Общедоступные Wi-Fi сети: каковы риски их использования?
Бесплатный Wi-Fi сегодня встречает нас везде: в кафе и отелях, в аэропортах и поездах, в торговых центрах и даже в метро. Спросить пароль от сети - почти рефлекс. Удобство бесспорное, но есть нюанс: подключаясь к чужой сети, вы доверяете свой трафик оборудованию, которое настраивали неизвестно кто и неизвестно как. Разберём, чем на самом деле рискует пользователь общедоступного Wi-Fi и как свести эти риски к нулю.
Почему публичная сеть - это всегда риск
Проблема общедоступной сети не в том, что её владелец злодей. Проблема в том, что вы ничего о ней не знаете: кто её администрирует, обновлялся ли роутер с момента установки, кто ещё к ней подключён прямо сейчас. В домашней сети между вами и интернетом - ваш собственный роутер. В кафе между вами и интернетом - чужое оборудование и десятки незнакомых устройств, и любой из этих факторов может оказаться слабым звеном.
Хорошая новость: за последние годы интернет стал безопаснее - почти все сайты перешли на шифрование HTTPS, и просто «подслушать» пароль в открытой сети стало сложнее, чем десять лет назад. Плохая новость: злоумышленники тоже не стояли на месте, и рабочих сценариев атак в публичных сетях по-прежнему хватает.
Атака «человек посередине»
Классика жанра: злоумышленник встраивается между вашим устройством и точкой доступа и пропускает весь трафик через себя. Цель - перехватить то, что можно монетизировать:
- логины и пароли от почты и соцсетей;
- данные банковских карт;
- сессионные данные, позволяющие войти в ваши аккаунты без пароля.
HTTPS осложняет такую атаку, но не отменяет её: злоумышленник может попытаться подсунуть вам поддельную страницу входа, перенаправить на фальшивый сайт через подмену DNS или поймать те соединения, которые всё ещё идут без шифрования. Для этого не нужно быть гением - готовые инструменты продаются свободно и стоят дешевле обеда.
Поддельные точки доступа
Самый эффективный приём даже не требует взламывать настоящую сеть. Злоумышленник просто поднимает собственную точку доступа с правдоподобным именем - «Airport_Free_WiFi», «Cafe_Guest» - и ждёт. Смартфоны сами тянутся к открытым сетям, а отличить приманку от настоящей сети на глаз невозможно: она выглядит и работает как обычный бесплатный Wi-Fi.
Разница в том, что весь трафик подключившихся идёт через оборудование атакующего. Дальше - дело техники: поддельные страницы «авторизации в сети», которые просят почту и пароль, подмена сайтов, сбор данных об устройстве. Особенно любят такие приманки места скопления обеспеченной публики: аэропорты, отели, конференции. Мы подробно разбирали этот механизм в статье о том, почему «бесплатный» Wi-Fi не бесплатен.
Анализаторы трафика и перехват сессий
Анализатор трафика - легальный инструмент сетевых инженеров, который в чужих руках превращается в подслушивающее устройство: он записывает всё, что летает в радиоэфире открытой сети. Из незашифрованного трафика извлекаются адреса посещённых сайтов, а иногда и содержимое соединений.
Отдельный сценарий - перехват сессии (sidejacking): украв cookies, по которым сайт узнаёт вас без пароля, злоумышленник входит в ваш аккаунт под вашим именем. Ни вы, ни сервис подмену не заметите: с точки зрения сайта это просто продолжение вашей сессии.
Вредоносное ПО через локальную сеть
Подключившись к публичной сети, вы оказываетесь в одной локальной сети с незнакомцами. Если на вашем устройстве включён общий доступ к файлам или давно не обновлялась система, сосед по сети может этим воспользоваться - просканировать сеть, найти уязвимые устройства и подсадить зловред: вирус, трояна или рекламное ПО. О том, как распознать заражение, мы писали в материале об индивидуальной кибербезопасности.
Как пользоваться публичным Wi-Fi безопасно
Отказываться от бесплатных сетей не обязательно - достаточно соблюдать несколько правил:
- Считайте любую публичную сеть враждебной. Это не паранойя, а рабочая модель: не делайте в открытой сети того, чего не сделали бы на глазах у незнакомца.
- Отключите автоподключение к Wi-Fi. Тогда телефон не прыгнет в поддельную сеть сам, без вашего ведома.
- Выключите общий доступ к файлам и AirDrop «для всех» - в чужой сети им ничего делать.
- Обновляйте систему и приложения. Свежие обновления закрывают уязвимости, которыми пользуются сканеры сетей.
- Уточняйте имя сети у персонала. Одна секунда - и вы не попадёте в приманку с похожим названием.
- Банк и покупки - лучше через мобильный интернет. Сотовая сеть для чувствительных операций надёжнее чужого Wi-Fi.
- Включайте VPN до того, как начнёте работать в сети. Это единственная мера, которая закрывает сразу все перечисленные атаки.
VPN: почему это решение, а не полумера
Все атаки в публичных сетях строятся на одном: злоумышленник видит или подменяет ваш трафик. VPN лишает его этой возможности в принципе. Шифрование начинается прямо на вашем устройстве и заканчивается на VPN-сервере - что бы ни происходило с точкой доступа, наблюдатель увидит лишь непроницаемый поток зашифрованных данных. Даже подключившись к поддельной точке, вы не отдадите злоумышленнику ничего полезного.
При выборе сервиса ориентируйтесь на понятные критерии: политика без журналов, современные протоколы, удобные приложения. У Le VPN к этому добавляются серверы более чем в 100 локациях, поддержка OpenVPN, WireGuard и IKEv2, а также протокол Stealth WireGuard для сетей, где VPN-трафик пытаются распознавать и блокировать. Важная деталь именно для публичных сетей: WireGuard блокирует трафик вне туннеля на уровне протокола - если соединение оборвётся, данные не «вывалятся» в открытую сеть. Одна подписка защищает до пяти устройств: телефон, ноутбук и планшет закрыты одновременно. Больше о защите беспроводных соединений - в статье о безопасности Wi-Fi.
Публичный Wi-Fi можно и нужно использовать - но только с шифрованием. Подключите Le VPN на странице тарифов и проверьте его в ближайшей поездке: на первую покупку действует 30-дневная гарантия возврата денег.
Об авторе
Автор блога Le VPN
Ирма Сурикова — постоянный автор блога Le VPN, пишет о кибербезопасности, цифровой конфиденциальности и о том, как оставаться в безопасности в интернете. Её статьи охватывают практическое применение VPN и последние новости в сфере онлайн-безопасности.
Статьи автора Ирма Сурикова →