# 微软警告：黑客组织 Midnight Blizzard 旗下 Storm-2，945 正攻击全球酒店公共 Wi-Fi 窃取凭据

- 来源：IT之家（RSS）
- 发布时间：2026-08-05 07:10
- AIHOT 分数：27
- AIHOT 链接：https://aihot.virxact.com/items/cmsfbvfwj1mnfro2ef5nhu34l
- 原文链接：https://www.ithome.com/0/985/742.htm

## AI 摘要

微软警告，黑客组织 Midnight Blizzard（APT29）旗下 Storm-2,945 正全球攻击酒店和会议场所 Wi-Fi，篡改 DNS 和 HTTP 流量，将用户重定向至钓鱼认证页面窃取凭据，并投放 CornFlake、ChocoShell 等恶意木马。

## 正文

IT之家 8 月 5 日消息，微软近日发布安全警告称，黑客组织 Midnight Blizzard（APT29）旗下 Storm-2,945 正在全球范围内攻击酒店和会议场所的 Wi-Fi 网络，试图窃取旅客凭据并向其设备投放恶意木马。

据微软分析，相应活动至少从 2026 年 5 月开始持续至今，此次攻击主要针对带有认证（Captive Portal）的酒店网络，此类网络通常要求用户连接 Wi-Fi 后，通过网页登录账号或接受使用条款，才能访问互联网。

微软表示，黑客会攻击相应酒店的网络基础设施，篡改 DNS 和 HTTP 流量，将连接到受影响网络的设备重定向至黑客自行假设的钓鱼认证页面。

除此之外，也有部分受害者会被引导至伪造的浏览器更新页面或 Windows 更新页面，相应网站会要求用户复制恶意命令到系统终端运行，或是提供带有 CornFlake、ChocoShell 等恶意木马的安装包文件。

研究人员调查发现，相应恶意木马代码中存在大量开发注释。这些注释显示黑客可能曾利用 AI 工具辅助开发或修改部分恶意代码。研究人员进一步调查还找到了黑客暴露的控制面板 FruitStone。该后台系统允许黑客管理受感染设备，包括浏览文件、执行 PowerShell 命令、获取屏幕截图以及查看记录的键盘输入。

微软提醒，旅客和企业用户应将酒店、会议场所等公共 Wi-Fi 网络视为不可信网络，即使网络名称看起来正规，也不能完全信任。用户应当尽可能使用移动数据、个人热点，避免直接使用公共酒店 Wi-Fi。
