Avaa kannettava tietokoneesi hotellihuoneessa tai konferenssisalissa, napsauta Wi-Fi-kuvaketta, ja selainikkuna ponnahtaa esiin pyytäen sinua kirjautumaan sisään tai hyväksymään ehdot ennen kuin pääset verkkoon. Useimmiten tämä on täysin normaalia — sitä kutsutaan captive portaliksi eli kirjautumisportaaliksi, ja hotellit, lentokentät ja konferenssikeskukset käyttävät niitä rajoittamaan pääsyä verkkoonsa. Sama kirjautumissivu on kuitenkin myös lähes täydellinen naamio hyökkääjälle, koska odotat näkeväsi sellaisen, sinulla on kiire, etkä voi mitenkään riippumattomasti varmistaa, kuka tarkastelemasi sivun todellisuudessa rakensi.

Microsoftin tutkijat paljastivat hiljattain CaptiveCrunch-nimellä seuratun kampanjan, jossa hyökkääjät sijoittuivat hotellien ja konferenssien Wi-Fi-verkkoihin ja manipuloivat liikennettä, jonka matkustajat näkivät juuri tuona hetkenä — ohjaten captive portal -istunnot väärennetyille kirjautumissivuille, mukaan lukien uskottaville väärennetyille Microsoftin kirjautumisnäkymille, joiden tarkoituksena oli kerätä salasanoja, laitekoodeja ja OAuth-tunnuksia, tai avaamaan väärennettyjä ”päivitys vaaditaan” -valintaikkunoita, jotka asentavat etäkäyttöön tarkoitettua haittaohjelmaa, joka pystyy lukemaan näppäinpainalluksia ja aktivoimaan verkkokameran tai mikrofonin. Tarkoitus ei ole väittää, että jokainen hotellin Wi-Fi-kirjautuminen olisi ansa — valtaosa ei ole. Pointti on siinä, että tämä tietty hetki, jolloin sinun odotetaan kirjoittavan jotakin tuntemattomalle sivulle ennen kuin olet edes verkossa, on helppo kohde, ja siihen kannattaa olla toimintatapa.

Miksi tämä hetki eroaa tavallisesta tietojenkalastelusta

Tavallinen tietojenkalastelukoulutus neuvoo tarkistamaan lähettäjän, viemään hiiren linkkien päälle ja etsimään riippulukkoa. Captive portalit rikkovat useimmat näistä tavoista. Et siirtynyt sivulle itse — laitteesi ohjattiin sinne automaattisesti. Tarkistettavaa ”Lähettäjä:” osoitetta ei ole. Sivu latautuu usein ilman normaalisti näkyvää osoitepalkkia (jotkin käyttöjärjestelmät avaavat sen pelkistetyssä selainikkunassa), ja saatat olla verkossa, jota et hallitse etkä voi varmistaa, joten oikealta näyttävä HTTPS-riippulukkokin kertoo vain, että yhteys kyseiselle sivulle on salattu — ei sitä, että sivu itsessään olisi aito tai ettei verkko manipuloisi näkemääsi.

Mitä aidon captive portalin pitäisi — ja ei pitäisi — pyytää

Käytä tätä perussuodattimena aina, kun jokin näistä sivuista ilmestyy:

  • Normaalia: sukunimesi ja huoneennumerosi, konferenssimerkki tai ilmoittautumiskoodi, käyttöehtojen hyväksyminen, sähköpostiosoite kuittia varten tai tekstiviestillä lähetetty kertakäyttöinen koodi sen varmistamiseksi, että olet maksava vieras.
  • Ei normaalia: pyyntö kirjautua Microsoft-, Google-, Apple- tai yrityksen identiteettitilillä. Aidolla tapahtumapaikan Wi-Fi-järjestelmällä ei ole mitään oikeutettua syytä tarvita Microsoft-salasanaasi internet-yhteyden myöntämiseen.
  • Ei normaalia: kehotus syöttää muualla näytetty ”laitekoodi” tai sivu, jossa sanotaan esimerkiksi ”siirry osoitteeseen microsoft.com/devicelogin ja syötä tämä koodi”. Tämä on aito Microsoftin ominaisuus (jota käytetään esimerkiksi älytelevisioiden kaltaisiin laitteisiin kirjautumiseen), jota hyökkääjät käyttävät hyväkseen juuri siksi, että sen avulla he voivat kaapata tilisi näkemättä salasanaasi koskaan. Jos Wi-Fi-kirjautumissivu opastaa sinua laitekoodin käytössä, lopeta — sulje selain äläkä jatka.
  • Ei normaalia: mikään ponnahdusikkuna, joka ilmoittaa selaimesi tai Windowsin tarvitsevan kiireellisen päivityksen, erityisesti jos siinä pyydetään kopioimaan komento ja liittämään se ”Suorita”-ruutuun tai päätteeseen yhteyden ”korjaamiseksi”. Tämä toimintamalli (jota kutsutaan joskus ClickFixiksi) on yleinen tapa huijata ihmiset asentamaan haittaohjelmia itse, eikä mikään aito Wi-Fi-portaali koskaan tarvitse sinua suorittamaan komentoa.

Vaihe vaiheelta: turvallinen yhdistäminen

  1. Poista ennen matkalle lähtöä automaattinen liittyminen avoimiin verkkoihin käytöstä. Puhelimessa: Asetukset → Wi-Fi → poista ”Liity automaattisesti” tai ”Yhdistä automaattisesti” käytöstä avoimissa/suojaamattomissa verkoissa (tarkka sanamuoto vaihtelee laitteen mukaan). Näin laitteesi ei myöhemmin yhdistä huomaamatta samannimiseen huijausverkkoon.
  2. Unohda vanhat julkiset verkot, joita et enää käytä. Jos kannettavaan tietokoneeseesi tai puhelimeesi on tallennettu ”Airport_Free_WiFi” tai vanha hotelliverkko, poista se. Hyökkääjät voivat lähettää samannimistä verkkoa (”evil twin” eli valekaksonen), ja laitteesi saattaa yhdistää siihen automaattisesti, koska se tunnistaa nimen.
  3. Kun liityt oikeaan verkkoon, merkitse se julkiseksi/epäluotetuksi. Windows ja macOS kysyvät molemmat, onko uusi verkko ”julkinen” vai ”yksityinen”/”luotettu” verkko — valitse julkinen. Tämä poistaa käytöstä tiedostojen jakamisen ja verkon etsinnän ja rajoittaa sitä, mitä muuta kyseisessä verkossa olevat voivat nähdä tai saavuttaa laitteessasi.
  4. Lue portaalisivu ennen kuin kirjoitat mitään. Vertaa sitä yllä olevaan ”normaalia vs. ei normaalia” -luetteloon. Jos se pyytää identiteetintarjoajan kirjautumista, laitekoodia tai haluaa sinun suorittavan komennon, sulje välilehti ja kysy sen sijaan vastaanotosta tai ilmoittautumispisteeltä oikea verkon nimi ja salasana nimeltä — älä luota sivuun, joka kertoo, minkä niminen verkko on.
  5. Syötä vain se vähimmäismäärä tietoja, jota portaali tarvitsee — yleensä huoneen numero, sukunimi tai koodi, jonka sait fyysisesti. Älä koskaan syötä sähköpostisi salasanaa tai tiliä, jota käytät muualla.
  6. Kun olet päässyt portaalin läpi, ota VPN käyttöön ennen kuin teet mitään muuta. Tämä on yksittäinen tehokkain toimenpide, koska sen ansiosta kaikki tämän jälkeen tapahtuva liikenne on salattu tunnelissa, jota verkon ylläpitäjä (tai siinä oleva hyökkääjä) ei voi lukea tai uudelleenohjata, vaikka itse verkko olisikin vihamielinen. Tee tämä ennen sähköpostin tarkistamista, mihinkään kirjautumista tai pankkisovellusten avaamista.
  7. Jos sinulla ei ole VPN:ää, siirrä arkaluonteiset kirjautumiset myöhemmäksi tai käytä sen sijaan puhelimesi mobiilidataa. Kun muutat puhelimesi henkilökohtaiseksi yhteyspisteeksi ja yhdistät kannettavan tietokoneesi siihen, vältät tapahtumapaikan verkon kokonaan kaikessa arkaluonteisessa toiminnassa — pankkiasioissa, työsähköpostissa ja salasanojen hallintaohjelman lukituksen avaamisessa.
  8. Kun lähdet, unohda verkko (sekä puhelimessa että kannettavassa tietokoneessa) sen sijaan, että jättäisit sen loputtomasti tallennettujen verkkojen luetteloon.

Jos epäilet jo langenneesi ansaan

Jos syötit Microsoft-, Google- tai jonkin muun tilin salasanan Wi-Fi-kirjautumissivulle tai suoritit laitekoodikehotteen, jota et itse aloittanut, käsittele tiliä vaarantuneena: vaihda salasana välittömästi luotetussa verkossa tai laitteella, tarkista tilin viimeaikainen kirjautumistoiminta sekä yhdistetyt laitteet/istunnot ja kirjaa ulos kaikki, joita et tunnista, ja tarkista yhdistetyt sovellukset tai ”sovellukset, joilla on pääsy tiliisi” siltä varalta, ettet ole valtuuttanut jotakin — laitekooditietojenkalastelu myöntää hyökkääjälle tunnuksen ilman, että tämä tarvitsee salasanaasi koskaan, joten pelkkä salasanan vaihtaminen ei välttämättä poista hänen pääsyään. Jos napsautit ”päivitä nyt” -kehotetta tai suoritit komennon ponnahdusikkunasta, katkaise kyseisen laitteen internet-yhteys ja pidä sitä mahdollisesti saastuneena, kunnes se on tarkistettu tai rakennettu uudelleen, sillä tämänkaltaisissa kampanjoissa kuvattuihin haittakuormiin on kuulunut työkaluja, jotka pystyvät tallentamaan näppäinpainalluksia ja aktivoimaan verkkokameran tai mikrofonin.

Yhteenveto

Captive portal ei ole itsessään epäilyttävä — se on normaali ja tylsä osa matkustamista. Riskin kannalta ratkaisevaa on se, mitä se pyytää sinua tekemään. Sivu, joka haluaa huoneennumerosi, tekee tehtävänsä. Sivu, joka haluaa Microsoft-salasanasi, laitekoodin tai päätteeseen liitettävän komennon, ei enää ole Wi-Fi-kirjautumisruutu — se on tietojenkalastelusivu, joka on pukeutunut sellaiseksi. Kun tiedät eron ja käytät VPN:ää tai puhelimesi yhteyspistettä kaikessa arkaluonteisessa toiminnassa, suljet pois juuri sen hetken, johon tämänkaltainen hyökkäys perustuu.