← 回總覽

单个酒店 Wi-Fi 网关遭攻陷,攻击者可劫持所有住客流量

📅 2026-07-27 18:27 FreeBuf 人工智能 2 分鐘 1572 字 評分: 85
网络安全 DNS投毒 中间人攻击 凭证窃取 酒店Wi-Fi安全
📌 一句话摘要 本文基于 Reliaquest 报告,详细解析了针对酒店 Wi-Fi 网关的 DNS 投毒攻击手法,攻击者通过篡改 DNS 响应劫持流量窃取 Microsoft 365 凭证,并提供了具体的防御建议。 📝 详细摘要 文章报道了一种针对酒店及会议中心强制门户设备的新型网络攻击。攻击者利用暴露的管理接口(如 SSH、Web 控制台)获取网关权限,污染 DNS 响应,将用户流量重定向至仿冒的微软登录页面,从而窃取凭证或 OAuth 令牌。该攻击手法与 APT28 组织相似,已在美、印、沙特多地观测到,受害者来自金融、法律等多个行业。文章详细介绍了攻击原理、IoC 指标,并从 VP

📌 一句话摘要

本文基于 Reliaquest 报告,详细解析了针对酒店 Wi-Fi 网关的 DNS 投毒攻击手法,攻击者通过篡改 DNS 响应劫持流量窃取 Microsoft 365 凭证,并提供了具体的防御建议。

📝 详细摘要

文章报道了一种针对酒店及会议中心强制门户设备的新型网络攻击。攻击者利用暴露的管理接口(如 SSH、Web 控制台)获取网关权限,污染 DNS 响应,将用户流量重定向至仿冒的微软登录页面,从而窃取凭证或 OAuth 令牌。该攻击手法与 APT28 组织相似,已在美、印、沙特多地观测到,受害者来自金融、法律等多个行业。文章详细介绍了攻击原理、IoC 指标,并从 VPN 配置、加密 DNS、WPAD 禁用及条件访问策略等方面给出了企业级防御建议。

💡 主要观点

- 攻击者攻陷酒店网关后通过 DNS 劫持窃取凭证。 攻击者利用弱口令获取网关管理权限,篡改 DNS 设置,将用户访问的微软域名解析到攻击者控制的 IP,诱导用户在仿冒页面输入账号密码。

攻击手法与 APT28 组织使用的 DNS 篡改技术相似。 Reliaquest 报告指出,此次攻击与 APT28(Fancy Bear)此前针对 SOHO 路由器的攻击手法一致,均是通过修改网关 DNS 配置实现流量劫持。
攻击者利用设备代码流绕过 MFA 获取访问权限。 攻击者不仅窃取密码,还滥用 Microsoft 365 设备代码流,在用户完成多因素认证后窃取 OAuth 令牌,从而获得账户访问权限。
开启全流量 VPN 是防御此类攻击最有效的手段。 文章建议企业强制使用隧道模式全流量 VPN,确保 DNS 请求先经过可信的企业解析器,防止在酒店公共 Wi-Fi 中被劫持。
需将加密 DNS 从机会性模式切换至严格模式。 许多 DNS 加密工具默认允许明文回退,这成为攻击者可利用的薄弱环节,必须强制使用 DoH 或 DoTLS 以消除回退风险。

💬 文章金句

- 一个被攻陷的酒店 Wi-Fi 网关,就能在无声无息中将每一位住客的网页请求引导至其控制的基础设施,整个过程无需恶意软件警报,也无需钓鱼邮件。

  • 攻击者注册的域名包括:m365-owa.com、owa-ms365.com、ms365-device.com 和 ms365-live.com,这些域名冒充微软服务,用于窃取凭证或滥用微软的设备代码流。
  • 始终开启的 VPN(隧道模式全流量配置)是阻止此类攻击最有效的方法之一,因为它能确保所有 DNS 请求在到达酒店网关之前,先通过可信的企业解析器。
  • 许多终端 DNS 加密工具默认采用机会性模式,当加密解析失败时允许明文回退,这种回退恰巧成为网关可以重定向的薄弱环节。

📊 文章信息

AI 初评:85

来源:FreeBuf

作者:FreeBuf

分类:人工智能

语言:中文

阅读时间:8 分钟

字数:1976

标签: 网络安全, DNS投毒, 中间人攻击, 凭证窃取, 酒店Wi-Fi安全

阅读完整文章

查看原文 → 發佈: 2026-07-27 18:27:00 收錄: 2026-07-28 08:00:56

🤖 問 AI

針對這篇文章提問,AI 會根據文章內容回答。按 Ctrl+Enter 送出。