本文基于 Reliaquest 报告,详细解析了针对酒店 Wi-Fi 网关的 DNS 投毒攻击手法,攻击者通过篡改 DNS 响应劫持流量窃取 Microsoft 365 凭证,并提供了具体的防御建议。
📝 详细摘要
文章报道了一种针对酒店及会议中心强制门户设备的新型网络攻击。攻击者利用暴露的管理接口(如 SSH、Web 控制台)获取网关权限,污染 DNS 响应,将用户流量重定向至仿冒的微软登录页面,从而窃取凭证或 OAuth 令牌。该攻击手法与 APT28 组织相似,已在美、印、沙特多地观测到,受害者来自金融、法律等多个行业。文章详细介绍了攻击原理、IoC 指标,并从 VPN 配置、加密 DNS、WPAD 禁用及条件访问策略等方面给出了企业级防御建议。
💡 主要观点
- 攻击者攻陷酒店网关后通过 DNS 劫持窃取凭证。 攻击者利用弱口令获取网关管理权限,篡改 DNS 设置,将用户访问的微软域名解析到攻击者控制的 IP,诱导用户在仿冒页面输入账号密码。
💬 文章金句
- 一个被攻陷的酒店 Wi-Fi 网关,就能在无声无息中将每一位住客的网页请求引导至其控制的基础设施,整个过程无需恶意软件警报,也无需钓鱼邮件。
- 攻击者注册的域名包括:m365-owa.com、owa-ms365.com、ms365-device.com 和 ms365-live.com,这些域名冒充微软服务,用于窃取凭证或滥用微软的设备代码流。
- 始终开启的 VPN(隧道模式全流量配置)是阻止此类攻击最有效的方法之一,因为它能确保所有 DNS 请求在到达酒店网关之前,先通过可信的企业解析器。
- 许多终端 DNS 加密工具默认采用机会性模式,当加密解析失败时允许明文回退,这种回退恰巧成为网关可以重定向的薄弱环节。
📊 文章信息
AI 初评:85
来源:FreeBuf
作者:FreeBuf
分类:人工智能
语言:中文
阅读时间:8 分钟
字数:1976
标签: 网络安全, DNS投毒, 中间人攻击, 凭证窃取, 酒店Wi-Fi安全