商务支持

技术支持

About Guangxun

关于光迅

2026年APT28组织大规模劫持酒店WiFi:你的酒店正在成为黑客的“跳板”吗?
2026-08-28 15:35:25 8

2026年APT28组织大规模劫持酒店WiFi:你的酒店正在成为黑客的“跳板”吗?

2026年7月,网络安全公司ReliaQuest发布了一份引发行业震动的报告:一个与俄罗斯有关联的黑客组织正在大规模劫持酒店和会议中心的WiFi网关,窃取商务旅客的微软账号凭证

攻击者通过入侵酒店WiFi网关的管理后台,篡改DNS配置,将客人访问合法微软登录页面的请求悄悄重定向到伪造的钓鱼页面。客人输入的账号密码,直接落入了攻击者手中。即使开启了双因素认证(2FA),攻击者仍可通过窃取会话令牌绕过防护。

更令人不安的是:整个攻击过程不需要用户点击任何钓鱼链接、不需要下载任何恶意附件。客人只需要像平常一样连接酒店WiFi、打开电脑登录邮箱,账号就已经被窃取了。

这不是科幻电影。这是正在发生的真实威胁。

一、攻击是如何发生的?

第一步:入侵WiFi网关

攻击者通过扫描互联网,寻找暴露在公网上的酒店WiFi网关管理界面。很多酒店网关的管理端口直接对外开放,且使用弱密码或默认密码。攻击者利用这些漏洞,轻松获取了网关的管理权限。

第二步:DNS投毒,悄无声息地“改路”

获得网关控制权后,攻击者修改了DNS配置。DNS相当于互联网的“电话簿”——当客人在浏览器输入某网址时,DNS负责告诉电脑这个域名对应的服务器IP地址。攻击者篡改了这个“电话簿”,把合法地址换成了伪造的钓鱼页面地址。

第三步:窃取凭证,甚至投放恶意软件

客人连接WiFi后,无论访问什么网站,DNS解析都被指向攻击者控制的服务器。客人在伪造的微软登录页面输入的账号密码,直接被攻击者获取。ReliaQuest发现,攻击者注册了多个仿冒域名。

微软在同期发布的报告中进一步披露,该攻击活动被命名为 “CaptiveCrunch” ,自2026年5月初开始活跃。攻击者不仅窃取凭证,还在受害设备上投放恶意软件,包括能够记录键盘输入、截取屏幕、窃取摄像头画面的远程访问木马。

攻击目标覆盖美国、印度、沙特阿拉伯等多个国家的酒店和会议中心。受害企业涵盖金融、法律、医疗、能源、零售等多个行业。

二、为什么酒店会成为目标?

原因一:酒店WiFi网关“裸奔”在公网上

大量酒店WiFi网关的管理端口直接暴露在互联网上,且使用默认密码或弱密码。攻击者不需要高超的技术,用自动化扫描工具就能找到这些“敞开的门”。

原因二:酒店网络缺乏基本的安全隔离

在传统的酒店网络架构中,客房WiFi、办公网络、设备管理网络往往共用同一套基础设施。一旦WiFi网关被攻破,攻击者可以横向移动,渗透到酒店的PMS系统、财务系统甚至监控系统。

原因三:酒店IT运维能力薄弱

绝大多数酒店没有专职的网络安全人员。网关设备买来后“能用就行”,管理密码从未更换、固件从未升级、公网端口长期开放——这些问题在很多酒店长期存在,酒店经营者甚至不知道这些是安全隐患。

三、智慧光迅:从四个维度构建酒店WiFi安全防线

智慧光迅针对酒店WiFi网关被入侵、DNS劫持等威胁场景,从接入管控、边界防御、网络隔离、运维监测四个维度构建防护体系。

网关安全管理——关上门、管好钥匙

智慧光迅安全网关默认关闭公网远程管理端口,仅允许酒店内网指定IP登录后台。设备出厂即强制要求修改默认管理密码,避免“出厂默认密码”的常见漏洞。支持多因素身份认证,即使密码泄露也难以被非法登录。从源头防止攻击者通过互联网扫描和入侵网关。

边界安全防护——看得见攻击、挡得住入侵

智慧光迅安全网关内置入侵防御系统(IPS)、防病毒引擎(AV)、Web应用防火墙(WAF)等多重安全能力。IPS引擎可实时识别并阻断端口扫描、暴力破解、异常登录等攻击行为。即使攻击者试图通过弱密码暴力破解网关,IPS也能在攻击成功前将其阻断。WAF可防止攻击者利用Web管理界面的漏洞植入恶意代码。

三网隔离——切断横向移动路径

智慧光迅全光方案通过VLAN+硬件隔离技术,将客用网络、办公网络、IoT设备网络(含网关管理网络)完全逻辑隔离。即使WiFi网关被攻破,攻击者也只能停留在客用网络,无法横向移动到PMS、财务等核心系统。监控网络独立运行,不受客用网络安全事件影响。

全链路监测与日志审计——看得见谁进来了、做了什么

智慧光迅EaaS云管理平台实时监控所有网络设备的运行状态、登录行为、流量异常。异常登录、配置修改、大流量外发等可疑行为自动产生告警。所有网络访问、设备操作、安全事件日志自动留存,满足《网络安全法》等合规要求。一旦发生安全事件,可快速溯源定位

智慧光迅通过全光网络与安全多业务光网关相结合,为酒店住客上网、办公、监控等多类业务提供统一网络承载,并支持根据实际业务需求进行网络隔离、安全策略配置和日志管理。

酒店网络当然不可能因为部署某一种设备,就从此没有安全风险。

但相比“所有业务混在一张网、设备长期无人管理、异常发生后无从排查”,建立更清晰的网络边界和持续的安全管理机制,无疑更适合当前越来越复杂的酒店网络环境。

酒店WiFi本来应该是服务住客的基础设施,而不应该在不知不觉中,成为攻击者接近下一个目标的“跳板”。

FAQ

Q:APT28攻击是什么?酒店会受到什么影响?

APT28是一个与俄罗斯军事情报机构有关的国家级黑客组织。2026年,该组织通过入侵酒店WiFi网关,将客人访问微软登录页面的请求重定向到伪造的钓鱼页面,窃取商务旅客的账号密码和会话令牌。酒店客人(尤其是商务旅客)的邮箱、企业数据可能因此被盗。

Q、:攻击者是怎么入侵酒店WiFi网关的?

攻击者通过扫描互联网,寻找暴露在公网上的酒店WiFi网关管理界面,利用弱密码或默认密码获取管理权限。获得控制权后,攻击者修改DNS配置,将所有网络请求重定向到伪造的钓鱼页面。

Q:酒店如何防止WiFi网关被入侵?

主要措施包括:关闭网关公网远程管理端口、修改默认管理密码并使用高强度密码、部署入侵防御系统(IPS)实时识别异常登录和暴力破解行为。智慧光迅安全网关默认关闭公网管理端口,内置IPS引擎,可从源头防止网关被入侵。