Вы открываете ноутбук в гостиничном номере или конференц-зале, нажимаете на значок Wi-Fi, и всплывает окно браузера с просьбой войти в систему или принять условия, прежде чем вы получите доступ в сеть. В большинстве случаев это совершенно нормально — это называется captive-портал (портал авторизации), и отели, аэропорты и конференц-центры используют их, чтобы ограничить доступ к своей сети. Но эта же страница входа — это ещё и почти идеальная маскировка для злоумышленника, потому что вы ожидаете её увидеть, вы спешите, и у вас нет способа самостоятельно проверить, кто на самом деле создал страницу, которую вы видите перед собой.
Исследователи из Microsoft недавно раскрыли кампанию, отслеживаемую под названием «CaptiveCrunch», в ходе которой злоумышленники закреплялись внутри гостиничных и конференц-Wi-Fi сетей и манипулировали трафиком, который путешественники видели в этот самый момент — перенаправляя сессии captive-портала на поддельные страницы входа (включая убедительные фальшивые экраны входа в Microsoft), предназначенные для сбора паролей, кодов устройств и OAuth-токенов, либо выводя фальшивые диалоговые окна «требуется обновление», устанавливающие вредоносное ПО для удалённого доступа, способное считывать нажатия клавиш и активировать веб-камеру или микрофон. Дело не в том, что каждая страница входа в гостиничный Wi-Fi — это ловушка: подавляющее большинство таковыми не являются. Дело в том, что именно этот момент, когда от вас ожидают ввода каких-то данных на незнакомой странице ещё до выхода в интернет, представляет собой уязвимую точку, и стоит выработать для него определённый порядок действий.
Чем этот момент отличается от обычного фишинга
Обычные тренинги по фишингу учат проверять отправителя, наводить курсор на ссылки, искать значок замка. Captive-порталы ломают большинство этих привычек. Вы не переходили на эту страницу сами — ваше устройство было перенаправлено на неё автоматически. Здесь нет адреса «От:», который можно проверить. Страница часто загружается без видимой обычной адресной строки (некоторые операционные системы открывают её в урезанном окне браузера), и вы можете находиться в сети, которую не контролируете и не можете проверить, поэтому даже корректно выглядящий значок HTTPS-замка говорит лишь о том, что соединение с этой страницей зашифровано — но не о том, что сама страница легитимна или что сеть не манипулирует тем, что вы видите.
Что легитимный captive-портал должен — и не должен — запрашивать
Используйте это как базовый фильтр каждый раз, когда появляется одна из таких страниц:
- Нормально: ваша фамилия и номер комнаты, бейдж конференции или регистрационный код, согласие с условиями обслуживания, адрес электронной почты для получения квитанции или одноразовый код, отправленный по SMS для подтверждения того, что вы — платящий гость.
- Ненормально: запрос войти через свою учётную запись Microsoft, Google, Apple или корпоративную учётную запись. У реальной системы Wi-Fi заведения нет никакой законной причины запрашивать ваш пароль от Microsoft, чтобы предоставить вам доступ в интернет.
- Ненормально: приглашение ввести «код устройства», показанный вам где-то ещё, или страница, которая говорит что-то вроде «перейдите на microsoft.com/devicelogin и введите этот код». Это реальная функция Microsoft (используемая для входа на такие устройства, как смарт-телевизоры), которой злоумышленники злоупотребляют именно потому, что она позволяет им захватить вашу учётную запись, вообще не видя вашего пароля. Если страница входа в Wi-Fi проводит вас через процесс ввода кода устройства, остановитесь — закройте браузер и не продолжайте.
- Ненормально: любое всплывающее окно, сообщающее, что вашему браузеру или Windows срочно требуется обновление, особенно такое, которое просит скопировать команду и вставить её в окно «Выполнить» или терминал, чтобы «исправить» подключение. Этот приём (иногда называемый ClickFix) — распространённый способ обманом заставить людей самостоятельно установить вредоносное ПО, и ни одному легитимному Wi-Fi порталу никогда не требуется, чтобы вы выполняли команду.
Пошагово: как подключаться безопасно
- Перед поездкой отключите автоматическое подключение к открытым сетям. На телефоне: Настройки → Wi-Fi → отключите «Автоматическое подключение» для открытых/незащищённых сетей (точная формулировка зависит от устройства). Это не позволит вашему устройству позже незаметно повторно подключиться к сети с похожим названием, созданной злоумышленником.
- Удалите старые публичные сети, которыми вы больше не пользуетесь. Если в вашем ноутбуке или телефоне сохранена сеть «Airport_Free_WiFi» или старая гостиничная сеть — удалите её. Злоумышленники могут транслировать сеть с таким же названием («злой двойник»), и ваше устройство может автоматически подключиться к ней, узнав имя.
- Когда вы подключаетесь к настоящей сети, отметьте её как публичную/недоверенную. И Windows, и macOS спрашивают, является ли новая сеть «публичной» или «частной»/«доверенной» — выбирайте публичную. Это отключает общий доступ к файлам и обнаружение сети, ограничивая то, что ещё в этой сети может видеть или достичь ваше устройство.
- Прочитайте страницу портала, прежде чем что-либо вводить. Сверьте её со списком «нормально/ненормально» выше. Если она запрашивает вход через провайдера идентификации, код устройства или просит выполнить команду — закройте вкладку и вместо этого спросите на стойке регистрации или за столом регистрации точное название сети и пароль — не доверяйте странице, которая сама сообщает, как называется сеть.
- Вводите только минимум, который требует портал — обычно это номер комнаты, фамилия или код, который вам выдали лично. Никогда не вводите пароль от вашей электронной почты или учётной записи, которой вы пользуетесь где-то ещё.
- Как только вы прошли через портал, включите VPN, прежде чем делать что-либо ещё. Это самый эффективный шаг из всех, потому что он означает, что даже если сама сеть враждебна, всё, что происходит после этого момента, зашифровано в туннеле, который оператор сети (или злоумышленник в ней) не может ни прочитать, ни перенаправить. Сделайте это до проверки почты, входа куда-либо или открытия банковских приложений.
- Если у вас нет VPN, отложите чувствительные входы в систему на потом или используйте вместо этого сотовые данные телефона. Превращение телефона в личную точку доступа и подключение к ней ноутбука, даже ненадолго, полностью обходит сеть заведения для всего важного — банковских операций, рабочей почты, разблокировки менеджера паролей.
- Уходя, забудьте сеть (и на телефоне, и на ноутбуке), а не оставляйте её бессрочно в списке сохранённых сетей.
Если вы думаете, что уже попались
Если вы ввели пароль от учётной записи Microsoft, Google или другой на странице входа в Wi-Fi, либо выполнили запрос ввода кода устройства, который не инициировали сами, считайте учётную запись скомпрометированной: немедленно смените пароль с доверенной сети или устройства, проверьте недавнюю активность входа в аккаунт и подключённые устройства/сессии, выйдите из всего, что вам незнакомо, и просмотрите подключённые приложения или «приложения с доступом к вашей учётной записи» на предмет чего-либо, что вы не авторизовали — фишинг с кодом устройства даёт злоумышленнику токен, вообще не требуя вашего пароля, поэтому одной только смены пароля может быть недостаточно, чтобы лишить его доступа. Если вы перешли по ссылке «обновить сейчас» или выполнили команду из всплывающего окна, отключите это устройство от интернета и считайте его потенциально заражённым, пока оно не будет проверено или переустановлено, поскольку полезные нагрузки, описанные в подобных кампаниях, включали инструменты, способные регистрировать нажатия клавиш и активировать веб-камеру или микрофон.
Вывод
Captive-портал сам по себе не подозрителен — это обычная, скучная часть путешествия. Риск определяется тем, что он просит вас сделать. Страница, которой нужен номер вашей комнаты, делает свою работу. Страница, которой нужен ваш пароль от Microsoft, код устройства или команда, вставленная в терминал, — это уже не экран входа в Wi-Fi, а фишинговая страница, надевшая его как маскировку. Знание этого различия и обращение к VPN или точке доступа телефона для всего важного закрывает именно тот момент, от которого зависит подобная атака.