Mis on Evil Twin
WiFi-võrku tunneb sinu telefon eelkõige nime järgi. Kui ründaja paneb üles pääsupunkti, mille nimi on täpselt sama mis sinu kohvikul, kirikul või kontoril — telefon ei suuda vahet teha. Ja veel enam: seade valib automaatselt selle võrgu, mille signaal on tugevam. Kui võltsvõrk on sulle füüsiliselt lähemal, võidab tema. Kõige kergemini käib see paroolita avalike võrkudega — seal pole telefonil peale nime mitte midagi, mille järgi otsustada.
Sellest ka nimi: kuri kaksik. Päris võrk jääb kõrvale tööle, keegi ei märka midagi — aga sinu liiklus jookseb läbi ründaja seadme.
Mida võltsvõrk teha saab
Võlts-sisselogimisleht. Kõige levinum ja kõige tõhusam trikk: ühendudes avaneb “logi sisse WiFi kasutamiseks” leht, mis näeb välja nagu hotelli, lennujaama või asutuse oma — või palub “kinnita oma Google’i konto”. Sisestatud parool läheb otse ründajale. Ükski krüpteering ei kaitse parooli, mille inimene ise valele lehele trükib.
Liikluse jälgimine. Ründaja näeb, milliseid lehti ja teenuseid sa kasutad, millal ja kui palju. Tänapäeval on enamik liiklust HTTPS-iga krüpteeritud — sisu ta enamasti ei näe —, aga muster ise on juba info. Ja iga leht, mis krüpteerimata on, on täielikult loetav.
Ümbersuunamine. Võltsvõrgu omanik kontrollib, kuhu su päringud lähevad. Vale leht õigel aadressil, võltsitud uuenduse pakkumine, “turvahoiatus” mis palub midagi installida.
Mida su telefon vaikimisi valesti teeb
Telefon jätab meelde iga võrgu, millega oled kunagi ühendunud, ja otsib neid pidevalt ise. Kui oled kunagi ühendunud parooliga kaitsmata avaliku võrguga (lennujaam, kohvik, buss), siis piisab, kui keegi paneb üles sama nimega võrgu — su telefon hüppab sinna automaatselt, ilma et sa midagi vajutaksid. Sina istud koosolekul, telefon taskus “räägib” juba võõraga.
Kuidas ära tunda
- Sama võrgunimi paistab kaks korda — eriti kui üks neist on ilma paroolita ja teine parooliga;
- WiFi katkeb korraks ja palub uuesti sisse logida, kuigi enne toimis;
- Tuttav võrk küsib äkki parooli või kontokinnitust, mida ta kunagi varem pole küsinud;
- Brauser hoiatab sertifikaadi vea eest lehtedel, mis muidu töötavad puhtalt. Ära klõpsa “jätka ikkagi”.
Ükski neist üksinda ei tõesta rünnet — aga mitu korraga on põhjus tähelepanuks.
Kuidas end kaitsta
Igaüks:
- Kustuta telefonist vanad avalikud võrgud (unusta võrk) ja lülita välja automaatne ühendumine avatud võrkudega.
- Avalikus võrgus kasuta VPN-i — see krüpteerib kogu liikluse, ka võltsvõrgus.
- Ära sisesta paroole lehele, mis avanes “WiFi sisselogimiseks”. Päris kontoparool ei kuulu kunagi WiFi-portaali.
- Mobiilne andmeside on avalikust WiFi-st peaaegu alati turvalisem. Kui kahtled — kasuta 4G/5G.
Organisatsioon:
- Eralda võrgud: külalisvõrk, töövõrk ja tehnika (printerid, kaamerad) eraldi — kui külalisvõrgus midagi juhtub, ei ulatu see tööasjadeni.
- Kasuta WPA3 (või vähemalt WPA2) krüpteeringut ja tugevat parooli; vana WEP/WPA seadistus tuleb välja vahetada.
- Vaata perioodiliselt üle, millised pääsupunktid su hoone ümber sinu võrgu nime kannavad — topelt-SSID võõra tootja seadmest on klassikaline riskimärk.
Kui kahtlustad, et see toimub praegu
- Ära ühenda end kahtlase võrguga ega sisesta kuhugi paroole.
- Pane kirja: kuupäev, kellaaeg, asukoht, võrgu nimi ja mida täpselt nägid. Ohutu võimaluse korral tee ekraanipilt.
- Kui kahtlus püsib, tasub teha ühekordne kontroll — dokumenteeritud tähelepanekud on ka pädevale asutusele pöördumisel väärt rohkem kui mälestus.
Allikad: Dai Zovi & Macaulay, „KARMA”, 2004 (automaatse taasühendumise ärakasutamise klassikaline demonstratsioon); Wi-Fi Alliance, WPA3 turvastandard.