2026 年 8 月 5 日消息,微软近日发布了一则重要安全警报:黑客组织 Midnight Blizzard(即 APT29)旗下的 Storm-2,945 正在全球范围内针对酒店及会议场所的公共 Wi-Fi 网络发起攻击,其核心目标是窃取旅客的登录凭据,并在设备中植入恶意木马。

先梳理几个关键信息。据微软分析,这轮攻击至少从 2026 年 5 月就已开始,至今仍在持续。攻击的主要目标,是那些采用“认证门户”(Captive Portal)的酒店网络——也就是你连接 Wi-Fi 后,需要先登录账号或点击同意使用条款才能上网的页面。正是这个看似普通的步骤,成为了黑客的突破口。
那么,黑客究竟如何得手?简单来说,他们首先攻陷酒店的网络基础设施,篡改 DNS 和 HTTP 流量。这样一来,任何连接到被感染 Wi-Fi 的设备,都会被自动重定向到黑客自行搭建的虚假认证页面。你输入的任何信息,都会直接落入对方手中。
然而,事情远未结束。除了伪造登录页面,部分受害者还会被引导至假的浏览器更新页面或 Windows 更新页面。这些页面会要求你手动复制一段恶意命令到系统终端中运行,或者直接提供包含 CornFlake、ChocoShell 等恶意木马的安装包。一旦你执行操作,设备就等于彻底失守。
值得警惕的是,研究人员在分析这些恶意木马代码时,发现其中存在大量开发注释。这些注释透露出一个耐人寻味的细节:黑客很可能借助 AI 工具来辅助开发或修改部分恶意代码。更令人意外的是,他们还顺藤摸瓜,找到了黑客暴露在外的控制面板——FruitStone。这个后台系统功能相当强大,能够远程管理受感染设备,包括浏览文件、执行 PowerShell 命令、获取屏幕截图,甚至记录键盘输入。
这波攻击,从技术到部署,都呈现出一种“工业化”的特征。试想,如果出差人员或商务旅客在酒店连接了一个看似正常的 Wi-Fi,然后输入了公司邮箱密码,后果将不堪设想。
微软的建议其实非常明确:将酒店、会议场所这类公共 Wi-Fi 网络,一律视为不可信网络。即使网络名称看起来再正规,也不要轻易相信。最稳妥的做法,是尽量使用移动数据或个人热点,而不是直接连接公共 Wi-Fi。毕竟,在安全问题上,省那点流量,不值得冒这个风险。
