微軟日前指出,俄羅斯駭客組織Midnight Blizzard旗下的子群組Storm-2945正發動新一波駭客攻擊。(示意圖:達志影像/shutterstock)
微軟日前針對旅客提出嚴格的資安建議:「各組織應假設公共場所或住宿設施的網路基礎設施可能並不可信。」據指出,俄羅斯駭客組織Midnight Blizzard旗下的子群組Storm-2945正發動新一波駭客攻擊,透過遭入侵的訪客網路散布惡意程式、竊取認證資訊,並將商務旅客作為主要攻擊目標。
這項活動自5月初便持續至今,微軟表示,涉及全球各地住宿設施及其他訪客網路所使用的Captive Portal(連上網路時要求使用者登入或同意條款的認證頁面),資安公司ReliaQuest也於7月發布一份報告,內容顯示在飯店、會議中心及其他共享設施中,攻擊者會透過遭入侵的Wi-Fi閘道器,鎖定Microsoft 365使用者。
根據微軟的說法,Storm-2945在此次威脅行動中,利用AI技術來協助執行攻擊,「除了針對Windows系統的惡意程式變種外,我們也掌握到一些跡象,顯示威脅行動者可能正以相同手法攻擊Android裝置。原因在於,一種名為ClickFix的假修復指示頁面,會引導Android使用者下載並安裝APK安裝檔。」攻擊者不必事先寄送釣魚郵件,也不用先入侵Windows電腦,而是直接入侵住宿設施的網路基礎設施,並顯示假的安全驗證、登入提示或軟體更新畫面,也因為這些頁面是在使用者透過飯店或設施的合法Wi-Fi閘道器連線時顯示,使用者很難察覺是假的。
部分受害者會被引導至微軟官方的「裝置代碼」認證流程,攻擊者會先發起登入程序,再誘導受害者輸入由攻擊者提供的驗證代碼。一旦受害者同意授權,微軟就會向攻擊者的登入工作階段發出有效的認證權杖,讓攻擊者就算沒有竊取密碼,也沒有直接繞過多因素驗證,仍有可能取得受害者的Microsoft 365帳號存取權限。
而ReliaQuest的調查原本聚焦於帳號認證資訊遭竊,但微軟的報告指出,這波攻擊行動還會直接將惡意程式植入受害者的裝置,攻擊者也可能假冒Windows更新,誘騙使用者下載惡意程式。微軟將這款針對Windows的遠端控制惡意程式命名為「CornFlake」,這款RAT被設計用來竊取帳號認證資訊及登入權杖、記錄鍵盤輸入內容、蒐集檔案、擷取螢幕畫面,甚至還能控制裝置的麥克風與攝影機進行監控,並讓攻擊者長期維持對受害裝置的存取權限。
ReliaQuest也發現,受害範圍不限於飯店,還擴及會議中心及其他公共設施,微軟的調查結果進一步擴大潛在影響,顯示這項威脅不只是導致Microsoft 365帳號遭入侵,也可能造成惡意程式長期潛伏於裝置中,並對受感染設備進行廣泛監控,他們更呼籲旅客,應將飯店、會議中心、機場及其他提供訪客使用的網路,都視為不可信任的網路,以降低資料被竊取的風險。
2026/08/02 18:13
轉載自中時新聞網: https://www.chinatimes.com/realtimenews/20260802002288-260412






