Bir otel odasında ya da konferans salonunda dizüstü bilgisayarınızı açar, Wi-Fi simgesine tıklarsınız ve internete bağlanmadan önce giriş yapmanızı ya da koşulları kabul etmenizi isteyen bir tarayıcı penceresi karşınıza çıkar. Çoğu zaman bu tamamen normaldir — buna captive portal (tutsak portal) denir ve oteller, havalimanları ve konferans merkezleri ağlarına erişimi bu şekilde kontrol eder. Ama aynı giriş sayfası, bir saldırgan için de neredeyse kusursuz bir kılıktır; çünkü böyle bir sayfa görmeyi zaten bekliyorsunuzdur, acele içindesinizdir ve baktığınız sayfayı gerçekte kimin oluşturduğunu bağımsız olarak doğrulamanın hiçbir yolu yoktur.

Microsoft'taki araştırmacılar kısa süre önce, "CaptiveCrunch" adıyla takip edilen bir kampanyayı ifşa etti; bu kampanyada saldırganlar otel ve konferans Wi-Fi ağlarının içine yerleşerek yolcuların tam da o anda gördüğü trafiği manipüle ediyordu — captive portal oturumlarını, şifreleri, cihaz kodlarını ve OAuth belirteçlerini toplamak üzere tasarlanmış sahte giriş sayfalarına (ikna edici sahte Microsoft oturum açma ekranları dahil) yönlendiriyor ya da tuş vuruşlarını okuyabilen, web kamerasını veya mikrofonu etkinleştirebilen uzaktan erişim kötü amaçlı yazılımını yükleten sahte "güncelleme gerekli" pencereleri açıyorlardı. Buradaki mesele her otel Wi-Fi girişinin bir tuzak olması değil — büyük çoğunluğu değil zaten. Mesele şu: daha internete bile bağlanmadan, tanımadığınız bir sayfaya bir şeyler yazmanızın beklendiği bu belirli an, savunmasız bir hedef ve bunun için bir rutin edinmeye değer.

Bu an, normal kimlik avından neden farklı

Sıradan kimlik avı eğitimleri size göndereni kontrol etmenizi, bağlantıların üzerine gelmenizi, bir asma kilit simgesi aramanızı söyler. Captive portal'lar bu alışkanlıkların çoğunu geçersiz kılar. Sayfaya siz gitmediniz — cihazınız otomatik olarak oraya yönlendirildi. Kontrol edilecek bir "Kimden:" adresi yoktur. Sayfa genellikle normal bir adres çubuğu görünmeden yüklenir (bazı işletim sistemleri bunu sadeleştirilmiş bir tarayıcı penceresinde açar) ve kontrol edemediğiniz, doğrulayamadığınız bir ağda olabilirsiniz; bu yüzden doğru görünen bir HTTPS kilit simgesi bile size yalnızca o sayfaya olan bağlantının şifrelendiğini söyler — sayfanın kendisinin meşru olduğunu ya da ağın gördüklerinizi manipüle etmediğini değil.

Meşru bir captive portal ne isteyebilir — ve ne istememelidir

Bu tür sayfalardan biri karşınıza her çıktığında, aşağıdakini temel filtreniz olarak kullanın:

  • Normal olan: soyadınız ve oda numaranız, bir konferans yaka kartı veya kayıt kodu, hizmet şartlarını kabul etmeniz, makbuz için bir e-posta adresi ya da ücretli bir misafir olduğunuzu doğrulamak için kısa mesajla gönderilen tek kullanımlık bir kod.
  • Normal olmayan: Microsoft, Google, Apple ya da kurumsal kimlik hesabınızla oturum açmanızı isteyen bir talep. Gerçek bir mekân Wi-Fi sisteminin, size internet erişimi vermek için Microsoft şifrenize ihtiyaç duymasının meşru hiçbir nedeni yoktur.
  • Normal olmayan: başka bir yerde size gösterilen bir "cihaz kodu"nu girmenizi isteyen bir uyarı ya da "microsoft.com/devicelogin adresine gidin ve bu kodu girin" gibi bir ifade içeren sayfa. Bu, gerçekten var olan bir Microsoft özelliğidir (akıllı TV gibi cihazlara oturum açmak için kullanılır) ve saldırganlar tam olarak şifrenizi hiç görmeden hesabınızı ele geçirmelerine izin verdiği için bunu kötüye kullanır. Bir Wi-Fi giriş sayfası sizi bir cihaz kodu akışı boyunca yönlendiriyorsa durun — tarayıcıyı kapatın ve devam etmeyin.
  • Normal olmayan: tarayıcınızın veya Windows'unuzun acil bir güncellemeye ihtiyacı olduğunu söyleyen herhangi bir açılır pencere, özellikle de bağlantıyı "düzeltmek" için bir komutu kopyalayıp bir "Çalıştır" kutusuna ya da terminale yapıştırmanızı isteyen türden. Bu kalıp (bazen ClickFix olarak adlandırılır), insanları kötü amaçlı yazılımı kendi elleriyle yüklemeleri için kandırmanın yaygın bir yoludur ve meşru hiçbir Wi-Fi portalının sizin bir komut çalıştırmanıza ihtiyacı yoktur.

Adım adım: güvenli bağlanma

  1. Seyahate çıkmadan önce, açık ağlar için otomatik bağlanmayı kapatın. Telefonunuzda: Ayarlar → Wi-Fi → açık/güvenliksiz ağlar için "Otomatik Katılım" ya da "Otomatik Bağlan" seçeneğini kapatın (tam ifade cihaza göre değişir). Bu, cihazınızın daha sonra siz fark etmeden benzer isimli sahte bir ağa sessizce yeniden bağlanmasını engeller.
  2. Artık kullanmadığınız eski herkese açık ağları unutun. Dizüstü bilgisayarınızda ya da telefonunuzda "Airport_Free_WiFi" gibi kayıtlı bir ağ ya da eski bir otel ağı varsa, silin. Saldırganlar aynı isimle bir ağ yayınlayabilir ("kötü ikiz" olarak bilinir) ve cihazınız ismi tanıdığı için otomatik olarak ona bağlanabilir.
  3. Gerçek ağa bağlandığınızda, onu herkese açık/güvenilmeyen olarak işaretleyin. Hem Windows hem de macOS, yeni bir ağın "herkese açık" mı yoksa "özel"/"güvenilir" mi olduğunu sorar — herkese açık seçeneğini seçin. Bu, dosya paylaşımını ve ağ keşfini devre dışı bırakarak o ağdaki başka şeylerin cihazınızı görebilmesini ya da ona erişebilmesini sınırlar.
  4. Herhangi bir şey yazmadan önce portal sayfasını okuyun. Yukarıdaki "normal ile normal olmayan" listesiyle karşılaştırın. Sayfa bir kimlik sağlayıcı girişi, bir cihaz kodu istiyorsa ya da bir komut çalıştırmanızı istiyorsa sekmeyi kapatın; bunun yerine resepsiyondan ya da kayıt masasından doğru ağ adını ve şifresini isim vererek sorun — ağın adının ne olduğunu size bir sayfanın söylemesine güvenmeyin.
  5. Portalın ihtiyaç duyduğu asgari bilgiyi girin — genellikle bir oda numarası, soyadı ya da size elden verilmiş bir kod. E-posta şifrenizi ya da başka bir yerde kullandığınız bir hesabı asla girmeyin.
  6. Portalı geçtikten sonra, başka herhangi bir şey yapmadan önce bir VPN açın. Bu, tek başına en etkili adımdır; çünkü ağın kendisi kötü niyetli olsa bile, bu noktadan sonraki her şeyin, ağ operatörünün (ya da ağdaki bir saldırganın) okuyamayacağı ya da yönlendiremeyeceği bir tünel içinde şifrelenmesini sağlar. Bunu e-postanızı kontrol etmeden, herhangi bir yere oturum açmadan ya da bankacılık uygulamalarını açmadan önce yapın.
  7. VPN'iniz yoksa hassas girişleri sonraya bırakın ya da bunun yerine telefonunuzun mobil verisini kullanın. Telefonunuzu kişisel bir erişim noktasına dönüştürüp dizüstü bilgisayarınızı ona bağlamak, kısa süreliğine bile olsa, bankacılık, iş e-postası, şifre yöneticisi kilidini açma gibi hassas işlemler için mekân ağını tamamen devre dışı bırakır.
  8. Ayrılırken, ağı unutun (hem telefonda hem de dizüstü bilgisayarda), kayıtlı ağlar listenizde süresiz olarak kalmasına izin vermek yerine.

Zaten kandırıldığınızı düşünüyorsanız

Bir Wi-Fi giriş sayfasına Microsoft, Google ya da başka bir hesap şifrenizi girdiyseniz ya da kendiniz başlatmadığınız bir cihaz kodu uyarısını tamamladıysanız, hesabı ele geçirilmiş kabul edin: o şifreyi hemen güvenilir bir ağdan ya da cihazdan değiştirin, hesabın son oturum açma etkinliğini ve bağlı cihazları/oturumları kontrol edip tanımadığınız her şeyin oturumunu kapatın, izin vermediğiniz herhangi bir şey için bağlı uygulamaları ya da "hesabınıza erişimi olan uygulamalar"ı inceleyin — cihaz kodu kimlik avı, saldırgana şifrenize hiç ihtiyaç duymadan bir belirteç (token) verir, bu yüzden yalnızca şifreyi değiştirmek onların erişimini kaldırmayabilir. Bir açılır pencereden "şimdi güncelle"ye tıkladıysanız ya da bir komut çalıştırdıysanız, o cihazı internetten ayırın ve taranana ya da yeniden kurulana kadar potansiyel olarak virüslü kabul edin; çünkü bu tür kampanyalarda tanımlanan yükler, tuş vuruşlarını kaydedebilen, web kamerasını ya da mikrofonu etkinleştirebilen araçlar içeriyordu.

Sonuç olarak

Bir captive portal doğası gereği şüpheli değildir — seyahatin sıradan, sıkıcı bir parçasıdır. Riski değiştiren şey, sizden ne yapmanızı istediğidir. Oda numaranızı isteyen bir sayfa işini yapıyordur. Microsoft şifrenizi, bir cihaz kodunu ya da bir terminale yapıştırılacak bir komutu isteyen bir sayfa artık bir Wi-Fi giriş ekranı değildir — bu, bir Wi-Fi giriş ekranını kostüm olarak giymiş bir kimlik avı sayfasıdır. Aradaki farkı bilmek ve hassas herhangi bir şey için bir VPN'e ya da telefonunuzun erişim noktasına yönelmek, bu tür bir saldırının dayandığı tam o anı ortadan kaldırır.