a&s专业的自动化&安全生态服务平台
公众号
安全自动化

安全自动化

安防知识网

安防知识网

手机站
手机站

手机站

大安防供需平台
大安防供需平台

大安防供需平台

资讯频道横幅A1
首页 > 资讯 > 正文

“寄生虫”Wi-Fi破坏性强 千万别乱蹭网

近日,公共Wi-Fi的问题再度引起外界关注,一份名为《中国一线城市Wi-Fi安全与潜在威胁调查研究报告》中称,在北京、上海、广州三地采集的近7万个Wi-Fi热点中,直接为攻击而架设的高危热点占到12%,其中在非运营商和政府提供的第三方热点中,带有攻击性的Wi-Fi热点超过23%。
资讯频道文章B

  Wi-Fi网络安全问题一直引人关注,在今年央视3.15晚会上,网络工程师演示了钓鱼Wi-Fi是如何窃取用户信息的。近日,公共Wi-Fi的问题再度引起外界关注,一份名为《中国一线城市Wi-Fi安全与潜在威胁调查研究报告》中称,在北京、上海、广州三地采集的近7万个Wi-Fi热点中,直接为攻击而架设的高危热点占到12%,其中在非运营商和政府提供的第三方热点中,带有攻击性的Wi-Fi热点超过23%。在业内人士看来,实际情况或许更糟。

  不仅有钓鱼还有寄生虫

  发布这份调研报告的是上海安全团队袭雨团,团队负责人姚威对《IT时报》记者介绍,他们是通过人工携带、汽车安装4G路由器、MAC采集工具、Wi-Fi安全测试器和黑盒攻击测试器等进行的测试。

  此前,猎豹也曾发布类似报告,对全国各地8万个公共Wi-Fi热点进行抽样调查,其中21%的公共Wi-Fi热点存在安全风险。而今年3月360公司发布的 《2015中国Wi-Fi安全绿皮书》中披露,国内80%的Wi-Fi能在15分钟内被轻易破解,平均每天有约3.06%的Wi-Fi会遭遇DNS劫持攻击,4.97%的Wi-Fi会遭遇ARP攻击。

  在这份报告中,有两组数据值得关注:在北京、上海和广州的测试公共区域中,官方提供的热点数量不足50%。其中,上海地区官方提供的热点数量占到采集热点总数的47.5%, 北京只有24%,广州地区这一比例更低;剩下超过一半的非官方热点中,具有明确攻击意图的寄生虫热点和钓鱼热点数量超过1/5。

  除了之前被多次报道的钓鱼热点外,寄生虫热点、公然勒索信息热点首次出现在公众视野。根据袭雨团的调查,寄生虫热点在第三方热点中的比例高达14%。团队负责人姚威解释,寄生虫热点攻击正规Wi-Fi热点,制造出虚假的登录页面,以此获取登录用户的个人信息。另一名安全人士介绍,寄生虫热点隐蔽性和欺骗性高,好比银行的ATM机上安装了读卡器。根据袭雨团在上海进行的调查,已经找到了存储用户信息的寄生虫热点。

  另一种常见但不易被察觉的危险热点叫公然勒索信息热点,这也被定义为高危热点。用户在连入这些热点前,会被要求填写身份证、手机号等个人信息,并且无需密码就可以连上网络。而登录正规的Wi-Fi热点时一般只需填写手机号,无需登记身份证信息。借助这种热点不法分子在短时间内就能获得大量用户信息。

  非法Wi-Fi能让

  iPhone变砖头

  面对这么多高危热点,普通用户是否有能力判断? “目前唯一识别Wi-Fi安全与否的有效方式就是基于坐标、设备MAC地址进行综合评判。”在无线安全研究团队RadioWar创始人营智敏看来,目前对于普通用户,很难从单一角度判断某个Wi-Fi热点是否安全可靠。

  根据袭雨团的报告,他们选取的检测地点大多集中在人口密集的商圈,包括在上海的陆家嘴、中山公园等23个测试点,在这些地区中有一批不设密码可直接连入的免费Wi-Fi。同时,他们发现官方热点也很容易被“黑客”盯上,制造为寄生热点。

  这些高危热点带来的风险超出想象,用户连接上后会面临账户泄露的危险。 “连接上这些Wi-Fi后,虽然你没有在使用网银,但是网银类应用如果一直在后台运行,那你的账户就是危险的。”在营智敏看来,在不安全Wi-Fi网络下,手机的App可能会被植入恶意程序,进而产生安全风险。

  更可怕之处在于,用户手机中的邮件设置为非法Wi-Fi的入侵提供了便利。用户可以打开自己的手机,进入设置-邮件—账户-高级选项,看看其中SSL选项是否打开?有研究人士发现,目前市面上销售的手机大部分移动端邮件服务默认关闭SSL。SSL的功能是在访问邮件服务前经过证书对比形成双向加密通道,打开SSL后邮箱自动提交的账号密码会以加密形势传输。若将SSL关闭,移动端的安全软件还没检测连入Wi-Fi是否安全,邮箱就会自动提交账号密码,攻击者会就此得手。上述研究人士算了这样一笔账:“如果每个Wi-Fi有五个用户连入,每个用户一个邮箱,至少有五个账号密码被泄露,若其中三个是Apple ID邮箱,就可能有三台iPhone被锁导致勒索,如果每台设备解锁勒索500元,最起码赚1500~4500元甚至更多。”

  未来从何入手

  姚威透露,他们目前正和相关部门商讨解决方案,希望能从热点实名制、热点管理责任制等方面入手,来完善目前公共Wi-Fi管理上存在的空白。在技术操作层面,他们希望能鼓励更多公共Wi-Fi提供商公布自己设备MAC地址作为安全软件比对的验证信息,这相当于每个公共Wi-Fi会有一套指纹,进行识别。

  在营智敏看来,对于普通用户来说,可以做的是不要过度依赖Wi-Fi,并且在访问Wi-Fi时,把不必要的服务、App及时关闭。

  11月11日,记者实地在中山公园、人民广场等商圈实地体验,测试连接了十多个Wi-Fi热点,发现近一半的Wi-Fi是无需密码就可免费登录的Wi-Fi热点。对于普通用户来说,类似无法明确来源的免费Wi-Fi需要谨慎连入。

参与评论
回复:
0/300
文明上网理性发言,评论区仅供其表达个人看法,并不表明a&s观点。
0
关于我们

a&s是国际知名展览公司——德国法兰克福展览集团旗下专业的自动化&安全生态服务平台,为智慧安防、智慧生活、智能交通、智能建筑、IT通讯&网络等从业者提供市场分析、技术资讯、方案评估、行业预测等,为读者搭建专业的行业交流平台。

免责声明:本站所使用的字体和图片文字等素材部分来源于互联网共享平台。如使用任何字体和图片文字有冒犯其版权所有方的,皆为无意。如您是字体厂商、图片文字厂商等版权方,且不允许本站使用您的字体和图片文字等素材,请联系我们,本站核实后将立即删除!任何版权方从未通知联系本站管理者停止使用,并索要赔偿或上诉法院的,均视为新型网络碰瓷及敲诈勒索,将不予任何的法律和经济赔偿!敬请谅解!
© 2020 Messe Frankfurt (Shenzhen) Co., Ltd, All rights reserved.
法兰克福展览(深圳)有限公司版权所有 粤ICP备12072668号 粤公网安备 44030402000264号
用户
反馈