住酒店别连WiFi?微软警告新型攻击正在瞄准旅客

封面图


每次入住酒店、在机场连上免费WiFi,或者在会议中心扫码登录,你都会看到一个页面——让你输入房间号、点击同意条款、或者输入手机号接收验证码。

这个页面叫 Captive Portal(强制门户),是公共场所 WiFi 的标准做法。它的设计初衷是合法的:确保用户知晓网络使用条款,或者完成付费流程。

但 2026 年 7 月,微软威胁情报部门发布了一份警告,揭露了一个名为 CaptiveCrunch 的攻击活动,攻击者正是利用了这个所有人都习以为常的环节。


CaptiveCrunch 是怎么工作的?

微软和 Malwarebytes Labs 的分析显示,这个攻击活动由俄罗斯威胁组织 Midnight Blizzard(又称 Fancy Bear / APT29 关联组织)运营。

攻击分三步走。

第一步,伪装成合法 Portal。攻击者在酒店、机场等公共场所部署恶意的 WiFi 接入点,用户连接后看到的 captive portal 页面与正常页面几乎一模一样。

第二步,DNS 和 HTTP 劫持。一旦用户通过 Portal 完成登录,攻击者就能完全控制该用户的 DNS 和 HTTP 流量。用户访问的任何网站,请求都先经过攻击者的服务器,攻击者可以返回伪造的响应页面。HTTPS 网站虽然加密,但攻击者仍能通过 SSL 剥离等手段进行中间人攻击。

第三步,凭据窃取和恶意软件投放。攻击者返回伪造的银行登录页、邮件登录页,窃取用户名和密码。或者弹出伪造的 Windows Update 窗口、PDF 阅读器下载提示、磁盘优化工具安装弹窗,诱导用户下载恶意软件。

酒店WiFi劫持截图


为什么这个攻击特别危险?

Captive portal 是公共场所 WiFi 的正常现象,用户对它毫无戒心。当你看到输入房间号登录的页面时,你不会怀疑这是一个攻击入口。

酒店、机场、会议中心的目标人群正是频繁出差的商务人士——他们的设备通常包含公司敏感信息,一旦中毒,攻击者可能获得的不只是个人数据,而是企业内网入口。

攻击者只需要部署一个恶意的 WiFi 热点,配合 DNS 劫持和页面伪造,就能完成整个攻击链。不需要针对特定漏洞,属于通用型攻击。

大多数用户不会注意到自己的流量被劫持。除非你主动检查 DNS 解析结果或使用网络监控工具,否则整个过程在后台安静地完成。


如何识别和防范?

识别可疑 Portal,有几个简单的判断标准:页面地址不是 HTTPS,注意浏览器地址栏的锁标志;要求输入不必要的信息,如完整信用卡号、SSN 等;页面设计粗糙,存在拼写错误;登录后跳转到一个完全无关的网站。

防范措施也很直接。尽量不使用公共 WiFi 处理敏感事务,银行操作、企业 VPN 登录、敏感文件传输这些事等回到安全网络再做。始终使用 VPN,VPN 能加密你的所有流量,即使攻击者劫持了你的 DNS,也无法看到你的真实请求内容。但注意:VPN 不能防止你主动输入凭据到钓鱼页面。

检查 HTTPS,确保你访问的网站是 HTTPS 加密的。HTTP 网站在公共 WiFi 上等同于明文传输。关闭手机上的自动连接功能,在手机上关闭自动连接已知网络和自动连接开放网络,避免在无意识中连上恶意热点。

如果必须处理敏感事务,使用 4G/5G 移动数据,移动数据网络比公共 WiFi 安全得多。保持系统和软件更新,即使不小心下载了恶意软件,及时更新也能减少被利用的风险。


微软的官方建议

微软威胁情报部门在警告中表示:建议用户在公共场所 WiFi 网络上谨慎操作,避免输入敏感信息,并考虑使用 VPN 来增加一层保护。

这不是第一次针对公共场所 WiFi 的攻击活动。类似的攻击如 Evil Twin 热点、DNS 劫持已经存在多年,但 CaptiveCrunch 的特殊之处在于它将目标精准锁定在了商务旅行者这个高价值群体上。


总结

公共 WiFi 从来不是一个安全的环境。CaptiveCrunch 攻击的揭露再次提醒我们:那些看似无害的连接并同意条款页面,可能是攻击者精心布置的陷阱。

企业应该制定差旅网络安全政策,要求员工使用公司 VPN,禁止在公共网络进行敏感操作,并提供相应的安全培训。个人用户则需要明白,真正的安全是在你连上网络之前就已经做好了防护准备,而不是连上之后再想办法补救。


原文来源:Lifehacker