微软近日警告称,黑客正劫持酒店和机场等公共 Wi-Fi 网络,悄悄在连网设备上植入恶意软件。 微软威胁情报团队发现,这场持续的攻击行动被命名为"CaptiveCrunch",主要针对酒店、机场和会议中心等场所的网络。 多伦多网络安全专家 Edward Kiledjian 及蒙特利尔网络安全公司 GoSecure 表示,加拿大旅客同样面临风险。 根据微软近日发布的通告,威胁情报团队的初步观察显示,这场攻击可能比最初预想更广泛。微软指出,黑客可能攻破了多个场所共用的中央服务系统。 CaptiveCrunch 攻击链如何运作?黑客的目标是远程、长期控制受害设备,或在用户毫不知情的情况下盗取敏感信息、劫持账号。
比如用户连接酒店 Wi-Fi 时,屏幕会出现伪造弹窗,诱使其下载安装两类恶意软件之一——远程木马"CornFlake"或信息窃取器"CocoShell"。 用户看到的弹窗可能伪装成浏览器更新、Windows 更新、微软登录页面,或者其他安全提示。GoSecure 事件响应总监 Benjamin Miller 和首席营收官 Julien Turcot 在回复 Metroland Media 的邮件中表示。
这些弹窗会要求用户执行所谓的"修复"或"额外安全检查",让用户"应用修复"或"手动验证"。但一旦照做,设备就会被植入恶意软件。 黑客感染设备时还会弹出虚假的"更新中"提示。
旅客习惯了连公共 Wi-Fi 时看到各种条款、验证提示,这类弹窗容易让人掉以轻心。 Miller 和 Turcot 解释,这类攻击利用了用户对环境的信任,模仿用户每次连公用 Wi-Fi 时的常规流程,因此更容易得手。 CornFlake 和 CocoShell 恶意程序能做什么?一旦远程木马"CornFlake"被装到设备上,会将信息悄悄回传给黑客控制的主机,让犯罪分子完全接管设备。 微软介绍,CornFlake 可在受害电脑上做如下操作:
另一种"CocoShell"则专注于秘密窃取用户敏感信息。 它会盗取密码、登录会话、各种认证信息,进而入侵用户的在线账号、云服务(如 Outlook/Exchange、OneDrive 等)和其他在线服务。 如何判断设备是否被感染?普通用户可能难以察觉设备感染了恶意软件。 "遗憾的是,CornFlake 或 CocoShell 这类恶意程序,电脑上往往没有明显异常提示。"多伦多网络安全专家 Edward Kiledjian 向 Metroland Media 解释。 意外出现的安全警告、登录通知、账户异常操作或未主动触发的双重验证请求可能是风险信号,但这些恶意软件本就设计得极为隐蔽。 通常,第一时间出现的不是设备上的警告,而是账户收到可疑登录提醒。此时黑客多半已入侵。 酒店 Wi-Fi 被攻击时有哪些可疑征兆?Kiledjian 从业 20 余年,曾担任多家大型加企安全顾问。他表示,可以通过一些细节判断是否中招。 酒店 Wi-Fi 要求登录或同意条款本属正常,但如果在连接过程中弹出让你:
就要提高警惕。他提醒:"遇到这种情况,立刻停止操作。" 专家建议:如何保护自己?Kiledjian 认为,旅客不必因此彻底不用酒店或机场 Wi-Fi,但一定要警觉。他建议,出行前应及时给手机、电脑打好所有最新补丁。 如有可能,尤其涉及银行账户、公司文件等敏感操作时,建议用手机流量或热点替代公用 Wi-Fi。 他还建议使用密码管理器。因为攻击者可以伪造几乎一模一样的假网站,密码管理器会在自动填入前先验证网站地址,能帮用户识别风险。 "如果密码管理器突然无法识别某个网站,那就要停下来检查自己是不是进错地方了。"他提醒。 基础网络安全建议同样适用,比如尽量开启双重验证。有条件的话,优先用 passkey 登录,因为这种方式更抗钓鱼。他补充,若服务暂未支持 passkey,验证器 App 也是好选择。 如果怀疑设备被感染该怎么办?GoSecure 的 Miller 和 Turcot 建议,发现感染恶意软件时,第一步应马上让该设备断网,并使用可靠的杀毒软件做全盘扫描。 接着,应立即用另一台安全的设备修改重要账号密码,尤其是邮箱,因为邮箱通常能重置其他服务的权限。 还要尽量退出所有已登录会话,给重要账户重置或开启多重验证。 此外,务必检查账号的近期活动,有无陌生登录、未知密码重置等异常。 如感染的是工作设备,务必第一时间报告给公司 IT 或安全部门。 相关阅读 |
电话:647-830-8888|www.66.ca 多伦多六六网
GMT-4, 2026-8-18 10:17 AM , Processed in 0.045183 second(s), 23 queries .
Powered by Discuz! X3.4
Copyright © 2001-2020, Tencent Cloud.