在机场、商场、咖啡馆、酒店这些地方,经常能看到一大堆名字相近的WiFi热点,其中很可能混着攻击者架设的钓鱼热点。钓鱼WiFi会冒充正规热点,诱导用户连接,一旦用户连上并登录认证,账号密码就被窃取,后续的通信也可能被劫持。WiFi接入身份安全认证要发挥作用,防钓鱼WiFi和仿冒热点是必须跨过的坎。这篇讲怎么识别和防范钓鱼WiFi与仿冒热点。
钓鱼WiFi与仿冒热点的危害
攻击者架设一个和正规WiFi同名的热点,用户以为连的是正规网络,实际上数据都经过攻击者的设备。攻击者可以窃取用户在认证页面输入的账号密码、截获上网内容、诱导用户访问钓鱼网站,甚至发起中间人攻击。更隐蔽的是,有些钓鱼热点专门冒充酒店、商场的访客WiFi,利用用户"图方便"的心理,让用户在不知不觉中交出身份信息。防钓鱼WiFi的核心,是让用户能够确认自己连的是正规热点,并且让身份信息在认证过程中不被仿冒者截获。
如何识别仿冒热点
识别仿冒热点有几种方法。看热点名称要仔细,仿冒热点常在名称上做手脚,比如多加一个字符、用相似字符代替,一眼看不出来;看信号强度和位置,正规热点通常在室内、信号稳定,仿冒热点可能信号异常或时有时无;更可靠的方法是看认证过程,正规的WiFi接入身份安全认证应通过安全的通道(HTTPS)完成,页面地址可信,不会要求用户在不安全的页面上输入密码。企业和公共场所应当在醒目位置公示正规热点的名称,帮助用户辨别。
让认证过程本身防钓鱼
WiFi接入身份安全认证的防钓鱼能力,要从认证过程本身下功夫。一是认证页面必须走HTTPS加密,确保用户输入的账号密码在网络中不被明文传输;二是认证页面要有可验证的身份,比如正规的认证域名,用户能确认页面是官方的;三是认证流程要简洁规范,不要求用户在不相关的页面上重复输入密码;四是可以采用证书认证等强认证方式,即使连接被劫持,攻击者也无法伪造证书身份。把认证过程本身做安全,钓鱼热点能"仿冒名字",却仿冒不了安全的认证链路。
部署侧的防护:发现和告警仿冒热点
除了让用户学会辨别,运营方还要从部署侧主动防护。可以通过无线网络管理系统对周围的热点进行监测,发现与本单位SSID同名的可疑热点,及时告警和处置;在重要场所,可以配合WIPS(无线入侵防御)能力,识别并阻断仿冒热点的信号;对访客WiFi等开放网络,要加强认证和审计,一旦发现异常接入行为及时响应。部署侧的防护,让防钓鱼WiFi从"靠用户小心"变成"靠系统主动发现"。
用户教育与日常习惯
再好的技术防护,也离不开用户的安全意识。要引导用户养成几个习惯:连接WiFi前先确认热点名称和来源,不连接来路不明的同名热点;在认证页面输入账号密码前,确认页面是HTTPS且域名可信;公共WiFi下不处理敏感的账号和支付操作;开启终端的自动连接管理,避免设备自动连上仿冒热点。企业可以定期做安全意识宣传,把防钓鱼WiFi的知识讲清楚,让用户从源头减少被仿冒热点欺骗的风险。
WiFi接入身份安全认证防钓鱼WiFi与仿冒热点,核心是"认证链路自身安全、部署侧主动发现、用户养成好习惯"三管齐下。钓鱼热点再怎么模仿名字,也模仿不了安全的认证过程。把认证通道做安全、把仿冒热点监测做起来、把用户意识培养好,WiFi接入才能既方便又安全,让用户放心连、放心用。