Битлента
Словарь терминов3 мин чтения·

Evil twin: как работает поддельная точка доступа и как её распознать

Что такое Evil twin, как копия сети Wi-Fi перехватывает подключения, какие признаки выдают подделку и как безопасно пользоваться публичным Wi-Fi.

Двойник с тем же именем

Evil twin, «злой двойник», это точка доступа Wi-Fi, которую злоумышленник настраивает так, чтобы она выглядела как легитимная сеть. Ей задают то же имя, SSID, что у настоящей, например название кафе или аэропорта. Устройства и люди ориентируются именно на имя, поэтому подделка выглядит в списке сетей так же, как оригинал.

Цель двойника поставить себя между вами и интернетом. Пока вы работаете через его сеть, он видит трафик, может подменять страницы, пытается выманить пароли через поддельный портал входа. Технически для этого достаточно ноутбука или небольшого устройства с Wi-Fi-адаптером.

Почему устройство подключается само

Телефоны и компьютеры запоминают известные сети и подключаются к ним автоматически. Если рядом обнаруживается сеть с сохранённым именем, устройство считает её знакомой. Когда сеть в памяти открытая, без пароля, подтверждать подлинность нечем: имя совпало, значит, подключаемся.

Второй приём это усиленный сигнал. Двойник может находиться ближе к вам, чем настоящая точка доступа, и устройство при наличии нескольких одноимённых сетей выбирает ту, что слышно лучше. Иногда используют и деаутентификацию: посылают устройствам служебные кадры, разрывающие соединение с настоящей точкой, чтобы они переподключились к подделке. В сетях с защитой управляющих кадров такие атаки затруднены.

Что происходит после подключения

Дальше сценарий зависит от намерений. Пассивный вариант: подсмотреть незашифрованный трафик и метаданные. Активный вариант: показать страницу авторизации, похожую на портал сети, и попросить ввести номер телефона, пароль от почты или соцсети. Такие captive-порталы привычны, поэтому многие вводят данные не задумываясь.

Защита современных соединений снижает ущерб. Содержимое сайтов по HTTPS остаётся зашифрованным, а попытка подменить сертификат сопровождается предупреждением. Но поддельный портал, обманом получающий данные напрямую, шифрование не отменяет: человек сам вводит секрет туда, куда не следовало.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Признаки подделки

Настораживают две сети с одним именем и разной силой сигнала, особенно если одна из них открытая, а раньше было иначе. Странно, когда сеть вдруг требует ввести пароль от почты или соцсети на странице входа, хотя обычно просит только подтвердить условия. Подозрительны и предупреждения браузера о сертификатах, которых раньше не было.

Надёжнее всего сверять сведения с персоналом: спрашивать точное название сети и способ подключения. В сетях с паролем видна разница в типе защиты: домашняя сеть с WPA2 или WPA3 против внезапно открытой копии с тем же названием.

Как вести себя в публичном Wi-Fi

Полностью защититься от двойника на уровне сети сложно, поэтому строят защиту вокруг того, что вы делаете в ней. Сервисы с чувствительными данными открывайте только по HTTPS и не соглашайтесь продолжать при предупреждении сертификата. Отключите автоматическое подключение к открытым сетям, а сохранённые ненужные удаляйте, чтобы устройство не откликалось на знакомые имена.

Двухфакторная защита сделает похищенный пароль малополезным. Для важных действий, например для банка, надёжнее мобильная сеть, чем неизвестный Wi-Fi. Шифрованный туннель защитит содержимое от посредника в этой сети, но не заменит осторожности: вводить пароль на подозрительном портале по-прежнему не стоит.

Как защищаются владельцы сетей

Со стороны владельца сети работают технические меры. Защита управляющих кадров, стандарт 802.11w, затрудняет принудительное отключение клиентов. Корпоративная схема WPA-Enterprise с проверкой сертификата сервера позволяет клиенту убедиться, что он подключается к настоящей сети: подделке нечем подтвердить сертификат. Системы обнаружения нарушителей радиоэфира умеют замечать неизвестные точки доступа с копиями имён.

Для небольших организаций хватает простых правил: уникальное имя сети, пароль вместо открытой сети, отключение WPS, регулярный осмотр списка точек доступа в офисе. Сотрудников стоит научить не принимать предложения подключиться к «такой же сети, но без пароля» и проверять предупреждения устройства при подключении.

Если вы часто работаете в общественных местах, рассмотрите режим точки доступа на собственном телефоне: сеть под вашим контролем с длинным паролем исключает подмену имени. Это удобнее, чем каждый раз выбирать между несколькими одноимёнными сетями.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
wi-fievil twinпубличный wifiкибербезопасность

Часто задаваемые вопросы

Читайте также