Anda membuka komputer riba di bilik hotel atau dewan persidangan, klik ikon Wi-Fi, dan tetingkap pelayar muncul meminta anda log masuk atau menerima terma sebelum anda boleh online. Kebanyakan masa ini adalah perkara biasa — ia dipanggil captive portal, dan hotel, lapangan terbang, serta pusat persidangan menggunakannya untuk mengawal akses ke rangkaian mereka. Tetapi halaman log masuk yang sama itu juga merupakan penyamaran yang hampir sempurna bagi penyerang, kerana anda memang menjangkakan untuk melihatnya, anda sedang tergesa-gesa, dan anda tiada cara untuk mengesahkan secara bebas siapa yang sebenarnya membina halaman yang sedang anda lihat itu.
Penyelidik di Microsoft baru-baru ini mendedahkan satu kempen, yang dikesan sebagai "CaptiveCrunch," di mana penyerang menempatkan diri mereka di dalam rangkaian Wi-Fi hotel dan persidangan lalu memanipulasi trafik yang dilihat oleh pengembara pada saat itu — mengalihkan sesi captive-portal ke halaman log masuk palsu (termasuk skrin log masuk Microsoft palsu yang kelihatan meyakinkan) yang direka untuk mengumpul kata laluan, kod peranti, dan token OAuth, atau untuk memaparkan dialog "kemas kini diperlukan" palsu yang memasang perisian hasad akses jauh yang mampu membaca ketukan kekunci serta mengaktifkan webcam atau mikrofon. Intinya bukanlah bahawa setiap log masuk Wi-Fi hotel adalah perangkap — majoriti besarnya tidak. Intinya ialah saat khusus ini, apabila anda dijangka menaip sesuatu ke dalam halaman yang tidak dikenali sebelum anda online pun lagi, merupakan sasaran yang lemah, dan ia berbaloi untuk mempunyai satu rutin bagi menanganinya.
Mengapa saat ini berbeza daripada pancingan data (phishing) biasa
Latihan pancingan data biasa mengajar anda untuk menyemak penghantar, mengarahkan tetikus ke atas pautan, dan mencari ikon mangga (padlock). Captive portal mematahkan kebanyakan tabiat tersebut. Anda tidak menavigasi ke halaman itu — peranti anda dialihkan ke sana secara automatik. Tiada alamat "Daripada:" untuk disemak. Halaman itu selalunya dimuatkan tanpa bar alamat biasa yang kelihatan (sesetengah sistem pengendalian membukanya dalam tetingkap pelayar yang ringkas), dan anda mungkin berada dalam rangkaian yang tidak anda kawal dan tidak dapat anda sahkan, jadi walaupun ikon mangga HTTPS yang kelihatan betul hanya memberitahu anda bahawa sambungan ke halaman itu disulitkan — bukan bahawa halaman itu sendiri sah atau bahawa rangkaian itu tidak memanipulasi apa yang anda lihat.
Apa yang sepatutnya — dan tidak sepatutnya — diminta oleh captive portal yang sah
Gunakan ini sebagai penapis asas anda setiap kali salah satu halaman ini muncul:
- Biasa: nama akhir dan nombor bilik anda, lencana persidangan atau kod pendaftaran, bersetuju dengan terma perkhidmatan, alamat e-mel untuk resit, atau kod sekali guna yang dihantar melalui SMS untuk mengesahkan anda tetamu yang membayar.
- Tidak normal: permintaan untuk log masuk menggunakan akaun identiti Microsoft, Google, Apple, atau syarikat anda. Sistem Wi-Fi tempat yang sebenar tiada sebab sah untuk memerlukan kata laluan Microsoft anda bagi memberikan anda akses internet.
- Tidak normal: gesaan untuk memasukkan "kod peranti" yang ditunjukkan kepada anda di tempat lain, atau halaman yang menyatakan sesuatu seperti "pergi ke microsoft.com/devicelogin dan masukkan kod ini." Ini adalah ciri Microsoft yang sebenar (digunakan untuk log masuk ke peranti seperti TV pintar) yang disalahgunakan oleh penyerang khususnya kerana ia membolehkan mereka merampas akaun anda tanpa perlu melihat kata laluan anda langsung. Jika halaman log masuk Wi-Fi membimbing anda melalui aliran kod peranti, berhenti — tutup pelayar dan jangan teruskan.
- Tidak normal: sebarang pop-up yang memberitahu anda bahawa pelayar atau Windows anda memerlukan kemas kini segera, terutamanya yang meminta anda menyalin arahan dan menampalkannya ke dalam kotak "Run" atau terminal untuk "membaiki" sambungan. Corak ini (kadangkala dipanggil ClickFix) adalah cara biasa untuk memperdaya orang supaya memasang perisian hasad sendiri, dan tiada portal Wi-Fi yang sah pernah memerlukan anda menjalankan sebarang arahan.
Langkah demi langkah: menyambung dengan selamat
- Sebelum anda bermusafir, matikan auto-join untuk rangkaian terbuka. Pada telefon anda: Tetapan → Wi-Fi → matikan "Auto-Join" atau "Auto-Connect" untuk rangkaian terbuka/tidak selamat (perkataan tepat berbeza mengikut peranti). Ini menghalang peranti anda daripada bersambung semula secara senyap kepada rangkaian penyangak yang mempunyai nama serupa kemudian tanpa disedari anda.
- Lupakan rangkaian awam lama yang tidak lagi anda gunakan. Jika komputer riba atau telefon anda menyimpan "Airport_Free_WiFi" atau rangkaian hotel lama, padamkannya. Penyerang boleh menyiarkan rangkaian dengan nama yang sama ("evil twin") dan peranti anda mungkin bersambung kepadanya secara automatik kerana ia mengenali nama tersebut.
- Apabila anda menyertai rangkaian sebenar, tandakannya sebagai awam/tidak dipercayai. Windows dan macOS kedua-duanya akan bertanya sama ada rangkaian baharu itu adalah rangkaian "awam" atau "peribadi"/"dipercayai" — pilih awam. Ini melumpuhkan perkongsian fail dan penemuan rangkaian, sekali gus mengehadkan apa lagi dalam rangkaian itu yang boleh melihat atau mencapai peranti anda.
- Baca halaman portal sebelum anda menaip apa-apa. Semaknya berdasarkan senarai "biasa lawan tidak biasa" di atas. Jika ia meminta log masuk penyedia identiti, kod peranti, atau mahu anda menjalankan arahan, tutup tab tersebut, dan sebaliknya tanya kaunter depan atau meja pendaftaran untuk nama rangkaian serta kata laluan yang betul secara terus — jangan percaya sesuatu halaman untuk memberitahu anda apa nama rangkaian itu.
- Hanya masukkan maklumat minimum yang diperlukan oleh portal itu — biasanya nombor bilik, nama akhir, atau kod yang diserahkan secara fizikal kepada anda. Jangan sekali-kali masukkan kata laluan e-mel anda atau akaun yang anda gunakan di tempat lain.
- Sebaik sahaja anda berjaya melepasi portal, hidupkan VPN sebelum melakukan apa-apa lagi. Ini adalah langkah paling berkesan, kerana ia bermakna walaupun rangkaian itu sendiri adalah bermusuhan, segala-galanya selepas titik ini disulitkan dalam terowong yang tidak dapat dibaca atau dialihkan oleh pengendali rangkaian (atau penyerang di dalamnya). Lakukan ini sebelum menyemak e-mel, log masuk ke mana-mana akaun, atau membuka aplikasi perbankan.
- Jika anda tiada VPN, simpan log masuk yang sensitif untuk kemudian atau gunakan data selular telefon anda sebagai gantinya. Menjadikan telefon anda hotspot peribadi dan menyambungkan komputer riba anda kepadanya, walaupun sekejap, mengelakkan sepenuhnya rangkaian tempat itu untuk apa-apa yang sensitif — perbankan, e-mel kerja, membuka kunci pengurus kata laluan.
- Apabila anda beredar, lupakan rangkaian itu (pada kedua-dua telefon dan komputer riba) dan bukannya membiarkannya kekal dalam senarai rangkaian tersimpan anda buat selama-lamanya.
Jika anda rasa anda sudah terpedaya
Jika anda telah memasukkan kata laluan akaun Microsoft, Google, atau akaun lain ke dalam halaman log masuk Wi-Fi, atau telah melengkapkan gesaan kod peranti yang bukan anda mulakan sendiri, anggap akaun tersebut telah terjejas: tukar kata laluan itu dengan segera daripada rangkaian atau peranti yang dipercayai, semak aktiviti log masuk terkini akaun tersebut serta peranti/sesi yang bersambung dan log keluar apa-apa yang anda tidak kenali, dan semak semula aplikasi yang bersambung atau "aplikasi yang mempunyai akses kepada akaun anda" untuk sebarang yang tidak anda benarkan — pancingan data kod peranti secara khusus memberikan penyerang token tanpa perlu memerlukan kata laluan anda langsung, jadi menukar kata laluan sahaja mungkin tidak menghapuskan akses mereka. Jika anda mengklik melalui "kemas kini sekarang" atau menjalankan arahan daripada pop-up, putuskan sambungan peranti itu daripada internet dan anggap ia berpotensi dijangkiti sehingga ia diimbas atau dibina semula, memandangkan muatan yang dijelaskan dalam kempen sebegini telah termasuk alat yang mampu merekod ketukan kekunci dan mengaktifkan webcam atau mikrofon anda.
Kesimpulannya
Captive portal pada dasarnya tidak mencurigakan — ia sebahagian yang biasa dan membosankan daripada perjalanan. Apa yang mengubah risiko itu ialah apa yang ia minta anda lakukan. Halaman yang mahukan nombor bilik anda sekadar menjalankan tugasnya. Halaman yang mahukan kata laluan Microsoft anda, kod peranti, atau arahan yang ditampal ke dalam terminal bukan lagi skrin log masuk Wi-Fi — ia halaman pancingan data yang memakainya sebagai kostum. Mengetahui perbezaan ini, dan beralih kepada VPN atau hotspot telefon anda untuk apa-apa yang sensitif, menutup saat tepat yang menjadi pergantungan bagi jenis serangan ini.