Ανοίγετε το laptop σας σε ένα δωμάτιο ξενοδοχείου ή σε μια αίθουσα συνεδρίου, κάνετε κλικ στο εικονίδιο του Wi-Fi και εμφανίζεται ένα παράθυρο περιήγησης που σας ζητά να συνδεθείτε ή να αποδεχτείτε τους όρους χρήσης πριν βγείτε online. Τις περισσότερες φορές αυτό είναι απολύτως φυσιολογικό — ονομάζεται captive portal, και ξενοδοχεία, αεροδρόμια και συνεδριακά κέντρα το χρησιμοποιούν για να ελέγχουν την πρόσβαση στο δίκτυό τους. Όμως αυτή ακριβώς η σελίδα σύνδεσης αποτελεί επίσης μια σχεδόν τέλεια μεταμφίεση για έναν επιτιθέμενο, γιατί περιμένετε να δείτε μία τέτοια σελίδα, βιάζεστε, και δεν έχετε κανέναν τρόπο να επαληθεύσετε ανεξάρτητα ποιος πραγματικά έφτιαξε τη σελίδα που βλέπετε.
Ερευνητές της Microsoft αποκάλυψαν πρόσφατα μια εκστρατεία επιθέσεων, γνωστή ως «CaptiveCrunch», στην οποία επιτιθέμενοι τοποθετήθηκαν μέσα σε δίκτυα Wi-Fi ξενοδοχείων και συνεδρίων και χειραγώγησαν την κίνηση δεδομένων που έβλεπαν οι ταξιδιώτες ακριβώς εκείνη τη στιγμή — ανακατευθύνοντας τις συνεδρίες captive-portal σε ψεύτικες σελίδες σύνδεσης (συμπεριλαμβανομένων πειστικών ψεύτικων οθονών σύνδεσης της Microsoft) σχεδιασμένες να συλλέγουν κωδικούς πρόσβασης, κωδικούς συσκευής και OAuth tokens, ή να εμφανίζουν ψεύτικα παράθυρα διαλόγου «απαιτείται ενημέρωση» που εγκαθιστούν κακόβουλο λογισμικό απομακρυσμένης πρόσβασης, ικανό να καταγράφει πληκτρολογήσεις και να ενεργοποιεί κάμερα ή μικρόφωνο. Δεν σημαίνει ότι κάθε σύνδεση σε Wi-Fi ξενοδοχείου είναι παγίδα — η μεγάλη πλειονότητα δεν είναι. Το θέμα είναι ότι αυτή η συγκεκριμένη στιγμή, όταν αναμένεται να πληκτρολογήσετε κάτι σε μια άγνωστη σελίδα προτού καν συνδεθείτε στο διαδίκτυο, αποτελεί εύκολο στόχο, και αξίζει να έχετε μια σταθερή διαδικασία γι' αυτήν.
Γιατί αυτή η στιγμή διαφέρει από το συνηθισμένο phishing
Η συνηθισμένη εκπαίδευση για το phishing σάς λέει να ελέγχετε τον αποστολέα, να περνάτε το ποντίκι πάνω από τους συνδέσμους, να ψάχνετε για το λουκέτο. Τα captive portals ανατρέπουν τις περισσότερες από αυτές τις συνήθειες. Δεν πλοηγηθήκατε εσείς στη σελίδα — η συσκευή σας ανακατευθύνθηκε εκεί αυτόματα. Δεν υπάρχει διεύθυνση «Από:» για να ελέγξετε. Η σελίδα συχνά φορτώνει χωρίς ορατή κανονική γραμμή διεύθυνσης (κάποια λειτουργικά συστήματα την ανοίγουν σε ένα απλοποιημένο παράθυρο περιήγησης), και ενδέχεται να βρίσκεστε σε ένα δίκτυο που δεν ελέγχετε ούτε μπορείτε να επαληθεύσετε, οπότε ακόμα και ένα φαινομενικά σωστό λουκέτο HTTPS απλώς σας λέει ότι η σύνδεση προς αυτή τη σελίδα είναι κρυπτογραφημένη — όχι ότι η ίδια η σελίδα είναι νόμιμη ή ότι το δίκτυο δεν χειραγωγεί αυτό που βλέπετε.
Τι πρέπει — και τι δεν πρέπει — να ζητά ένα νόμιμο captive portal
Χρησιμοποιήστε αυτό ως βασικό φίλτρο κάθε φορά που εμφανίζεται μία από αυτές τις σελίδες:
- Φυσιολογικό: το επώνυμό σας και ο αριθμός δωματίου, μια κονκάρδα συνεδρίου ή κωδικός εγγραφής, αποδοχή όρων χρήσης, μια διεύθυνση email για απόδειξη, ή ένας εφάπαξ κωδικός που στέλνεται με SMS για να επιβεβαιώσει ότι είστε πληρωμένος επισκέπτης.
- Μη φυσιολογικό: ένα αίτημα να συνδεθείτε με τον λογαριασμό σας στη Microsoft, στη Google, στην Apple ή στον εταιρικό σας λογαριασμό ταυτότητας. Ένα πραγματικό σύστημα Wi-Fi χώρου δεν έχει κανέναν νόμιμο λόγο να χρειάζεται τον κωδικό σας στη Microsoft για να σας παραχωρήσει πρόσβαση στο διαδίκτυο.
- Μη φυσιολογικό: μια προτροπή να εισαγάγετε έναν «κωδικό συσκευής» που σας εμφανίζεται αλλού, ή μια σελίδα που λέει κάτι σαν «πηγαίνετε στο microsoft.com/devicelogin και εισαγάγετε αυτόν τον κωδικό». Πρόκειται για πραγματική λειτουργία της Microsoft (που χρησιμοποιείται για σύνδεση σε συσκευές όπως έξυπνες τηλεοράσεις) την οποία εκμεταλλεύονται επιτιθέμενοι ειδικά επειδή τους επιτρέπει να καταλάβουν τον λογαριασμό σας χωρίς να δουν ποτέ τον κωδικό σας. Αν μια σελίδα σύνδεσης Wi-Fi σάς καθοδηγεί σε μια διαδικασία κωδικού συσκευής, σταματήστε — κλείστε το πρόγραμμα περιήγησης και μην προχωρήσετε.
- Μη φυσιολογικό: οποιοδήποτε αναδυόμενο παράθυρο σάς λέει ότι το πρόγραμμα περιήγησης ή τα Windows σας χρειάζονται επείγουσα ενημέρωση, ειδικά αν σας ζητά να αντιγράψετε μια εντολή και να την επικολλήσετε σε ένα πλαίσιο «Εκτέλεση» ή τερματικό για να «διορθώσετε» τη σύνδεση. Αυτό το μοτίβο (μερικές φορές ονομάζεται ClickFix) είναι ένας συνηθισμένος τρόπος να εξαπατηθούν οι άνθρωποι ώστε να εγκαταστήσουν οι ίδιοι κακόβουλο λογισμικό, και κανένα νόμιμο portal Wi-Fi δεν χρειάζεται ποτέ να εκτελέσετε μια εντολή.
Βήμα προς βήμα: πώς να συνδεθείτε με ασφάλεια
- Πριν ταξιδέψετε, απενεργοποιήστε την αυτόματη σύνδεση για ανοιχτά δίκτυα. Στο κινητό σας: Ρυθμίσεις → Wi-Fi → απενεργοποιήστε το «Auto-Join» ή «Auto-Connect» για ανοιχτά/μη ασφαλή δίκτυα (η ακριβής ονομασία διαφέρει ανά συσκευή). Αυτό εμποδίζει τη συσκευή σας να επανασυνδεθεί αθόρυβα αργότερα σε ένα κακόβουλο δίκτυο με παρόμοιο όνομα χωρίς να το αντιληφθείτε.
- Διαγράψτε παλιά δημόσια δίκτυα που δεν χρησιμοποιείτε πια. Αν το laptop ή το κινητό σας έχει αποθηκευμένο το «Airport_Free_WiFi» ή ένα παλιό δίκτυο ξενοδοχείου, διαγράψτε το. Οι επιτιθέμενοι μπορούν να εκπέμψουν ένα δίκτυο με το ίδιο όνομα (ένα «evil twin») και η συσκευή σας μπορεί να συνδεθεί αυτόματα σε αυτό επειδή αναγνωρίζει το όνομα.
- Όταν συνδέεστε στο πραγματικό δίκτυο, χαρακτηρίστε το ως δημόσιο/μη αξιόπιστο. Τόσο τα Windows όσο και το macOS ρωτούν αν ένα νέο δίκτυο είναι «δημόσιο» ή «ιδιωτικό»/«αξιόπιστο» δίκτυο — επιλέξτε δημόσιο. Αυτό απενεργοποιεί την κοινή χρήση αρχείων και την ανίχνευση δικτύου, περιορίζοντας τι άλλο σε εκείνο το δίκτυο μπορεί να δει ή να προσεγγίσει τη συσκευή σας.
- Διαβάστε τη σελίδα του portal πριν πληκτρολογήσετε οτιδήποτε. Ελέγξτε την με βάση τη λίστα «φυσιολογικό vs. μη φυσιολογικό» παραπάνω. Αν ζητά σύνδεση μέσω παρόχου ταυτότητας, κωδικό συσκευής, ή θέλει να εκτελέσετε μια εντολή, κλείστε την καρτέλα, και αντ' αυτού ζητήστε από τη ρεσεψιόν ή το τραπέζι εγγραφών το σωστό όνομα δικτύου και κωδικό πρόσβασης προφορικά — μην εμπιστεύεστε μια σελίδα να σας πει πώς ονομάζεται το δίκτυο.
- Εισαγάγετε μόνο το ελάχιστο που ζητά το portal — συνήθως αριθμό δωματίου, επώνυμο, ή έναν κωδικό που σας δόθηκε αυτοπροσώπως. Ποτέ μην εισάγετε τον κωδικό του email σας ή έναν λογαριασμό που χρησιμοποιείτε αλλού.
- Μόλις περάσετε το portal, ενεργοποιήστε ένα VPN πριν κάνετε οτιδήποτε άλλο. Αυτό είναι το πιο αποτελεσματικό μεμονωμένο βήμα, γιατί σημαίνει ότι ακόμα κι αν το ίδιο το δίκτυο είναι εχθρικό, όλα από εκείνο το σημείο και μετά είναι κρυπτογραφημένα μέσα σε μια σήραγγα που ο φορέας του δικτύου (ή ένας επιτιθέμενος μέσα σε αυτό) δεν μπορεί να διαβάσει ή να ανακατευθύνει. Κάντε το πριν ελέγξετε το email, συνδεθείτε οπουδήποτε, ή ανοίξετε εφαρμογές τραπεζικής.
- Αν δεν έχετε VPN, αφήστε τις ευαίσθητες συνδέσεις για αργότερα ή χρησιμοποιήστε τα δεδομένα κινητής τηλεφωνίας σας αντ' αυτού. Το να μετατρέψετε το κινητό σας σε προσωπικό hotspot και να συνδέσετε το laptop σας σε αυτό, έστω και για λίγο, αποφεύγει εντελώς το δίκτυο του χώρου για οτιδήποτε ευαίσθητο — τραπεζικές συναλλαγές, εταιρικό email, ξεκλείδωμα διαχειριστή κωδικών.
- Όταν φεύγετε, διαγράψτε το δίκτυο (τόσο από το κινητό όσο και από το laptop) αντί να το αφήνετε επ' αόριστον στη λίστα αποθηκευμένων δικτύων σας.
Αν πιστεύετε ότι έχετε ήδη πέσει θύμα
Αν εισαγάγατε κωδικό πρόσβασης λογαριασμού Microsoft, Google ή άλλου σε μια σελίδα σύνδεσης Wi-Fi, ή ολοκληρώσατε μια προτροπή κωδικού συσκευής που δεν ξεκινήσατε εσείς οι ίδιοι, θεωρήστε τον λογαριασμό παραβιασμένο: αλλάξτε αμέσως αυτόν τον κωδικό από ένα αξιόπιστο δίκτυο ή συσκευή, ελέγξτε την πρόσφατη δραστηριότητα σύνδεσης του λογαριασμού και τις συνδεδεμένες συσκευές/συνεδρίες και αποσυνδέστε οτιδήποτε δεν αναγνωρίζετε, και εξετάστε τις συνδεδεμένες εφαρμογές ή τις «εφαρμογές με πρόσβαση στον λογαριασμό σας» για οτιδήποτε δεν εγκρίνατε εσείς — το phishing μέσω κωδικού συσκευής χορηγεί συγκεκριμένα σε έναν επιτιθέμενο ένα token χωρίς να χρειαστεί ποτέ τον κωδικό σας, οπότε η απλή αλλαγή κωδικού μπορεί να μην αφαιρέσει την πρόσβασή του. Αν κάνατε κλικ σε ένα «ενημέρωση τώρα» ή εκτελέσατε μια εντολή από ένα αναδυόμενο παράθυρο, αποσυνδέστε αυτή τη συσκευή από το διαδίκτυο και αντιμετωπίστε την ως πιθανώς μολυσμένη μέχρι να ελεγχθεί ή να επανεγκατασταθεί, καθώς τα payloads που περιγράφονται σε αυτού του είδους την εκστρατεία περιελάμβαναν εργαλεία ικανά να καταγράφουν πληκτρολογήσεις και να ενεργοποιούν την κάμερα ή το μικρόφωνό σας.
Το συμπέρασμα
Ένα captive portal δεν είναι εγγενώς ύποπτο — είναι ένα κανονικό, βαρετό κομμάτι του ταξιδιού. Αυτό που αλλάζει τον κίνδυνο είναι το τι σας ζητά να κάνετε. Μια σελίδα που θέλει τον αριθμό δωματίου σας κάνει τη δουλειά της. Μια σελίδα που θέλει τον κωδικό σας στη Microsoft, έναν κωδικό συσκευής, ή μια εντολή επικολλημένη σε τερματικό δεν είναι πια μια οθόνη σύνδεσης Wi-Fi — είναι μια σελίδα phishing που φοράει τη μεταμφίεση μιας τέτοιας οθόνης. Το να γνωρίζετε τη διαφορά, και να καταφεύγετε σε ένα VPN ή στο hotspot του κινητού σας για οτιδήποτε ευαίσθητο, κλείνει ακριβώς εκείνη τη στιγμή από την οποία εξαρτάται αυτό το είδος επίθεσης.