Phishing über ein Captive Portal

Phishing über ein Captive Portal

Mehr WLAN-Zeit gegen Ihr Arbeitspasswort ist kein gutes Geschäft.

Was ist Phishing über ein Captive Portal?

Die Anmeldeseite, die ein öffentliches Netzwerk anzeigt, damit Sie online gehen können, heißt Captive Portal. Eine echte Seite verlangt Ihre Zustimmung zu den Bedingungen und höchstens eine E-Mail-Adresse. Eine gefälschte Seite lockt mit mehr Zeit, wenn Sie sich mit einem Arbeitskonto anmelden, und sobald Sie dieses Passwort eingeben, gehört Ihnen das Konto nicht mehr allein. Sie gehen in einem Café online und erleben, was dieser Tausch kostet. Danach ändern Sie das Passwort, beenden die anderen Sitzungen und melden den Vorfall.

Was Sie lernen in Phishing über ein Captive Portal

Phishing über ein Captive Portal — Trainingsschritte

  1. Mit dem Internet verbinden

    Alice setzt sich bei Wrenloft Coffee an einen Tisch. Vor ihr liegt ein Vormittag Arbeit: Bis zur Besprechung um elf muss eine Präsentation fertig werden. Zuerst braucht sie WLAN, und das Gast-WLAN des Cafés ist offen und steht ganz oben in der Liste.

  2. Zwanzig Minuten kostenloser Zugang

    Kaum öffnet sie den Browser, erscheint eine Anmeldeseite, wie sie bei Café-WLANs üblich ist. Sie trägt den Namen Netfora Secure Access. Laut der Seite ist Alice bereits online und hat zwanzig Minuten kostenlosen Gastzugang. Um danach verbunden zu bleiben, soll sie sich mit einem Arbeits- oder Schulkonto anmelden. Neunzehn Minuten reichen nicht bis elf Uhr.

  3. Das Angebot annehmen

    Das Angebot wirkt alltäglich, also nimmt Alice es an. Sie gibt ihre Ostmere-E-Mail-Adresse und das Passwort ein, mit dem sie ohnehin den ganzen Tag angemeldet ist. Die Seite bestätigt, dass sie bis Ladenschluss online bleiben kann, und nichts an ihrem Vormittag wirkt verdächtig.

  4. Das Passwort abfangen

    Bob sitzt am Nebentisch. Ihr Laptop hat nach einer Anmeldeseite gesucht, und seiner hat zuerst geantwortet. Deshalb läuft ihr Datenverkehr über seinen Rechner, und alles, was sie auf dieser Seite eingibt, landet bei ihm. Ein Arbeitspasswort musste er weder fordern noch ihr dafür etwas vorenthalten. Alice war vor der Eingabe online und ist es danach immer noch; die Begrenzung auf zwanzig Minuten hat Bob erfunden. Sie weiter surfen zu lassen kostet ihn nichts und hält sie davon ab, an der Theke nachzufragen. Jetzt nimmt er die eingegebenen Zugangsdaten und meldet sich über einen eigenen Server in einer anderen Stadt als Alice im Ostmere-Portal an. Das abgefangene Passwort landet auf Bobs eigenem Host, und die Anmeldung bei Ostmere erfolgt von dort aus, nicht aus dem Café. Die Anmeldung kommt also aus einer Stadt, von der Alice weit entfernt ist.

  5. Das Konto öffnen

    Er landet auf Alices Arbeitsoberfläche: Projekte, Aufgaben, Kontoeinstellungen. Geöffnet hat ihm das alles ein Passwort, das sie eingegeben hat, um im Café online zu gehen.

  6. Eine fremde Anmeldung erkennen

    Dass etwas nicht stimmt, konnte Alice an ihrem Bildschirm nicht erkennen. Das erfährt sie erst vom Sicherheitsteam, das auf genau solche Auffälligkeiten achtet.

  7. Das Warnsignal erkennen

  8. Das Netzwerk verlassen

    Zuerst, noch bevor sie am Konto etwas ändert, verlässt Alice das Netzwerk, über das die Anmeldeseite kam. Ihr Laptop ist noch damit verbunden, und alles, was sie tut, läuft über den Rechner, der ihre Anfrage beantwortet hat.

  9. Den Hotspot einschalten

    Statt einem weiteren Netzwerk im Raum zu vertrauen, nutzt Alice eines, das ihr eindeutig gehört. Sie schaltet den persönlichen Hotspot ihres Smartphones ein. Auf dem Smartphone erscheinen der Name des Hotspots und sein eigenes Passwort.

  10. Mit dem eigenen Netzwerk verbinden

    Ihr Smartphone taucht jetzt in der Netzwerkliste des Laptops auf, geschützt durch das Passwort, das es anzeigt. Alice verbindet sich damit, und ab jetzt läuft alles über eine Verbindung, die ihr gehört.

Abdeckung der Sicherheits-Frameworks

CWE

  • CWE-451 User Interface (UI) Misrepresentation of Critical Information

MITRE ATT&CK

  • T1056.003 Input Capture: Web Portal Capture

CIS Controls

  • CIS 12 Network Infrastructure Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.IR Technology Infrastructure Resilience