Уязвимость в стандарте Wi-Fi позволяет проводить атаки с подделкой SSID

Уязвимость в стандарте Wi-Fi позволяет проводить атаки с подделкой SSID

Уязвимость в стандарте Wi-Fi позволяет проводить атаки с подделкой SSID

С помощью уязвимости в стандарте Wi-Fi IEEE 802.11 злоумышленники обманным путем могут заставить пользователей подключиться к незащищенным сетям. В этом случае пользовательский интерфейс клиента будет отображать SSID, отличный от идентификатора реальной сети, к которой он подключен.

На сайте Top10VPN сообщалось, что жертвы таких атак подвергаются риску перехвата и манипулирования трафиком.

Исследователи бельгийского университета KU Leuven обнаружили брешь, получившую идентификатор CVE-2023-52424. Данная уязвимость затрагивает клиентов Wi-Fi во всех операционных системах. К пострадавшим относятся сети Wi-Fi, основанные на широко распространенном протоколе WPA3, WEP и 802.11X/EAP. 

Исследователи пишут, что причина этой бреши в конструкции Wi-Fi кроется в том, что стандарт IEEE 802.11 не всегда требует аутентификации идентификатора беспроводной сети при подключении к ней клиента. 

Исследователи поясняют, что для аутентификации себя и клиентов, а также для согласования ключей шифрования современные сети Wi-Fi используют 4-сторонний хендшейк с применением общего парного мастер-ключа (PMK). Он может быть получен различными способами в зависимости от версии Wi-Fi и конкретного используемого протокола аутентификации. 

Проблема в том, что стандарт IEEE 802.11 не всегда требует включать SSID в процесс получения ключа, то есть не предписывает прохождение аутентификации идентификатора беспроводной сети при подключении к ней клиента. 

В этом случае злоумышленники могут установить несанкционированную точку доступа, подделать SSID доверенной сети и использовать ее для понижения рейтинга жертвы до менее доверенной сети.

Эксплуатация данной бреши актуальна только при наличии двух сетей Wi-Fi с общими учетными данными. Такая ситуация возможна, когда в организации есть сеть 2,4 ГГц и отдельный диапазон 5 ГГц, каждый из которых имеет свой SSID, но одинаковые учетные данные.

Зачастую, все клиентские устройства организации подключаются к более защищенной сети 5 ГГц. Находящийся достаточно близко к сети злоумышленник может установить неавторизованную точку доступа с тем же SSID, что и в диапазоне 5 ГГц для получения и пересылки всех кадров аутентификации в более слабую точку доступа 2,4 ГГц, а также заставить клиентские устройства подключаться к этой сети.

Для устранения данной проблемы Top10VPN и исследователи порекомендовали:

  • обновление стандарта Wi-Fi, чтобы сделать аутентификацию SSID обязательной;
  • избегать повторного использования учетных данных в разных SSID;
  • усовершенствовать защиту маячков, которые точка доступа периодически передает для объявления своего присутствия, чтобы подключенные клиенты могли обнаружить, когда SSID меняется.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России готовят систему для учёта IP-адресов и защиты от кибермошенников

Во втором пакете мер по борьбе с кибермошенничеством появилось новое предложение — создать государственную систему, которая будет учитывать, какой стране принадлежат IP-адреса. Операторы связи должны будут передавать туда данные о местоположении сетевых адресов.

Идея в том, чтобы использовать эти сведения не только для статистики, но и для защиты: например, ограничивать доступ к виртуальным АТС (ВАТС) с зарубежных IP, которые часто используют мошенники.

По словам Юрия Силаева, заведующего лабораторией доверенного искусственного интеллекта РТУ МИРЭА, такая база может стать полезным инструментом для кибербезопасности.

Она позволит фильтровать трафик на национальном уровне и блокировать подключения с территорий, откуда регулярно идут DDoS-атаки или кибератаки на критическую инфраструктуру.

«Это повысит устойчивость КИИ к внешним воздействиям и поможет бороться с фишингом и мошенничеством, ведь большинство подобных ресурсов размещаются за рубежом», — поясняет эксперт.

Функции по сбору и хранению данных, согласно проекту закона, будут возложены на Роскомнадзор, а оператором системы станет Радиочастотная служба.

Директор Координационного центра доменов .RU/.РФ Андрей Воробьёв отмечает, что сейчас зарубежные геосервисы часто ошибаются — например, по Крыму и новым регионам России они до сих пор показывают украинскую принадлежность. Из-за этого могут неправильно блокироваться российские пользователи в рамках борьбы с зарубежными атаками.

Собственная база позволит точнее контролировать сетевые потоки и быстрее выявлять инциденты — от утечек данных до попыток взлома.

Однако Силаев, которого цитирует «RG.RU», предупреждает: у такой системы есть и риски. Централизованное хранение информации создаёт единую точку отказа.

Если база будет взломана, злоумышленники получат карту всей сетевой инфраструктуры страны. Кроме того, совокупность IP-адресов с другими данными может позволить деанонимизировать пользователей. Ошибки в системе тоже могут обернуться массовыми блокировками легитимных сайтов.

Коммерческий директор компании «Код Безопасности» Фёдор Дбар считает, что подобная система усилит защиту от кибератак, ведь принадлежность IP к стране — один из факторов анализа при обнаружении аномалий в трафике.

«Это не революция, но важный шаг для повышения эффективности защиты», — говорит он.

По мнению эксперта, риски минимальны, потому что эти данные и так общедоступны, просто сейчас нет единого государственного реестра с проверенной информацией.

Подобные решения существуют и за рубежом. Например, в Китае действует знаменитый «Великий китайский файрвол», который фильтрует трафик с учётом геолокации. В США и Европе таких централизованных систем нет, но работают коммерческие и национальные сервисы, помогающие блокировать вредоносный трафик.

Разница, как отмечает Силаев, в подходах: на Западе подобные технологии в первую очередь направлены на защиту от кибератак, а не на контроль информационных потоков.

Напомним, ранее мы предупреждали об угрозе, которую для «белых» хакеров несут меры по защите от мошенников. Компании, работающие в сфере кибербезопасности, считают это прямым ограничением для исследователей, занимающихся поиском уязвимостей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru