单个酒店Wi-Fi网关遭攻陷,攻击者可劫持所有住客流量

admin 2026-08-09 05:30:02 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 酒店Wi-Fi网关被攻陷可导致住客流量被劫持。攻击者利用弱口令获取网关管理权限,通过DNS投毒将用户请求重定向至仿冒微软页面,窃取Microsoft365凭证。攻击已在美国、印度和沙特阿拉伯观测到,影响金融、法律等行业。防御建议包括使用全流量VPN、严格模式加密DNS、禁用WPAD及在EntraID中关闭设备代码认证流。 综合评分: 88 文章分类: 漏洞分析,威胁情报,安全意识,安全运营,网络安全


cover_image

单个酒店Wi-Fi网关遭攻陷,攻击者可劫持所有住客流量

FreeBuf

2026年7月27日 18:27 上海

在小说阅读器读本章

去阅读

一个被攻陷的酒店Wi-Fi网关,就能在无声无息中将每一位住客的网络流量重定向至攻击者控制的服务器。即便用户自认为正在安全浏览,企业账户也可能因此暴露在风险之中。

这场攻击行动始于一个许多旅客都会忽略的简单念头:当你连上酒店或会议Wi-Fi时,你相信这个网关会诚实处理你的流量。而在本案中,攻击者滥用这种信任,悄悄地将每位住客的网页请求引导至其控制的基础设施,整个过程无需恶意软件警报,也无需钓鱼邮件。

该攻击针对的是酒店、会议中心及其他共享场所的强制门户设备,攻击者通过污染DNS响应,从出差员工那里窃取Microsoft 365凭证。Reliaquest在提供给Cyber Security News(CSN)的一份报告中表示,他们识别出这场行动是DNS投毒技术从小型办公室路由器向大型酒店网络扩展的一部分。

攻击活动已在美国、印度和沙特阿拉伯的多个城市被观测到,受影响住客来自金融、法律、医疗、能源和零售等行业。

Reliaquest威胁研究团队指出,此类攻击手法与APT28(又名Fancy Bear和Forest Blizzard)所使用技术相似,后者此前曾通过篡改DNS设置攻击SOHO路由器。在这两种情况下,攻击者都会改变网关上的DNS工作方式,使得用户试图访问的任何域名,都能被静默地返回一个攻击者拥有的IP地址以及仿冒的微软页面。

Part01

一个被攻陷的Wi-Fi网关

攻击的核心在于网关沦陷。Reliaquest评估认为,攻击者很可能利用暴露的管理接口,例如面向互联网的SSH、SNMP或Web管理控制台,使用弱口令或重复使用的凭证获取强制门户设备的管理权限。一旦进入系统,他们便修改DNS设置,使网络上的每个客户端都收到被篡改的应答,将这些应答指向攻击者控制的服务器,而非合法的微软域名。

DNS投毒攻击流程

这一改动将网关变成了所有住客的中间人。每一位接入酒店网络的员工,其流量都会经由攻击者基础设施路由,而用户的设备却毫无察觉。没有可供点击的钓鱼链接,也没有恶意附件;用户只是打开浏览器,便看到一个足够以假乱真的微软登录页面。

Reliaquest观察到攻击者注册的域名包括:m365-owa[.]com、owa-ms365[.]com、ms365-device[.]com和ms365-live[.]com,这些域名解析到IP地址31[.]57[.]243[.]154和104[.]194[.]159[.]150。这些域名冒充微软服务,用于窃取凭证或滥用微软的设备代码流,使攻击者获得OAuth令牌和已通过多因素认证的Microsoft 365访问权限,而无需直接窃取密码。

在大约三分之一的观测案例中,攻击者还试图滥用Web代理自动发现协议(WPAD),使Windows设备获取一个恶意代理自动配置文件,从而将更多流量静默地路由至攻击者的代理。对受害者而言,这些流量在日志中往往看起来像正常的HTTPS流量,如果组织不例行审查代理认证记录中的陌生主机和IP,就很容易错过这些异常。

Part02

防御酒店Wi-Fi DNS投毒

Reliaquest的报告强调,始终开启的VPN(隧道模式全流量配置)是阻止此类攻击最有效的方法之一,因为它能确保所有DNS请求在到达酒店网关之前,先通过可信的企业解析器。此防御措施与“公共Wi-Fi应被视为不可信网络,并配合VPN使用”的指导原则相一致。组织还应审计分隧道例外规则,防止DNS或认证流量绕过VPN,并强制实施策略,在隧道未激活时阻止网络访问。

加密DNS的严格模式是第二项关键控制措施。Reliaquest指出,许多终端DNS加密工具默认采用机会性模式,当加密解析失败时允许明文回退。这种回退恰巧成为网关可以重定向的薄弱环节,因此切换到严格的DNS over HTTPS或DNS over TLS将消除攻击者伪造应答的机会。

在网络控制之外,Reliaquest建议在不必要的情况下禁用WPAD,如果必须保留自动代理发现功能,应将代理自动配置文件的检索限制在经批准的内部主机。他们还建议组织培训员工,在输入凭证前验证URL和证书,尤其是在使用酒店或会议Wi-Fi时。

最后,组织可以通过在Microsoft Entra ID中使用条件访问策略,在身份提供者层面关闭设备代码认证路径,从而堵住设备代码流。Reliaquest指出,该流对大多数用户来说几乎没有合法用途,因此默认禁用它就能消除一条强大的账户沦陷路径——攻击者已在多个行动中利用该路径,在受害者完成多因素认证后窃取其会话。

入侵指标(IoC):

注:上述IP地址和域名已进行去敏处理(例如使用[.]),以防止意外解析或生成超链接。仅在受控威胁情报平台(如MISP、VirusTotal或SIEM)中恢复其原始格式。

参考来源:

One Compromised Wi-Fi Gateway Can Redirect Every Hotel Guest to Attacker Controlled Servers

One Compromised Wi-Fi Gateway Can Redirect Every Hotel Guest to Attacker Controlled Servers

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《单个酒店Wi-Fi网关遭攻陷,攻击者可劫持所有住客流量》

评论:0   参与:  0