Du åbner din laptop på et hotelværelse eller i en konferencesal, klikker på Wi-Fi-ikonet, og et browservindue popper op og beder dig logge ind eller acceptere vilkår, før du kommer online. Som regel er det helt normalt — det kaldes en captive portal, og hoteller, lufthavne og konferencecentre bruger dem til at give adgang til deres netværk. Men netop den samme login-side er også et næsten perfekt forklædning for en angriber, fordi du forventer at se en, du har travlt, og du har ingen mulighed for selv at verificere, hvem der egentlig har lavet den side, du kigger på.
Forskere hos Microsoft har for nylig afsløret en kampagne, kaldet "CaptiveCrunch", hvor angribere placerede sig inde i hotellers og konferencers Wi-Fi-netværk og manipulerede den trafik, rejsende så i netop det øjeblik — de omdirigerede captive portal-sessioner til falske login-sider (herunder overbevisende falske Microsoft-loginskærme) designet til at indsamle adgangskoder, enhedskoder og OAuth-tokens, eller til at vise falske "opdatering påkrævet"-dialogbokse, der installerer fjernadgangs-malware i stand til at aflæse tastetryk og aktivere et webcam eller mikrofon. Pointen er ikke, at ethvert hotel-Wi-Fi-login er en fælde — langt de fleste er ikke det. Pointen er, at netop dette øjeblik, hvor man forventes at indtaste noget på en ukendt side, før man overhovedet er online, er et blødt mål, og det er værd at have en fast rutine for det.
Hvorfor dette øjeblik adskiller sig fra almindeligt phishing
Almindelig phishing-træning lærer dig at tjekke afsenderen, holde musen over links og kigge efter en hængelås. Captive portals bryder de fleste af disse vaner. Du navigerede ikke selv hen til siden — din enhed blev automatisk omdirigeret dertil. Der er ingen "Fra:"-adresse at tjekke. Siden indlæses ofte uden en synlig, normal adresselinje (nogle operativsystemer åbner den i et minimalistisk browservindue), og du er måske på et netværk, du hverken kontrollerer eller kan verificere — så selv en korrekt udseende HTTPS-hængelås fortæller kun, at forbindelsen til den side er krypteret, ikke at siden selv er ægte, eller at netværket ikke manipulerer det, du ser.
Hvad en ægte captive portal bør — og ikke bør — spørge om
Brug dette som dit grundlæggende filter, hver gang en af disse sider dukker op:
- Normalt: dit efternavn og værelsesnummer, et konferencebadge eller en registreringskode, accept af servicevilkår, en e-mailadresse til en kvittering, eller en engangskode sendt via sms for at bekræfte, at du er en betalende gæst.
- Ikke normalt: en anmodning om at logge ind med din Microsoft-, Google-, Apple- eller virksomhedskonto. Et ægte Wi-Fi-system på et hotel eller konferencecenter har ingen legitim grund til at have brug for din Microsoft-adgangskode for at give dig internetadgang.
- Ikke normalt: en prompt om at indtaste en "enhedskode", der vises et andet sted, eller en side, der siger noget i retning af "gå til microsoft.com/devicelogin og indtast denne kode." Dette er en ægte Microsoft-funktion (bruges til at logge på enheder som smart-tv'er), som angribere misbruger netop fordi den lader dem overtage din konto uden nogensinde at se din adgangskode. Hvis en Wi-Fi-loginside guider dig gennem et enhedskode-forløb, så stop — luk browseren, og gå ikke videre.
- Ikke normalt: enhver pop-up, der fortæller dig, at din browser eller Windows har akut brug for en opdatering, især en der beder dig kopiere en kommando og indsætte den i en "Kør"-boks eller terminal for at "løse" forbindelsen. Dette mønster (nogle gange kaldet ClickFix) er en almindelig måde at narre folk til selv at installere malware, og ingen ægte Wi-Fi-portal har nogensinde brug for, at du kører en kommando.
Trin for trin: sådan opretter du forbindelse sikkert
- Inden du rejser, slå automatisk tilslutning fra for åbne netværk. På din telefon: Indstillinger → Wi-Fi → slå "Automatisk tilslutning" eller "Auto-Join" fra for åbne/usikrede netværk (den præcise ordlyd varierer fra enhed til enhed). Dette forhindrer din enhed i stille og roligt at genforbinde til et lignende navngivet, ondsindet netværk senere, uden at du bemærker det.
- Glem gamle offentlige netværk, du ikke længere bruger. Hvis din laptop eller telefon har "Airport_Free_WiFi" eller et gammelt hotelnetværk gemt, så slet det. Angribere kan udsende et netværk med samme navn (en "evil twin"), og din enhed kan automatisk forbinde til det, fordi den genkender navnet.
- Når du opretter forbindelse til det rigtige netværk, markér det som offentligt/ubetroet. Både Windows og macOS spørger, om et nyt netværk er et "offentligt" eller "privat"/"betroet" netværk — vælg offentligt. Dette deaktiverer fildeling og netværksregistrering og begrænser, hvad andet på netværket kan se eller nå din enhed.
- Læs portalsiden, før du taster noget som helst. Tjek den mod listen "normalt vs. ikke normalt" ovenfor. Hvis den beder om login via en identitetsudbyder, en enhedskode, eller vil have dig til at køre en kommando, så luk fanen, og spørg i stedet receptionen eller registreringsskranken om det korrekte netværksnavn og adgangskode ved navn — stol ikke på, at en side fortæller dig, hvad netværket hedder.
- Indtast kun det minimum, portalen har brug for — som regel et værelsesnummer, efternavn eller en kode, du fysisk har fået udleveret. Indtast aldrig din e-mail-adgangskode eller en konto, du bruger andre steder.
- Når du er kommet igennem portalen, så slå en VPN til, før du gør noget som helst andet. Dette er det enkelt mest effektive trin, fordi det betyder, at selv hvis selve netværket er fjendtligt, er alt fra dette punkt krypteret i en tunnel, som netværksoperatøren (eller en angriber på det) ikke kan læse eller omdirigere. Gør dette, inden du tjekker e-mail, logger ind på noget som helst eller åbner bankapps.
- Hvis du ikke har en VPN, så gem følsomme logins til senere, eller brug i stedet din telefons mobildata. Ved at gøre din telefon til et personligt hotspot og forbinde din laptop til det, selv kortvarigt, undgår du helt stedets netværk for alt følsomt — bankforretninger, arbejds-e-mail, oplåsning af adgangskodeprogram.
- Når du rejser, så glem netværket (på både telefon og laptop) i stedet for at lade det blive liggende på din liste over gemte netværk på ubestemt tid.
Hvis du tror, du allerede er faldet for det
Hvis du har indtastet en adgangskode til Microsoft, Google eller en anden konto på en Wi-Fi-loginside, eller har gennemført en enhedskode-prompt, du ikke selv har igangsat, så betragt kontoen som kompromitteret: skift straks adgangskoden fra et betroet netværk eller en betroet enhed, tjek kontoens seneste login-aktivitet og tilsluttede enheder/sessioner, og log ud af alt, du ikke genkender, og gennemgå tilsluttede apps eller "apps med adgang til din konto" for alt, du ikke har godkendt — enhedskode-phishing giver specifikt en angriber et token uden nogensinde at have brug for din adgangskode, så et skift af adgangskode alene fjerner måske ikke deres adgang. Hvis du klikkede dig igennem en "opdater nu" eller kørte en kommando fra en pop-up, så afbryd den enhed fra internettet, og betragt den som potentielt inficeret, indtil den er blevet scannet eller geninstalleret, da de nyttelaster, der er beskrevet i denne type kampagne, har inkluderet værktøjer i stand til at logge tastetryk og aktivere dit webcam eller din mikrofon.
Konklusionen
En captive portal er ikke i sig selv mistænkelig — det er en normal, kedelig del af det at rejse. Det, der ændrer risikoen, er hvad den beder dig om at gøre. En side, der vil have dit værelsesnummer, gør bare sit arbejde. En side, der vil have din Microsoft-adgangskode, en enhedskode eller en kommando indsat i en terminal, er ikke længere en Wi-Fi-loginskærm — det er en phishing-side forklædt som en. At kende forskellen, og at gribe til en VPN eller din telefons hotspot for alt følsomt, lukker netop det øjeblik, denne type angreb er afhængig af.