跳至主要內容
Buzzdope Buzzdope
社群
#資訊安全#旅遊#社羣

在飯店大廳連上免費 Wi-Fi,你的螢幕跳出 Windows 更新提示

Buzzdope 編輯室
在飯店大廳連上免費 Wi-Fi,你的螢幕跳出 Windows 更新提示

你拖著行李箱走進飯店房間,習慣性地拿出手機搜尋網路。螢幕上跳出名為飯店英文名稱的無線網路,點擊連接後,瀏覽器自動彈出一個要求輸入房號與姓名的認證頁面。對於商務旅客或長途遊客來說,這是一個再熟悉不過的日常畫面,多數人毫不猶豫地填入資料,點擊送出。

微軟威脅分析中心近期發布的一份安全報告,卻把這個看似常規的動作,推上了全球資訊安全討論區的風口浪尖。報告指出,一個被命名為 Storm-2,945 的駭客組織,正持續在全球範圍內的酒店與大型會議場所發起網路攻擊。他們鎖定的目標,正是那個毫無防備的連網瞬間。

根據微軟官方發布的資安通報,這波針對公共網路的攻擊行動自 2026 年 5 月起持續活躍。事件的規模與手法在 X(前 Twitter)、Reddit 以及各大科技論壇引發熱議。網友們開始翻出自己過去在機場、咖啡廳與飯店隨意連線的黑歷史,一場關於現代人數位生存焦慮的討論隨之展開。當出差的便利性與資訊安全發生衝突,大眾該如何重新檢視那些習以為常的連網習慣?

偽造的登入頁面與一條複製貼上的指令

這起資安事件的攻擊原理並不涉及極度前沿的未知漏洞,而是精準利用了旅客對公共網路的信任。微軟的調查顯示,駭客集團主要針對飯店內部需要透過網頁進行身分認證的 Wi-Fi 網路(Captive Portal)下手。

攻擊者會先入侵飯店的網路基礎設施,接著篡改內部的網域名稱系統(DNS)與超文本傳輸協定(HTTP)流量。當旅客的手機或筆電發出連線請求時,設備不會連上正常的飯店網路,而是被強制重定向到駭客私自架設的釣魚認證頁面。這個假網頁的外觀與正規的飯店登入頁面幾乎一模一樣。

一旦旅客在釣魚頁面輸入帳號密碼,憑證便會直接落入駭客手中。但駭客的野心不止於收集帳密。部分受害者在連線後,會被引導至一個偽造的瀏覽器或作業系統更新頁面。頁面上會給出明確的指示,要求使用者將一段惡意指令複製,並貼上到系統終端機中執行;或者誘騙使用者下載名為 CornFlake 或 ChocoShell 的安裝包。只要使用者照做,木馬程式就會悄悄潛伏進電腦深處。

駭客從入侵飯店設備到誘騙旅客下載木馬程式的四個連續攻擊步驟

這種被稱為「憑證收集與植入」的手法,在網路犯罪中並不罕見,但 Storm-2,945 的執行層級卻相當高。過去類似的攻擊多半是駭客在飯店大廳架設一個名稱相似的邪惡雙胞胎(Evil Twin)熱點,等待受害者上鉤。此次微軟揭露的事件中,駭客是直接攻陷飯店原生的硬體設施。這意味著,即使旅客在連線前仔細核對了 Wi-Fi 名稱,依然會掉入陷阱。

當木馬程式碼出現了 AI 輔助開發的痕跡

除了攻擊手法的翻新,微軟研究人員在這次事件中發現的兩個細節,讓這場資安通報在社羣平臺上引發了更廣泛的擔憂。

第一個細節隱藏在惡意程式碼的注釋裡。研究人員對 CornFlake 與 ChocoShell 等木馬程式進行逆向工程分析時,發現程式碼的註解文字帶有明顯的機器生成特徵。這些註釋的語法結構與用詞習慣,與人類工程師的編程習慣不同,卻高度契合人工智慧生成的編程輔助風格。這個發現印證了資安界近期的擔憂:降低編寫惡意程式碼的技術門檻,讓具備基礎認知的人也能發起複雜的網路攻擊。這與我們先前探討過的當機器開始學會聽懂人類的碎碎念現象有著相似的底層邏輯,生成式 AI 的應用邊界正在被不斷拓寬,連地下經濟也搭上了這班順風車。

第二個細節是一個暴露在外的控制面板。調查過程中,微軟團隊找到了一個名為 FruitStone 的後臺管理系統。這是駭客用來遠端控制受害設備的樞紐。透過這個直觀的圖形化介面,攻擊者可以輕鬆瀏覽受害者電腦裡的檔案、執行系統命令、自動獲取螢幕截圖,甚至讀取鍵盤側錄檔案。

名為 FruitStone 的惡意後臺管理系統,提供檔案瀏覽與鍵盤側錄等遠端控制功能
駭客用來遠端控制受害設備的直觀工具

這種具備完善客服與技術支援的地下軟體即服務模式,打破了人們對於駭客獨自在暗處敲擊鍵盤的刻板印象。當網路攻擊被包裝成一套套易於操作的訂閱制服務,每一次點擊未知連結的風險都在成倍增加。

無所不在的公共熱點與我們的連網強迫症

這起事件在社羣平臺發酵後,引發了大量關於出焦慮的共鳴。許多網友在討論區分享了自己在旅途中的妥協時刻。現代人對於網路連線的依賴,讓飯店 Wi-Fi 成為一種剛需。抵達目的地的第一件事往往不是檢查房間設施,而是詢問櫃檯 Wi-Fi 密碼。這種行為模式源於我們對於斷網的焦慮感。

長期關注資訊安全的專家反覆強調,將任何公共網路視為安全環境都是危險的。微軟在通報中給出了極為明確的建議:把酒店與會議場所的 Wi-Fi 視為不可信網路,即使網路名稱看起來完全正規,也不要給予全盤信任。使用者應當盡可能使用行動數據或個人熱點來處理重要事務。如果必須連接公共網路,搭配 VPN(虛擬私人網路)是最基本的自保動作。

但從現實層面來看,這些專業建議在執行上往往面臨阻力。跨國商務差旅的高昂漫遊費用,讓許多企業員工在入住飯店後,不得不放棄行動網路,轉而尋求免費的飯店 Wi-Fi。此外,串流影音平臺的版權限制,也讓許多旅客習慣依賴當地飯店的網路來觀看影集或電影。旅客在追求便利與節省成本的同時,無形中將自身的數位資產暴露在風險之中。

微軟官方安全通報中警告民眾不應將公共網路視為安全環境的引言

回顧這場由微軟揭露的全球性釣魚攻擊,它反映出的並不僅是一個集團的惡意行為。我們所處的數位生活環境,正面臨著信任機制被不斷挑戰的困境。當 Wi-Fi 名稱可以被偽造、系統更新提示可以被替換成木馬下載點,甚至連背後的程式碼都是由人工智慧協助編寫時,我們對於「真實」的判斷標準正在被強制重估。下一次當我們在陌生的飯店房間裡,看著螢幕上跳出要求輸入個人資料的網頁時,手按在發送鍵上的那幾秒鐘遲疑,或許將成為現代人必須培養的數位直覺。