飯店免費Wi-Fi藏毒!俄羅斯駭客「1招」秒竊個資 微軟:這畫面千萬別點
入住飯店時,第一件事你也會先連上「免費Wi-Fi」嗎?當心這個下意識的動作,恐讓你成為駭客眼中的肥羊!微軟(Microsoft)近日發布最新全球資安警訊,指出俄羅斯駭客組織正鎖定飯店、會議中心等公共網路,透過極度逼真的「偽造登入頁面」竊取個資;最可怕的是,駭客甚至「不需要知道你的密碼」,就能直接「接管」你的Microsoft 365帳號,微軟緊急呼籲民眾千萬別掉以輕心。
飯店免費 Wi-Fi 藏陷阱!駭客專挑旅客下手
微軟警告,這波名為「CaptiveCrunch」的駭客攻擊行動自今年5月起開始蠢蠢欲動,幕後黑手正是隸屬於知名駭客集團「午夜暴雪(Midnight Blizzard)」的俄羅斯駭客組織「Storm-2945」。
根據資安公司 ReliaQuest 的研究揭露,駭客會先神不知鬼不覺地入侵飯店或旅宿業者的 Wi-Fi 閘道設備。當不知情的旅客連上網路時,手機或電腦就會跳出看似完全正常的「登入驗證畫面」,甚至偽裝成「系統更新通知」,藉此誘導使用者輸入帳號密碼。由於這些假頁面與真正的飯店 Wi-Fi 認證頁幾乎一模一樣,民眾往往毫無戒心,輕易將重要資料拱手讓人。
危險!免偷密碼也能登入 Microsoft 365 成最大苦主
更令人毛骨悚然的是,微軟指出,部分攻擊手法已經進化到「根本不需要你的密碼」。駭客會利用合法的「Microsoft 裝置代碼(Device Code)」驗證機制,先替受害者發起登入要求,接著引導使用者輸入攻擊者提供的驗證代碼。
只要使用者一不小心按下授權,駭客就能瞬間取得帳號存取權杖(Access Token)。這意味著,駭客連密碼都不用猜,就能成功登入你的帳號,甚至直接繞過部分多重驗證(MFA)的保護機制!此外,攻擊者還可能推送偽裝成 Windows 更新的惡意程式,不只 Windows 電腦會中招,連 Android 手機也難逃魔爪。
微軟緊急示警:公共 Wi-Fi 全視為「高風險」
面對駭客無孔不入的攻擊,微軟強烈提醒,無論是飯店、機場、咖啡廳還是會議中心的公共 Wi-Fi,都應該視為「不可信任的危險網路」!民眾應絕對避免在公共網路環境下,登入重要帳號、下載系統更新,或是進行網路銀行等金融交易敏感操作。
微軟建議,若人在外有上網需求,最好優先使用「手機行動網路」或「個人熱點」,並全面啟用多重驗證、定期檢查帳號登入紀錄,強化帳號安全設定。資安專家也鄭重警告,若連上公共 Wi-Fi 時,突然被要求「重新登入 Microsoft 帳號」、「下載更新程式」,或是出現與平時不同的奇怪驗證畫面,請立刻提高警覺停止操作,千萬別為了貪圖一時方便,讓寶貴的個資與工作機密全數外洩。