Binubuksan mo ang iyong laptop sa isang silid ng hotel o bulwagan ng kumperensya, ikino-click mo ang icon ng Wi-Fi, at bigla na lang lalabas ang isang browser window na hihiling sa iyong mag-log in o tanggapin ang mga tuntunin bago ka makakonekta online. Sa karamihan ng pagkakataon, normal lang ito — tinatawag itong captive portal, at ginagamit ito ng mga hotel, paliparan, at mga sentro ng kumperensya para pigilan ang access sa kanilang network hanggang sa sumang-ayon ka. Pero ang parehong login page na iyon ay halos perpektong pagkukunwari din para sa isang umaatake, dahil inaasahan mo talagang makakita ng ganito, nagmamadali ka, at wala kang paraan para independiyenteng i-verify kung sino talaga ang gumawa ng pahinang tinitingnan mo.

Kamakailan lang ay inilantad ng mga mananaliksik sa Microsoft ang isang kampanya, na tinutukoy bilang "CaptiveCrunch," kung saan ang mga umaatake ay nagpuwesto sa loob ng mga Wi-Fi network ng hotel at kumperensya at minanipula ang trapikong nakikita ng mga manlalakbay sa eksaktong sandaling iyon — inililihis ang mga sesyon ng captive portal patungo sa mga peke na login page (kasama na ang nakakakumbinsing peke na mga screen ng pag-sign in sa Microsoft) na dinisenyo upang mangolekta ng mga password, device code, at OAuth token, o upang magpalabas ng peke na "kailangan ng update" na dialog box na nag-iinstall ng remote-access malware na may kakayahang basahin ang mga keystroke at i-activate ang webcam o mikropono. Ang punto rito ay hindi na bawat login sa Wi-Fi ng hotel ay isang bitag — hindi ganoon ang karamihan. Ang punto ay ang partikular na sandaling ito, kung saan inaasahang mag-type ka ng kung ano-ano sa isang hindi-kilalang pahina bago ka pa man makakonekta online, ay isang madaling target, at karapat-dapat itong bigyan ng nakaseguradong rutina.

Bakit Naiiba ang Sandaling Ito Kumpara sa Karaniwang Phishing

Sinasabi sa iyo ng karaniwang pagsasanay sa phishing na tingnan ang nagpadala, i-hover ang cursor sa mga link, at hanapin ang padlock icon. Sinisira ng mga captive portal ang karamihan sa mga gawing ito. Hindi ka mismo nag-navigate papunta sa pahina — awtomatikong inilihis doon ang iyong device. Walang "From:" address na maaaring suriin. Kadalasan, naglo-load ang pahina nang wala ni isang normal na address bar na makikita (may ibang operating system na nagbubukas nito sa isang pinaikling browser window), at maaaring nasa isang network ka na hindi mo kontrolado at hindi mo ma-verify, kaya kahit tama ang itsura ng HTTPS padlock, sinasabi lang nito na naka-encrypt ang koneksyon papunta sa pahinang iyon — hindi na lehitimo ang mismong pahina o hindi minamanipula ng network ang nakikita mo.

Ano ang Dapat — at Hindi Dapat — Hingin ng Isang Lehitimong Captive Portal

Gamitin ito bilang iyong pangunahing panuntunan sa tuwing lumalabas ang isa sa mga pahinang ito:

  • Normal: ang iyong apelyido at numero ng silid, isang badge ng kumperensya o registration code, pagsang-ayon sa mga tuntunin ng serbisyo, isang email address para sa resibo, o isang one-time code na ipinadala sa pamamagitan ng text para i-verify na isa kang bumabayad na bisita.
  • Hindi normal: isang kahilingan na mag-sign in gamit ang iyong Microsoft, Google, Apple, o corporate identity account. Walang lehitimong dahilan ang tunay na sistema ng Wi-Fi ng isang venue para kailanganin ang iyong password sa Microsoft bago ka bigyan ng access sa internet.
  • Hindi normal: isang prompt na maglagay ng "device code" na ipinapakita sa iyo sa ibang lugar, o isang pahina na nagsasabing "pumunta sa microsoft.com/devicelogin at ilagay ang code na ito." Isa itong tunay na feature ng Microsoft (na ginagamit para mag-sign in sa mga device tulad ng smart TV) na inaabuso ng mga umaatake dahil partikular na dahil dito, magagawa nilang agawin ang iyong account nang hindi na kailangang makita pa ang iyong password. Kung inaakay ka ng isang login page ng Wi-Fi sa isang proseso ng device code, huminto — isara ang browser at huwag magpatuloy.
  • Hindi normal: anumang pop-up na nagsasabing kailangan ng agarang update ng iyong browser o Windows, lalo na ang isa na naghihiling sa iyong kopyahin ang isang command at i-paste ito sa isang "Run" box o terminal para "ayusin" ang koneksyon. Ang pattern na ito (minsan ay tinatawag na ClickFix) ay isang karaniwang paraan para linlangin ang mga tao na sila mismo ang mag-install ng malware, at hinding-hindi kailangan ng isang lehitimong Wi-Fi portal na magpatakbo ka ng command.

Hakbang-hakbang: Ligtas na Pagkonekta

  1. Bago ka maglakbay, i-off ang auto-join para sa mga bukas na network. Sa iyong telepono: Settings → Wi-Fi → i-off ang "Auto-Join" o "Auto-Connect" para sa mga bukas/hindi secure na network (nag-iiba ang eksaktong pananalita depende sa device). Pinipigilan nito ang iyong device na tahimik na mag-reconnect sa isang mapanlinlang na network na may kahalintulad na pangalan sa hinaharap nang hindi mo namamalayan.
  2. Kalimutan ang mga lumang pampublikong network na hindi mo na ginagamit. Kung may naka-save na "Airport_Free_WiFi" o lumang network ng hotel sa iyong laptop o telepono, burahin ito. Maaaring mag-broadcast ang mga umaatake ng network na may parehong pangalan (isang "evil twin") at maaaring awtomatikong kumonekta rito ang iyong device dahil nakikilala nito ang pangalan.
  3. Kapag kumonekta ka na sa tunay na network, markahan itong pampubliko/hindi pinagkakatiwalaan. Parehong nagtatanong ang Windows at macOS kung ang bagong network ay "public" o "private"/"trusted" — piliin ang public. Dahil dito, nadi-disable ang file sharing at network discovery, na naglilimita sa kung ano pa ang makakakita o makakaabot sa iyong device sa network na iyon.
  4. Basahin ang portal page bago ka mag-type ng kahit ano. I-check ito laban sa listahan ng "normal kumpara sa hindi normal" sa itaas. Kung humihingi ito ng login sa identity-provider, isang device code, o gusto kang magpatakbo ng command, isara ang tab, at sa halip, tanungin ang front desk o registration table para sa tamang pangalan at password ng network — huwag magtiwala sa isang pahina na magsabi sa iyo kung ano ang tawag sa network.
  5. Ilagay lamang ang minimum na kailangan ng portal — karaniwan ay numero ng silid, apelyido, o isang code na personal na ibinigay sa iyo. Huwag kailanman ilagay ang password ng iyong email o ng isang account na ginagamit mo sa ibang lugar.
  6. Kapag nakapasok ka na sa portal, i-on ang VPN bago gumawa ng iba pa. Ito ang pinakamabisang hakbang, dahil ibig sabihin nito, kahit pa mapanganib ang network mismo, lahat ng mangyayari pagkatapos ng puntong ito ay naka-encrypt sa loob ng isang tunnel na hindi mababasa o mailihis ng operator ng network (o ng isang umaatake rito). Gawin ito bago mag-check ng email, mag-log in sa kahit ano, o magbukas ng mga banking app.
  7. Kung wala kang VPN, itago muna ang mga sensitibong pag-log in para sa ibang pagkakataon o gamitin na lang ang cellular data ng iyong telepono. Ang paggawa sa iyong telepono bilang personal na hotspot at pagkonekta ng iyong laptop dito, kahit sandali lamang, ay lubusang umiiwas sa network ng venue para sa anumang sensitibong gawain — banking, email sa trabaho, o pag-unlock ng password manager.
  8. Kapag umalis ka na, kalimutan ang network (kapwa sa telepono at laptop) sa halip na hayaan itong manatili nang walang katiyakan sa iyong listahan ng mga naka-save na network.

Kung Sa Palagay Mo ay Nabiktima Ka Na

Kung naglagay ka ng password ng Microsoft, Google, o iba pang account sa isang login page ng Wi-Fi, o kumpleto mong nasagot ang isang device-code prompt na hindi mo mismo sinimulan, ituring na nakompromiso ang account: agad na palitan ang password na iyon gamit ang isang pinagkakatiwalaang network o device, suriin ang kamakailang sign-in activity at mga nakakonektang device/sesyon ng account at mag-sign out sa kahit anong hindi mo nakikilala, at repasuhin ang mga nakakonektang app o "apps with access to your account" para sa kahit anong hindi mo pinahintulutan — partikular na binibigyan ng device-code phishing ang isang umaatake ng token nang hindi na kailangan pang malaman ang iyong password, kaya maaaring hindi sapat ang pagpapalit lamang ng password para alisin ang kanilang access. Kung na-click mo ang isang "update now" o nagpatakbo ka ng command mula sa isang pop-up, idiskonekta ang device na iyon mula sa internet at ituring itong posibleng naimpeksyon hanggang sa ma-scan o ma-rebuild ito, dahil kasama sa mga payload na inilarawan sa ganitong uri ng kampanya ang mga tool na may kakayahang mag-log ng keystroke at i-activate ang iyong webcam o mikropono.

Ang Dapat Tandaan

Ang captive portal ay hindi likas na kahina-hinala — isa lamang itong normal at karaniwang bahagi ng paglalakbay. Ang nagbabago sa panganib ay kung ano ang hinihiling nitong gawin mo. Ang isang pahina na humihingi ng numero ng iyong silid ay ginagawa lang ang trabaho nito. Ang isang pahina na humihingi ng iyong password sa Microsoft, isang device code, o isang command na i-paste sa isang terminal ay hindi na isang login screen ng Wi-Fi — isa itong phishing page na nagbabalatkayo bilang isa. Ang pag-alam sa pagkakaiba, at ang paggamit ng VPN o hotspot ng iyong telepono para sa anumang sensitibong gawain, ang sumasara sa eksaktong sandaling ito ang inaasahan ng ganitong uri ng pag-atake.