IT时代网8月5日消息,微软近日发布安全警告:黑客组织Midnight Blizzard(APT29)旗下的Storm-2,945正在全球范围内攻击酒店和会议场所的Wi-Fi网络,目标是窃取旅客凭据,并向其设备投放恶意木马。

微软分析,相应活动至少从2026年5月开始持续至今。攻击主要针对带有认证页(Captive Portal)的酒店网络——就是那种连上Wi-Fi后必须先在网页上登录账号或接受使用条款,才能正常上网的类型。

手法上,黑客会先拿下酒店的网络基础设施,再篡改DNS和HTTP流量,把连接到受影响网络的设备重定向至自行架设的钓鱼认证页面。除此之外,也有部分受害者会被引导至伪造的浏览器更新页面或Windows更新页面,这些页面要么要求用户把一段恶意命令复制到系统终端里运行,要么直接提供夹带CornFlake、ChocoShell等恶意木马的安装包文件。

研究人员在拆解这些木马代码时发现了一个耐人寻味的细节:代码中存在大量开发注释。这些注释显示,黑客可能曾利用AI工具辅助开发或修改部分恶意代码。

调查还挖出了黑客暴露在外的控制面板FruitStone。通过这个后台系统,攻击者能够管理受感染设备,包括浏览文件、执行PowerShell命令、获取屏幕截图以及查看记录的键盘输入。

微软给出的提醒很直接:旅客和企业用户应将酒店、会议场所等公共Wi-Fi网络视为不可信网络,即使网络名称看起来正规,也不能完全信任。能用移动数据或个人热点的时候,就尽量别去连酒店的公共Wi-Fi。

打开网易新闻 查看精彩图片

注:本文中包含AI辅助创作的内容。