危ねぇなぁ.....
出張先でホテルの野良Wi-Fi野放しで仕事させてる会社が多すぎる。VPN通すのは基本中の基本だろ
いまどきの公衆Wi-Fiは怖がる必要ありません派のみなさまが敗北してしまう…?//なお俺はForbesの技術系記事は一切信用していないのでのちほど詳しく調べます
WindowsユーザーはWindowsを使うな
Wi-Fi認証ページ(Captive Portal)を攻撃の起点にするらしい。MS記事→ https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/
Windowsユーザーは出張するな。
そして有線なら良いのねって業務用PC丸見えにしちゃうんですね。その昔、某有名ビジネスホテルは丸見えでびっくりしました。
どういうこと?
なんで Wi-Fi に限定してるんだろう。有線なら大丈夫と勘違いする動物二文字が出てくるでしょ
"撃者がMicrosoft 365ユーザーを標的にしている""マイクロソフトを模したサインインページにリダイレクトさせる""偽の検証チェック、サインインのプロンプト、ソフトウェアアップデートを表示"
マクドナルドや新幹線とかの公衆WiFi使うときの最初の認証用ページが乗っ取られてるかもという話。確かにホテルは基盤がよわよわでもおかしくないよね。これってWindowsに限った話じゃなくない?
Windowsを使うなでもいいよね
Captive Portalを乗っ取らなくても、ホテル名と似たような野良Wi-Fiを立てて、入ってきた人に個人情報を抜き取る偽のCaptivePortalを見せるとかも簡単にできそうな気もするんだけど、実際どうなんだろ。
ゼロトラストってまだ実現してないんだっけ?
最後はデバイスコードフィッシングになるっぽい感じ? やはりM365管理者は、デバイスコードフローはブロックすべき。
https通信確立前からDNSハイジャックされるから「httpsで経路暗号化してるから大丈夫」とは行かないぞと / GlobalProtectやAnyConnectなどでAlways on VPNにしてれば防げるかな?
Windowsに限らん話。出先のLAN接続は信用するな
ログイン画面に飛ばされるFreeWifiに今のWindowsを接続するのは危ないという話。改善の余地はないのかな? AndroidでつなぐならOKなのか?
野良Wi-Fiは信用しない。
“世界中のキャプティブポータル(ネットへの接続時に認証や同意を求めるウェブページ)を介して提供される宿泊施設やその他のゲストネットワークが関与しているという。”
セキュリティガバガバのマイクロソフト
相変わらずの釣りタイトルだな...このドメインじゃなきゃ開いてたかもw「ホテルのWiFi使うな」とMS言ってないし、緊急警告は被害が増加傾向にあるからという警告アラートでこれも「ホテル~」にはかかっていない
まぁAndroidでもMacでも攻撃可能だから怖いよね…DHCPから配られるDNS使わないとか、色々対策が要る
“この警告は、マイクロソフトがロシアの「Midnight Blizzard」のサブクラスターである「Storm-2945」によるものと特定した、グローバルなキャンペーン「CaptiveCrunch」の発見を受けたものだ”
露助はろくなことしないな / まあJR中央線のグリーン車でも JR-EAST FREE Wi-Fi なんて怖くてつなぐ気にはなれないし、 町中にあるドコモのフリーWiFiも怪しいのが結構ある
対策はパスキー使えそれ以外ブロックしろじゃないのかなあ。
もうちょっと掘り下げる必要がありそう。
先月ホテルでMicrosoft 365乗っ取られるって言ってたやつか / https://www.zaikei.co.jp/article/20260726/862851.html
傍論だが、Microsoftは多様なドメインを運用していて、特に予告なく別の公式ドメインに遷移したりするので、ユーザーは「MSっぽいドメイン名なら信用する」という行動を身につけてしまっているのではないかと思う。
公共WiFiではVPN使うのが安心という昔ながらの対策が正義になってしまう
ホテルよりShinkansen Free Wifiが怖くね?…アパホテルはキャプティブポータルではなく部屋ごとのSSIDとPSKだけで、チェックインごとにパスワードが変わるように見える。
DNSを改竄しても少なくとも正規のSSL証明書が提示できないはずだから警告画面が出るはずだと思うんだけど違うのかな
原文によればWindowsのアップデート画面に偽装したWebページを表示させる攻撃らしい。怪しげなページやリンクを開かなければ実害は無さそう、Wifiに繋いだだけでアウトとかそういう類のものではない
この記事だと素人はわからない。Wifiが偽装されてもHTTPS通信が覗かれることはないはず。記事を見るとソフトのインストールを促されるらしいので、スマホは安全なはずだが、専門的な記事求む。DNS汚染はありうる。
『Windowsユーザーは「ホテルのWi-Fiは使うな」』と『マイクロソフトが緊急警告』の間に見えない区切りがある釣り見出し。日本語版のアレなやつかと思い原文見たら普通に釣りタイトルだったわ。
会議室のWi-fi使えないとかなり困るんだが
M365のログインURLとか狙い撃ちでDNSポイズニングしてる、とかだっけね。ブコメにある通り、ホテルのネットワークがやられてるのでWindowsに限定されないけど、標的URLが今のところ限定されてるみたい。
OAuth 2.0「デバイスコードフロー」がザル。自分の知り合いの非ITエンジニアの人は老若男女全員引っかかる確信はある。 https://x.com/zakinco/status/2082994315551465692
Microsoftの記事なので顧客はWindowsユーザー、実際に攻撃のターゲットになっているのはWindows OS、なので別にタイトル間違ってないだろ
「公共や宿泊施設のネットワークインフラが信頼できない可能性があると想定すべき」「世界中の旅行者を標的にしてマルウェアを送り込み、認証情報を窃取する」「攻撃者がMicrosoft 365ユーザーを標的にしている」
公共無線は信用しないというお話。
キャプティブポータルがフィッシングに化けてるのとか、頑張って搭載したローカルAIの使い所ではないかな
公衆WiFiは言うほど危険だとは思わないけどキャプティブポータルは危険。それはそう思う。キャプティブポータルにClickFixとか仕込まれうるので使いたくない。飛行機内ではやむを得ず使ってるけどな……
もうちょい詳しい情報が欲しいな
DNSポイズニングされても証明書エラーでかなり強い警告出るし、Wi-Fi使うなというよりパスワードを手打ちするな(PWマネージャが反応するならいいけどしないなら使うな)だと思うよ
要するに新しい入り口のフィッシングサイトか。こりゃOSは関係ないわ。
マイクロソフトがホテルなどのWi-Fi利用に警告。侵害されたゲストネットワークから偽のMicrosoft 365画面へ誘導し、認証情報やマルウェアを狙う「CaptiveCrunch」が世界で確認された。
認証が走るところで Man-in-the-Middle されるって話?厄介だね。
そんなにWindowsがダメなの?と思ったら特にWindowsに限定しない話でした。どちらかと言えば信頼できないネットワークにつなぐなと言った方がよさそうです
Windowsユーザーは「ホテルのWi-Fiは使うな」マイクロソフトが緊急警告 | Forbes JAPAN 公式サイト(フォーブス ジャパン)
危ねぇなぁ.....
出張先でホテルの野良Wi-Fi野放しで仕事させてる会社が多すぎる。VPN通すのは基本中の基本だろ
いまどきの公衆Wi-Fiは怖がる必要ありません派のみなさまが敗北してしまう…?//なお俺はForbesの技術系記事は一切信用していないのでのちほど詳しく調べます
WindowsユーザーはWindowsを使うな
Wi-Fi認証ページ(Captive Portal)を攻撃の起点にするらしい。MS記事→ https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/
Windowsユーザーは出張するな。
そして有線なら良いのねって業務用PC丸見えにしちゃうんですね。その昔、某有名ビジネスホテルは丸見えでびっくりしました。
どういうこと?
なんで Wi-Fi に限定してるんだろう。有線なら大丈夫と勘違いする動物二文字が出てくるでしょ
"撃者がMicrosoft 365ユーザーを標的にしている""マイクロソフトを模したサインインページにリダイレクトさせる""偽の検証チェック、サインインのプロンプト、ソフトウェアアップデートを表示"
マクドナルドや新幹線とかの公衆WiFi使うときの最初の認証用ページが乗っ取られてるかもという話。確かにホテルは基盤がよわよわでもおかしくないよね。これってWindowsに限った話じゃなくない?
Windowsを使うなでもいいよね
Captive Portalを乗っ取らなくても、ホテル名と似たような野良Wi-Fiを立てて、入ってきた人に個人情報を抜き取る偽のCaptivePortalを見せるとかも簡単にできそうな気もするんだけど、実際どうなんだろ。
ゼロトラストってまだ実現してないんだっけ?
最後はデバイスコードフィッシングになるっぽい感じ? やはりM365管理者は、デバイスコードフローはブロックすべき。
https通信確立前からDNSハイジャックされるから「httpsで経路暗号化してるから大丈夫」とは行かないぞと / GlobalProtectやAnyConnectなどでAlways on VPNにしてれば防げるかな?
Windowsに限らん話。出先のLAN接続は信用するな
ログイン画面に飛ばされるFreeWifiに今のWindowsを接続するのは危ないという話。改善の余地はないのかな? AndroidでつなぐならOKなのか?
野良Wi-Fiは信用しない。
“世界中のキャプティブポータル(ネットへの接続時に認証や同意を求めるウェブページ)を介して提供される宿泊施設やその他のゲストネットワークが関与しているという。”
セキュリティガバガバのマイクロソフト
相変わらずの釣りタイトルだな...このドメインじゃなきゃ開いてたかもw「ホテルのWiFi使うな」とMS言ってないし、緊急警告は被害が増加傾向にあるからという警告アラートでこれも「ホテル~」にはかかっていない
まぁAndroidでもMacでも攻撃可能だから怖いよね…DHCPから配られるDNS使わないとか、色々対策が要る
“この警告は、マイクロソフトがロシアの「Midnight Blizzard」のサブクラスターである「Storm-2945」によるものと特定した、グローバルなキャンペーン「CaptiveCrunch」の発見を受けたものだ”
露助はろくなことしないな / まあJR中央線のグリーン車でも JR-EAST FREE Wi-Fi なんて怖くてつなぐ気にはなれないし、 町中にあるドコモのフリーWiFiも怪しいのが結構ある
対策はパスキー使えそれ以外ブロックしろじゃないのかなあ。
もうちょっと掘り下げる必要がありそう。
先月ホテルでMicrosoft 365乗っ取られるって言ってたやつか / https://www.zaikei.co.jp/article/20260726/862851.html
傍論だが、Microsoftは多様なドメインを運用していて、特に予告なく別の公式ドメインに遷移したりするので、ユーザーは「MSっぽいドメイン名なら信用する」という行動を身につけてしまっているのではないかと思う。
公共WiFiではVPN使うのが安心という昔ながらの対策が正義になってしまう
ホテルよりShinkansen Free Wifiが怖くね?…アパホテルはキャプティブポータルではなく部屋ごとのSSIDとPSKだけで、チェックインごとにパスワードが変わるように見える。
DNSを改竄しても少なくとも正規のSSL証明書が提示できないはずだから警告画面が出るはずだと思うんだけど違うのかな
原文によればWindowsのアップデート画面に偽装したWebページを表示させる攻撃らしい。怪しげなページやリンクを開かなければ実害は無さそう、Wifiに繋いだだけでアウトとかそういう類のものではない
この記事だと素人はわからない。Wifiが偽装されてもHTTPS通信が覗かれることはないはず。記事を見るとソフトのインストールを促されるらしいので、スマホは安全なはずだが、専門的な記事求む。DNS汚染はありうる。
『Windowsユーザーは「ホテルのWi-Fiは使うな」』と『マイクロソフトが緊急警告』の間に見えない区切りがある釣り見出し。日本語版のアレなやつかと思い原文見たら普通に釣りタイトルだったわ。
会議室のWi-fi使えないとかなり困るんだが
M365のログインURLとか狙い撃ちでDNSポイズニングしてる、とかだっけね。ブコメにある通り、ホテルのネットワークがやられてるのでWindowsに限定されないけど、標的URLが今のところ限定されてるみたい。
OAuth 2.0「デバイスコードフロー」がザル。自分の知り合いの非ITエンジニアの人は老若男女全員引っかかる確信はある。 https://x.com/zakinco/status/2082994315551465692
Microsoftの記事なので顧客はWindowsユーザー、実際に攻撃のターゲットになっているのはWindows OS、なので別にタイトル間違ってないだろ
「公共や宿泊施設のネットワークインフラが信頼できない可能性があると想定すべき」「世界中の旅行者を標的にしてマルウェアを送り込み、認証情報を窃取する」「攻撃者がMicrosoft 365ユーザーを標的にしている」
公共無線は信用しないというお話。
キャプティブポータルがフィッシングに化けてるのとか、頑張って搭載したローカルAIの使い所ではないかな
公衆WiFiは言うほど危険だとは思わないけどキャプティブポータルは危険。それはそう思う。キャプティブポータルにClickFixとか仕込まれうるので使いたくない。飛行機内ではやむを得ず使ってるけどな……
もうちょい詳しい情報が欲しいな
DNSポイズニングされても証明書エラーでかなり強い警告出るし、Wi-Fi使うなというよりパスワードを手打ちするな(PWマネージャが反応するならいいけどしないなら使うな)だと思うよ
要するに新しい入り口のフィッシングサイトか。こりゃOSは関係ないわ。
マイクロソフトがホテルなどのWi-Fi利用に警告。侵害されたゲストネットワークから偽のMicrosoft 365画面へ誘導し、認証情報やマルウェアを狙う「CaptiveCrunch」が世界で確認された。
認証が走るところで Man-in-the-Middle されるって話?厄介だね。
そんなにWindowsがダメなの?と思ったら特にWindowsに限定しない話でした。どちらかと言えば信頼できないネットワークにつなぐなと言った方がよさそうです