در اتاق هتل یا سالن یک کنفرانس، لپتاپتان را باز میکنید، روی آیکون وایفای کلیک میکنید و پنجرهی مرورگری باز میشود که از شما میخواهد پیش از اتصال به اینترنت وارد سیستم شوید یا شرایط استفاده را بپذیرید. در بیشتر موارد این کاملاً عادی است — به آن «پورتال محصور» (captive portal) میگویند و هتلها، فرودگاهها و مراکز کنفرانس از آن برای کنترل دسترسی به شبکهشان استفاده میکنند. اما همین صفحهی ورود میتواند پوششی تقریباً بینقص برای یک مهاجم هم باشد، چون شما انتظار دیدن چنین صفحهای را دارید، عجله دارید، و هیچ راهی برای تأیید مستقل هویت سازندهی واقعی صفحهای که پیش رویتان است ندارید.
پژوهشگران مایکروسافت اخیراً کارزاری را افشا کردند که با نام «CaptiveCrunch» ردیابی میشود؛ در این کارزار مهاجمان خود را درون شبکههای وایفای هتلها و مراکز کنفرانس جای میدادند و ترافیک شبکه را دقیقاً در همان لحظهای که مسافران آن را میدیدند دستکاری میکردند — نشستهای پورتال محصور را به صفحات ورود جعلی هدایت میکردند (از جمله صفحات ورود جعلیِ قانعکنندهی مایکروسافت) که برای سرقت گذرواژهها، کدهای دستگاه و توکنهای OAuth طراحی شده بودند، یا پنجرههای جعلی «نیاز به بهروزرسانی» را نمایش میدادند که بدافزار دسترسی از راه دور نصب میکرد؛ بدافزاری قادر به خواندن ضربههای صفحهکلید و فعالسازی وبکم یا میکروفون. نکته این نیست که هر ورود به وایفای هتل یک تله است — اکثر قریب به اتفاق آنها نیستند. نکته این است که این لحظهی خاص، وقتی از شما انتظار میرود پیش از آنلاینشدن چیزی را در صفحهای ناآشنا تایپ کنید، هدفی آسیبپذیر است و ارزش دارد برایش یک روال مشخص داشته باشید.
چرا این لحظه با فیشینگ معمولی فرق دارد
آموزشهای معمول فیشینگ به شما میگویند فرستنده را بررسی کنید، ماوس را روی لینکها نگه دارید، دنبال قفل کوچک در آدرسبار بگردید. پورتالهای محصور بیشتر این عادتها را بیاثر میکنند. شما به این صفحه مراجعه نکردهاید — دستگاهتان بهطور خودکار به آن هدایت شده است. آدرس «From:» ای برای بررسی وجود ندارد. این صفحه اغلب بدون نوار آدرس معمولی بارگذاری میشود (برخی سیستمعاملها آن را در پنجرهی مرورگری ساده و بدون امکانات باز میکنند)، و ممکن است روی شبکهای باشید که نه کنترلی بر آن دارید و نه میتوانید هویتش را تأیید کنید؛ بنابراین حتی یک قفل HTTPS درست هم فقط نشان میدهد اتصال به آن صفحه رمزنگاریشده است — نه اینکه خودِ صفحه معتبر است یا اینکه شبکه چیزی را که میبینید دستکاری نمیکند.
یک پورتال محصور قانونی باید — و نباید — چه چیزی از شما بخواهد
هر بار که یکی از این صفحات ظاهر شد، از این فهرست بهعنوان فیلتر پایه استفاده کنید:
- عادی: نام خانوادگی و شمارهی اتاقتان، کارت یا کد ثبتنام کنفرانس، پذیرفتن شرایط استفاده از خدمات، یک آدرس ایمیل برای دریافت رسید، یا یک کد یکبارمصرف که برای تأیید مهمانبودنتان از طریق پیامک ارسال میشود.
- غیرعادی: درخواست ورود با حساب هویتی مایکروسافت، گوگل، اپل یا حساب سازمانیتان. یک سامانهی واقعی وایفای محل هیچ دلیل قانونیای برای نیاز به گذرواژهی مایکروسافت شما جهت اعطای دسترسی اینترنت ندارد.
- غیرعادی: درخواستی برای وارد کردن یک «کد دستگاه» که جای دیگری به شما نشان داده شده، یا صفحهای که چیزی شبیه به «به microsoft.com/devicelogin بروید و این کد را وارد کنید» میگوید. این یک ویژگی واقعی مایکروسافت است (که برای ورود به دستگاههایی مثل تلویزیونهای هوشمند استفاده میشود) و مهاجمان دقیقاً به همین دلیل از آن سوءاستفاده میکنند که به آنها اجازه میدهد بدون آنکه هرگز گذرواژهی شما را ببینند حسابتان را تصاحب کنند. اگر یک صفحهی ورود وایفای شما را در یک فرایند کد دستگاه راهنمایی میکند، متوقف شوید — مرورگر را ببندید و ادامه ندهید.
- غیرعادی: هر پنجرهی بازشویی که میگوید مرورگر یا ویندوز شما نیاز به بهروزرسانی فوری دارد، بهخصوص اگر از شما بخواهد یک دستور را کپی کرده و در کادر «Run» یا ترمینال بچسبانید تا اتصال «درست» شود. این الگو (که گاهی ClickFix نامیده میشود) روشی رایج برای فریب افراد به نصب بدافزار به دست خودشان است، و هیچ پورتال وایفای قانونی هرگز نیازی ندارد که شما دستوری اجرا کنید.
گامبهگام: اتصال ایمن
- پیش از سفر، اتصال خودکار به شبکههای باز را خاموش کنید. در گوشیتان: Settings → Wi-Fi → گزینهی «Auto-Join» یا «Auto-Connect» را برای شبکههای باز/بدون رمز خاموش کنید (عبارت دقیق بسته به دستگاه متفاوت است). این کار مانع از آن میشود که دستگاهتان بعداً بیسروصدا و بدون آگاهی شما به شبکهای سرکش با نامی مشابه متصل شود.
- شبکههای عمومی قدیمیای را که دیگر استفاده نمیکنید فراموش کنید. اگر لپتاپ یا گوشیتان شبکهای مثل «Airport_Free_WiFi» یا یک شبکهی قدیمی هتل را ذخیره کرده، آن را حذف کنید. مهاجمان میتوانند شبکهای با همان نام پخش کنند (یک «دوقلوی شرور» یا evil twin) و دستگاه شما ممکن است چون نام را میشناسد بهطور خودکار به آن متصل شود.
- وقتی به شبکهی واقعی متصل میشوید، آن را عمومی/نامعتبر علامت بزنید. هم ویندوز و هم macOS میپرسند که آیا شبکهی جدید «عمومی» است یا «خصوصی»/«معتبر» — گزینهی عمومی را انتخاب کنید. این کار اشتراکگذاری فایل و قابلیت کشف شبکه را غیرفعال میکند و آنچه دیگران در آن شبکه میتوانند از دستگاه شما ببینند یا به آن دسترسی داشته باشند را محدود میکند.
- پیش از تایپ هر چیزی، صفحهی پورتال را بخوانید. آن را با فهرست «عادی در برابر غیرعادی» بالا مقایسه کنید. اگر ورود با یک ارائهدهندهی هویت، یک کد دستگاه، یا اجرای یک دستور را میخواهد، تب را ببندید و بهجای آن نام و رمز درست شبکه را حضوری از پذیرش یا میز ثبتنام بپرسید — به یک صفحه اعتماد نکنید که نام شبکه چیست.
- فقط حداقل چیزی را که پورتال نیاز دارد وارد کنید — معمولاً شمارهی اتاق، نام خانوادگی، یا کدی که فیزیکی به شما داده شده. هرگز گذرواژهی ایمیل یا حسابی را که در جای دیگری استفاده میکنید وارد نکنید.
- بهمحض عبور از پورتال، پیش از انجام هر کار دیگری یک VPN روشن کنید. این مؤثرترین گام تنهاست، چون یعنی حتی اگر خودِ شبکه خصمانه باشد، هر چیزی که از این نقطه به بعد رخ دهد در یک تونل رمزنگاریشده جریان دارد که اپراتور شبکه (یا مهاجمی روی آن) نمیتواند بخواند یا هدایتش را تغییر دهد. این کار را پیش از بررسی ایمیل، ورود به هر حسابی، یا باز کردن اپلیکیشنهای بانکی انجام دهید.
- اگر VPN ندارید، ورودهای حساس را برای بعد نگه دارید یا از دیتای موبایل گوشیتان استفاده کنید. تبدیل گوشیتان به هاتاسپات شخصی و اتصال لپتاپ به آن، حتی برای مدتی کوتاه، برای هر کار حساسی — بانکداری، ایمیل کاری، بازکردن قفل مدیر گذرواژه — شبکهی محل را کاملاً کنار میگذارد.
- وقتی محل را ترک میکنید، شبکه را فراموش کنید (هم در گوشی و هم در لپتاپ) بهجای اینکه بگذارید تا مدت نامعلومی در فهرست شبکههای ذخیرهشده باقی بماند.
اگر فکر میکنید قبلاً فریب خوردهاید
اگر گذرواژهی حساب مایکروسافت، گوگل یا هر حساب دیگری را در یک صفحهی ورود وایفای وارد کردهاید، یا یک درخواست کد دستگاه را که خودتان آغاز نکرده بودید تکمیل کردهاید، آن حساب را آلودهشده در نظر بگیرید: بلافاصله از یک شبکه یا دستگاه معتبر آن گذرواژه را تغییر دهید، فعالیتهای اخیر ورود به حساب و دستگاهها/نشستهای متصل را بررسی کنید و از هر چیزی که نمیشناسید خارج شوید، و اپلیکیشنهای متصل یا «اپلیکیشنهایی که به حسابتان دسترسی دارند» را برای هر موردی که خودتان مجاز نکردهاید بازبینی کنید — فیشینگِ کد دستگاه بهطور خاص به مهاجم یک توکن میدهد بدون آنکه هرگز به گذرواژهی شما نیاز داشته باشد، پس صرفِ تغییر گذرواژه ممکن است دسترسی آنها را حذف نکند. اگر روی یک «اکنون بهروزرسانی کنید» کلیک کردهاید یا دستوری را از یک پنجرهی بازشو اجرا کردهاید، آن دستگاه را از اینترنت قطع کنید و تا زمانی که اسکن یا بازسازی نشده، آن را بالقوه آلوده در نظر بگیرید، چون بارهای مخربی که در این نوع کارزار توصیف شدهاند شامل ابزارهایی بودهاند که قادر به ثبت ضربههای صفحهکلید و فعالسازی وبکم یا میکروفون شما هستند.
نتیجهگیری
یک پورتال محصور ذاتاً مشکوک نیست — بخشی عادی و کسلکننده از سفر است. آنچه ریسک را تغییر میدهد چیزی است که از شما میخواهد انجام دهید. صفحهای که شمارهی اتاقتان را میخواهد دارد کار خودش را انجام میدهد. صفحهای که گذرواژهی مایکروسافت، یک کد دستگاه، یا دستوری برای چسباندن در ترمینال میخواهد دیگر یک صفحهی ورود وایفای نیست — یک صفحهی فیشینگ است که لباس آن را پوشیده. دانستن این تفاوت، و رویآوردن به VPN یا هاتاسپات گوشیتان برای هر کار حساسی، دقیقاً همان لحظهای را میبندد که این نوع حمله به آن وابسته است.