2026年7月27日 09:06 湖北
在小说阅读器读本章
去阅读
ReliaQuest 威胁研究团队记录到:攻击者入侵酒店、会议中心的无线网络网关,悄无声息将入住访客的网络流量劫持跳转至仿冒微软登录页面。该攻击无需钓鱼邮件,无需恶意附件,受害与否仅仅取决于入住的酒店是否中招。
ReliaQuest 发布的报告写道:“攻击者入侵酒店、会议中心等公共场所的公共 Wi-Fi 网关,劫持出差企业员工的各类账号。攻击者一旦掌控 Wi-Fi 网关,就能把用户流量重定向至己方管控服务器窃取账号凭证,至少从 2026 年 6 月起,此类攻击活动持续活跃。”
攻击原理通俗易懂。Wi-Fi 网关会为所有接入设备处理 DNS 解析,掌控网关就掌控了流量最终走向;即便浏览器地址栏显示网址完全正常,流量依旧会被篡改。ReliaQuest 在美国多座城市,以及印度、沙特境内均发现被攻陷的网关设备,受害人员覆盖金融、法律、医疗、能源、零售多行业。可见攻击并非针对单一行业,目标是所有因公出差人员。
研究人员判断,攻击者初始入侵入口大概率是公网可访问管理接口存在弱口令、账号复用问题,例如对外开放的 SSH 服务、网页管理控制台。
报告补充:“ReliaQuest 评估置信度为中低:攻击者借助暴露在公网的管理接口(公网 SSH、SNMP、网页管理后台),搭配弱口令、复用管理员账号完成初始入侵。受限于单台设备的取证可视能力,该推论无法百分百实锤;但这套攻击链路,和此前披露与 APT28 相关、代号 FrostArmada 的攻击活动中,网关入侵 + DNS 投毒的攻击手法高度吻合。”
拿下网关权限后,攻击者篡改 DNS 解析,将域名指向仿微软登录的恶意站点,例如m365-owa.com、ms365-live.com。整套攻击依托网络信任机制实现:终端接入无线网络时,会默认信任网关下发的 DNS 解析地址。
攻击者利用这份信任绕过常规 DNS 防护。即便手动配置 8.8.8.8 这类公共 DNS,依旧无法防护。因为电脑向外发送的 DNS 查询报文未加密,网关可在谷歌 DNS 返回结果前篡改解析应答。加密 DNS 仅在严格模式下生效;绝大多数加密 DNS 默认采用弹性适配模式,加密失败就自动降级明文传输,而攻击者正是利用这个降级漏洞实施劫持。
该网络安全厂商说明:“仅有两类配置可抵御该攻击。一是全程全隧道 VPN,所有 DNS 请求先走企业 VPN 隧道,网关无法触碰流量;二是严格模式加密 DNS(HTTPS DNS、TLS DNS 关闭明文降级),网关无法伪造解析应答。市面上多数 DNS 加密工具默认为弹性模式,加密不通就切明文,网关可劫持降级流量,防护失效;唯有严格模式能封堵漏洞。”
ReliaQuest 还发现,约三分之一攻击案例中,攻击者尝试滥用 Windows 自带的网页代理自动发现协议 WPAD。
WPAD 是 Windows 系统自带功能,设备连网后自动获取代理配置。本次攻击中,攻击者通过篡改 DNS 应答,诱导 Windows 加载恶意代理配置。一旦得逞,攻击者可拦截浏览器、身份认证服务、企业业务软件的全部流量。全程流量依旧走 HTTPS 加密,攻击行为混杂在正常流量中,极难排查。
攻击得逞后,攻击者可接管员工绝大部分上网流量,不再局限于登录请求。少量案例中,黑客不再窃取账号密码,转而针对微软设备验证码登录流程设套,哄骗用户授权陌生登录请求。一旦用户确认弹窗,攻击者即可拿到完成多因素认证(MFA)的有效会话令牌,全程不需要盗取密码。
报告写道:“观测案例里约三分之一场景下(Windows 未关闭 WPAD、Mac 终端),攻击者都会尝试滥用 WPAD。攻击成功后,Windows 所有软件流量全部经过黑客代理,流量劫持范围远超账号认证流量。该手段并未出现在以往 FrostArmada 相关报告中,也是本次攻击和过往 APT28 活动最明显的区别。”
多条线索证明本次攻击和过往行动一脉相承。攻击手法和与俄罗斯相关的 FrostArmada 组织高度相似,该团伙今年早些时候用同种方式攻击家用路由器;研究人员将两次攻击溯源至 APT28,别名 UAC-0001、梦幻熊(Fancy Bear)、Pawn Storm、Sofacy、Sednit、BlueDelta、STRONTIUM。研究团队明确表示:二者只是攻击技术同源,不存在共用攻击基础设施,暂无法形成铁证实锤关联。
防护方案简单直白,在网络安全领域十分少见。强制所有办公终端全程启用全隧道 VPN,让 DNS 解析全程不走酒店公网 Wi-Fi;关闭拆分隧道豁免规则,杜绝流量绕开 VPN 外泄。无业务需求则禁用 WPAD;身份管理平台拦截微软设备码登录,确有业务需要才可放行。同时开展安全培训,要求员工在机场、酒店 Wi-Fi 环境输入密码前核验网站证书。
整套防护无需新增预算,不用耗时数月做大型项目改造,只需运维落地现有设备的配置开关即可。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑猫安全 鹏鹏同学 鹏鹏同学《黑客劫持酒店无线网络,窃取微软 365 账号凭证》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论