酒店 Wi-Fi 已成为攻击武器:黑客如何劫持 DNS 窃取 Microsoft 365 登录凭证(以及为何 VPN 仍然有效)

如果您曾在大堂合上笔记本电脑,并理所当然地认为酒店 Wi-Fi 和办公室 Wi-Fi 一样安全,那么 2026 年 7 月最后一周发生的事件足以让您重新审视这一习惯。BleepingComputer 与 HackRead 的安全研究人员分别独立记录了一波攻击:犯罪分子悄然改写酒店 Wi-Fi 网关上的 DNS 设置,随后坐等来宾将真实的 Microsoft 365 密码输入到足以以假乱真的登录页面中。相同的模式也出现在会议中心和共享办公空间。好消息是,这项底层技术并不新鲜,防御手段也并不复杂。坏消息是,大多数旅客并未启用其中任何一种。
实际发生的情况
在当月报告的攻击中,受害者并非来宾的笔记本电脑,而是网关。酒店和会议中心的 Wi-Fi 几乎总是运行在托管路由器上,这类设备提供强制门户(captive portal)用于身份验证,并在后台控制每台连接设备的 DNS。一旦攻击者获得了该路由器的管理权限——无论是通过默认或被盗凭据、未修补的固件漏洞,还是对现场 IT 承包商进行社会工程——他们就可以篡改网关下发的 DNS 记录。从那一刻起,大堂中任何在浏览器中输入 login.microsoftonline.com 的用户,都会被悄无声息地重定向到一个由攻击者控制的服务器,该服务器与 Microsoft 真实门户外观完全一致。由于攻击者已学会通过自动化验证服务为原始主机名签发证书,TLS 证书甚至可以完美匹配。
钓鱼页面会收集电子邮件地址和密码,并将其转发至真实的 Microsoft 端点,从而确保登录成功、不会出现任何可见的错误提示,同时存储会话 Cookie。在多起案例中,攻击者在数秒内完成登录,并利用合法会话来启用收件箱转发规则、创建新的 OAuth 应用授权,然后在用户尚未关闭浏览器标签页前进入 SharePoint 和 OneDrive。用户账户上的双因素认证确实会拖慢这一进程,但并不能阻止攻击,因为攻击者现在正通过合法 Microsoft 服务器、以有效会话进行操作。
酒店 Wi-Fi 为何格外脆弱
公共 Wi-Fi 一向存在风险,而酒店与会议中心 Wi-Fi 则因三个原因显得尤为特殊。首先,相关设备的补丁更新周期较长。网关固件更新由厂商按季度甚至更长周期推送,而酒店 IT 团队往往缺乏正式的资产清单,也没有针对意外配置变更的监控机制。其次,这类网络在短时间内会接入数百名陌生人,这为攻击者提供了高密度的目标和快速反馈循环。第三,强制门户的存在意味着 DNS 通常流经单一的、由厂商管理的解析器,而非现代操作系统更偏好的加密解析器。一旦该解析器被攻陷,网络上的所有客户端将同时失守。
Microsoft 自身针对出差高管的长期安全指引早已指出这一风险。当下这一波攻击的特别之处在于,它似乎专门针对 Microsoft 365,而非一般的银行或消费级凭据。这一聚焦表明攻击者的目标是企业邮件、文件,以及那些能在用户退房后仍维持 SaaS 租户访问权限的 OAuth 应用授权。
VPN 仍是最佳单一防御手段的原因
当您接入酒店 Wi-Fi 时,可信的 VPN 可同时完成三件事:它将您的 DNS 查询从网关解析器转移至您可控或由 VPN 服务商运营的解析器,从而挫败此类攻击最直接的形式;它加密设备与 VPN 服务器之间的每一个数据包,使网关无法再窥探您即将访问的目标主机名;若它配备 kill switch 和 DNS 泄漏防护功能,则能防止 VPN 隧道短暂中断时操作系统悄无声息地回退至网络默认解析器。这些功能都并非新奇特性,多年来一直是知名消费级 VPN 的标配。真正的新情况是:对于任何在酒店房间登录 Microsoft 365 租户的人来说,这些功能已不再是可选项。
有必要准确说明 VPN 无法做到的事情。它无法保护您通过 VPN 隧道本身登录到钓鱼页面的行为。如果攻击者在更高层级实施中间人攻击,或已经攻陷您信任的网站,VPN 仍会如实转发流量。它同样无法保护在连接前就已感染恶意软件的设备,或被预先植入的恶意软件配置为信任某个恶意根证书的设备。对于这些层面的威胁,您需要终端防护、硬件安全密钥,以及对浏览器中任何证书告警保持健康的怀疑态度。
连接任何酒店网络前的十步操作
在打开浏览器、登录 Wi-Fi 或接受强制门户条款之前,请先连接 VPN。即使是在门户本身中输入凭据时,VPN 也应保持启用。
确认 VPN 的 kill switch 和 DNS 泄漏防护功能已开启。出行前在另一网络上进行测试,以便了解设备在隧道中断时的表现。
为 Microsoft 365 使用硬件安全密钥,而非短信或基于应用的验证码。FIDO2 密钥无法被实时钓鱼,因为浏览器会将挑战绑定至真实域名。
关闭笔记本电脑和手机上对开放 Wi-Fi 网络的自动连接功能。多数操作系统会自动加入与附近酒店或机场同名的网络,并在您打开浏览器之前就将流量暴露给该网络。
在处理敏感工作时应优先使用手机蜂窝热点作为备选方案。连接至移动网络的现代手机,其暴露面远小于大堂中的网关。
将任何意外的证书告警视为立即停止操作的信号。在真实的 Microsoft 域名上,合法的 Microsoft 365 登录页面绝不会在现代浏览器中产生证书错误。
使用隐私浏览窗口打开强制门户,使门户 Cookie 和跟踪参数不会带入您的工作会话。
出差次日早晨,请检查 Microsoft 365 账户的收件箱转发规则和 OAuth 应用授权。窃取会话的攻击者通常会在数小时内行动,并通过添加您不易察觉的规则和应用来维持持久访问。
确保笔记本电脑和手机系统已完全更新,并在离家前重启。运行最新浏览器的全新会话,比一个月前启动后从未重启过的会话更不易成为攻击目标。
如果您管理企业 Microsoft 365 租户,请启用 Conditional Access(条件访问)策略,要求高风险登录必须来自合规设备或已批准的网络。结合安全密钥使用,可使被盗密码沦为无用之物。
更广泛的模式及其在 2026 年的意义
酒店和会议中心的 DNS 劫持并非全新攻击类别。2026 年的新变化在于对 Microsoft 365 的聚焦,以及攻击者将单一凭据迅速转化为跨 SaaS 租户持久访问的速度。相同的攻击剧本正被应用于其他联合身份提供商、密码管理器乃至 VPN 集中器本身。公共 Wi-Fi 已不再是安全团队的好奇对象,而是今年主导保险理赔和违规披露的商业邮件入侵事件中已被证实的初始访问途径。将每个酒店网络视为敌对环境、并以可信 VPN 结合硬件级多因素认证的旅客,根本不属于最容易得手的受害者群体。其余所有人则恰好相反——目前正在进行的攻击活动正是为他们量身设计。
如果本文只能让您记住一件事,那就是:先连接 VPN,最后再信任强制门户,绝不让酒店网络在登录另一端没有硬件密钥保护的情况下看到您的 Microsoft 365 密码。



