近期大家外出旅遊要小心,Microsoft 發出正式警告,指酒店、機場及會議中心等公共 Wi-Fi 正面臨大規模劫持風險。黑客透過入侵「登陸門戶」(captive portal)設備,將用戶重導向偽冒的 Microsoft 365 登入頁面,甚至誘騙下載惡意軟件,竊取密碼、瀏覽記錄與公司資料。Microsoft 形容這類攻擊由俄羅斯黑客組織 Midnight Blizzard(又稱 APT29 或 Storm-2945)策動,自今年 5 月起已在全球多個地區蔓延。
攻擊手法相當隐蔽,當旅客連接酒店或機場 Wi-Fi 時,通常會先看到一個要求同意條款或輸入電郵的「登陸門戶」頁面。黑客一旦取得該門戶設備的管理權限,就能操控 DNS 解析,將所有連線請求重定向至自己架設的仿冒域名,例如 m365-owa.com、owa-ms365.com 等。用戶即使主動訪問真正的 Microsoft 登入頁面,也可能被悄悄轉至假網站,並在毫無察覺下輸入帳號密碼。更危險的是,部分頁面會偽裝成 Windows 或瀏覽器更新提示,誘使用戶下載資訊竊取木馬,例如 CornFlake 與 CocoShell,後者能盜取瀏覽器 Cookie 和保存密碼 。
Microsoft 強調,這類攻擊不需發送釣魚電郵,亦毋須事先入侵用戶電腦,只需連上受感染的 Wi-Fi 已足夠。因此,公司 IT 部門與個人用戶都應假設所有賓客網絡皆不可信。最佳做法是盡量使用手機流動數據或個人熱點,避免透過公共 Wi-Fi 下載任何更新或軟件。若必須使用公共網絡,應啟用 VPN 將所有流量經公司 DNS 伺服器路由,阻截 DNS 攻擊。此外,建議關閉不必要的 Microsoft Entra ID 裝置代碼驗證流程,並定期檢查代理認證日誌,留意是否有來自陌生主機的登入記錄。
對於一般用戶,Microsoft 亦提供簡單自保指引:若在使用公共 Wi-Fi 時突然彈出「安全驗證」、「系統更新」或「驅動程式安裝」等提示,切勿點擊任何按鈕,亦不要輸入密碼。應立即關閉瀏覽器、斷開 Wi-Fi 連線,並在設定中選擇「忘記此網絡」,防止裝置自動重連。Microsoft 提醒,即使 Wi-Fi 設有密碼,亦不代表路由器本身未被入侵,唯一可靠的做法是自備網絡來源。










