Evil-Twin-WLAN
Der Netzwerkname beweist nichts. Nutzen Sie bei Unsicherheit den eigenen Hotspot.
Was ist Evil-Twin-WLAN?
Ein Fremder kann ein offenes WLAN ausstrahlen, das so heißt wie der Ort, an dem Sie sich aufhalten, und Ihr Gerät kann es nicht vom echten unterscheiden. Jede Anmeldung läuft dann über eine Verbindung, die der Angreifer kontrolliert. Sie erleben mit, wie ein täuschend ähnlicher Access Point an einem Nachbartisch startet und Ihre Anmeldung abfängt, bestätigen den echten Netzwerknamen anhand der Angaben des Cafés statt der Liste und wechseln zu Ihrem Smartphone-Hotspot, um das offengelegte Passwort zu ändern.
Was Sie lernen in Evil-Twin-WLAN
- Erkennen, dass der Name eines WLANs nicht beweist, wer den Access Point dahinter betreibt.
- Erklären, wie sich ein Angreifer über ein offenes, nachgeahmtes Netzwerk zwischen Sie und die Websites schaltet, die Sie nutzen.
- Den echten Netzwerknamen über einen unabhängigen Kanal beim Café bestätigen, statt sich auf die WLAN-Liste zu verlassen.
- Einen Smartphone-Hotspot für alle Anmeldungen nutzen, wenn Sie einem Netzwerk nicht trauen können.
Evil-Twin-WLAN — Trainingsschritte
-
Der Name an der Wand
Bob sitzt ebenfalls im Wrenloft Coffee, einen Tisch weiter. Hacken muss er dafür nichts. Zunächst lässt er sich die WLANs in Reichweite anzeigen, denn das WLAN, das er nachahmen will, sendet seinen Namen an alle.
-
Das Skript zum Kopieren
Bob öffnet das kleine Skript, das seinen eigenen Access Point einrichtet. Sehen Sie sich vor dem Start an, welchen Namen es ausstrahlen soll.
-
Zwei Zeilen genügen
Auf zwei Zeilen kommt es an. Die eine setzt den Netzwerknamen auf eine fast identische Kopie des Café-Namens, die andere lässt das WLAN offen, ohne Passwort, sodass sich jeder mit einem einzigen Tippen verbinden kann.
-
Den Doppelgänger starten
Bob führt das Skript aus. Sein Access Point läuft jetzt auf dem eigenen Laptop, sendet den kopierten Namen und hat ein stärkeres Signal als das echte WLAN.
-
Mit dem Internet verbinden
Alice findet einen Tisch im Wrenloft Coffee und öffnet den Laptop, um mit der Arbeit zu beginnen. Zuerst braucht sie WLAN: Auf dem Tisch liegt der Kassenbon von der Theke, auf dem unten das Gäste-WLAN aufgedruckt ist.
-
Zwei Netzwerke, ein Name
Die WLAN-Liste zeigt zwei Einträge, deren Namen an das Café erinnern und die auf den ersten Blick gleich aussehen. Sehen Sie sich beide genau an, bevor Sie sich entscheiden.
-
Dem stärksten Signal folgen
Das offene WLAN hat das stärkste Signal und braucht kein Passwort. Für das echte müsste Alice das Passwort von ihrem Kassenbon abtippen. Sie wählt das offene, wie es die meisten täten.
-
Das Arbeitsportal öffnen
Jetzt ist Alice online und öffnet das Ostmere-Portal, um sich anzumelden und den Arbeitstag zu beginnen.
-
Am Portal anmelden
Alice meldet sich am Portal an. Es ist die Ostmere-Anmeldeseite, die sie jeden Tag nutzt, doch sie kam über Bobs Access Point, und Bob hat dafür gesorgt, dass sie bei unverschlüsseltem HTTP bleibt. Die Adressleiste zeigt http mit einem offenen Schloss, nicht https. Normalerweise leitet das Portal jeden Besucher auf HTTPS um. In einem Netz, das Bob kontrolliert, beantwortet er aber die erste unverschlüsselte Anfrage selbst und lässt diese Umleitung nie zustande kommen. Deshalb wird das Formular unverschlüsselt gesendet und läuft im Klartext über seinen Rechner. Der einzige Hinweis auf ihrem Bildschirm ist die Anzeige http in der Adressleiste.
-
Die abgefangene Sitzung
Bob sieht auf seinem Laptop nach, was sein Access Point aufgezeichnet hat. Ein Gerät hat sich verbunden, und jemand hat sich angemeldet.
Abdeckung der Sicherheits-Frameworks
CWE
- CWE-300 Channel Accessible by Non-Endpoint
MITRE ATT&CK
- T1557.004 Adversary-in-the-Middle: Evil Twin
CIS Controls
- CIS 12 Network Infrastructure Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.IR Technology Infrastructure Resilience