您為鄰居設置的訪客網路可能不如您想像的那麼安全。
很難低估 Wi-Fi 在生活中幾乎所有方面的作用。負責管理無線協定的組織表示,自 1990 年代末推出以來,已出貨超過 480 億台支援 Wi-Fi 的裝置。據估計,個人用戶數量為 60 億,約佔世界人口的 70%。
儘管如此依賴,以及難以估量的敏感數據透過 Wi-Fi 傳輸,但該協定的歷史充斥著安全陷阱,這些陷阱源於其網路前身乙太網路的固有機密性弱點(曾經,網路上的任何人都可以讀取和修改發送給任何人的流量),以及附近任何人都能接收 Wi-Fi 所依賴的無線電訊號的能力。
早期,公共 Wi-Fi 網路常常像是蠻荒西部,ARP 欺騙攻擊很常見,這種攻擊允許惡意使用者讀取其他使用者的流量。解決方案是建立加密保護,防止附近 parties—無論是網路上的授權使用者還是 AP(存取點)附近的任何人—讀取或篡改任何其他使用者的流量。
新的研究表明,發生在網路堆疊最低層的行為,使得任何形式的加密—不僅僅是過去被破解的加密—都無法提供用戶端隔離,這是所有路由器製造商承諾的一項加密保護功能,旨在阻止兩個或多個連接的用戶端之間的直接通訊。
透過 AirSnitch,研究人員將一系列利用新發現弱點的攻擊命名為 AirSnitch。各種形式的 AirSnitch 攻擊適用於廣泛的路由器,包括 Netgear、D-Link、Ubiquiti、Cisco 以及運行 DD-WRT 和 OpenWrt 的路由器。
論文合著者 Mathy Vanhoef 在本文發布後幾小時表示,該攻擊可能更恰當地被描述為 Wi-Fi 加密的「繞過」,「在我們能夠繞過用戶端隔離的意義上。我們並沒有破解 Wi-Fi 驗證或加密。加密通常是被繞過而不是被破解。而我們繞過了它 ;)」他補充說,不依賴用戶端或網路隔離的人是安全的。
先前一夜之間破解現有保護(如 WEP 和 WPA)的 Wi-Fi 攻擊,是透過利用其底層加密中的漏洞來實現的。相比之下,AirSnitch 目標是一個先前被忽視的攻擊面—網路堆疊的最低層,一個基於其功能和行為的架構和協定層級。
最低層,Layer-1,包含實體裝置,如線纜、連接的節點以及所有允許它們通信的事物。最高層,Layer-7,是瀏覽器、電子郵件客戶端和其他網路軟體等應用程式運行的地方。第 2 到第 6 層分別稱為資料連結層、網路層、傳輸層、會話層和表示層。
與先前的 Wi-Fi 攻擊不同,AirSnitch 利用了第 1 層和第 2 層中的核心功能,以及未能將用戶端在這些層及更高層、其他節點和其他網路名稱(如 SSID)之間進行綁定和同步。這種跨層身份不同步是 AirSnitch 攻擊的關鍵驅動因素。
最强大的這類攻擊是完全的、雙向的「中間人」(MitM) 攻擊,這意味著攻擊者可以在資料到達預期接收者之前查看和修改資料。攻擊者可以位於同一 SSID、單獨的 SSID,甚至連接到同一 AP 的單獨網路區段。它適用於家庭和辦公室的小型 Wi-Fi 網路,以及企業中的大型網路。
即使有 HTTPS,攻擊者仍然可以攔截網域查找流量,並使用 DNS 快取中毒來損壞目標作業系統儲存的表格。AirSnitch MitM 還使攻擊者能夠針對可能未修補的漏洞發動攻擊。攻擊者還可以查看託管正在訪問網頁的外部 IP 位址,並經常將其與精確的 URL 關聯起來。
鑑於其提供的可能性範圍,AirSnitch 使攻擊者能夠獲得其他 Wi-Fi 攻擊無法實現的能力,包括 2017 年和 2019 年的 KRACK 攻擊,以及最近的 Wi-Fi 攻擊,這些攻擊與 AirSnitch 一樣,將數據(稱為幀)注入遠端 GRE 隧道並繞過網路存取控制列表。
「這項工作令人印象深刻,因為與其他幀注入方法不同,攻擊者控制著雙向流量,」安全專家、runZero 的創始人兼執行長 HD Moore 表示。
這項研究表明,無線連接的攻擊者可以顛覆用戶端隔離,並對其他用戶端實施完全的中繼攻擊,類似於老式的 ARP 欺騙。在許多方面,這恢復了在用戶端隔離變得普遍之前存在的攻擊面。對於經歷過早期無線訪客網路推出(飛機、旅館、咖啡館)混亂時期的人來說,這些東西應該很熟悉,但用戶端隔離已經變得如此普遍,這類攻擊可能已經從人們的視野中消失了。
MitM 目標是第 1 層和第 2 層以及它們之間的互動。它始於連接埠竊取,這是乙太網路最早的攻擊類別之一,已適應於針對 Wi-Fi。攻擊者透過修改將網路連接埠與受害者 MAC—識別每個連接裝置的唯一位址—關聯起來的第 1 層對應關係來執行此操作。透過連接到橋接 AP 與目標未使用之無線電頻率(通常是 2.4GHz 或 5GHz)的 BSSID 並完成 Wi-Fi 四向握手,攻擊者會將目標的 MAC 替換為自己的 MAC。
換句話說,攻擊者使用目標的 MAC 連接到 Wi-Fi 網路,然後接收目標的流量。透過此,攻擊者獲得了所有發送給目標的下行流量(從路由器發送的數據)。一旦第 2 層的交換機看到響應,它就會更新其 MAC 位址表,以在攻擊者需要時保留新的對應關係。
這完成了 MitM 的第一部分,允許所有數據流向攻擊者。僅此一項就會導致受害者服務被拒。為了防止受害者注意到—更重要的是,為了獲得執行更高級攻擊所需的雙向 MitM 能力—攻擊者需要一種方法來恢復原始對應關係(將受害者 MAC 分配給第 1 層連接埠的對應關係)。攻擊者透過發送來自隨機 MAC 的 ICMP ping 來執行此恢復。該 ping 必須封裝在所有用戶端之間共享的群組臨時金鑰中,它會觸發響應,導致第 1 層對應關係(即連接埠狀態)恢復到原始狀態。
「在正常的第 2 層交換機中,交換機透過看到客戶端以其源位址響應來學習客戶端的 MAC,」Moore 解釋道。「這次攻擊會混淆 AP,讓它認為客戶端已在其他地方重新連接,從而允許攻擊者重新導向第 2 層流量。與乙太網路交換機不同,無線 AP 無法將裝置上的實體連接埠與單一客戶端綁定;客戶端本質上是可移動的。」
MAC 從攻擊者到目標,再從目標到攻擊者的來回切換,可以持續攻擊者想要的任何時間。透過此,雙向 MitM 已實現。然後,攻擊者可以執行一系列其他攻擊,包括與 AirSnitch 相關的攻擊,或前面討論過的快取中毒等攻擊。根據目標使用的路由器,即使攻擊者和目標連接到由同一 AP 連接的不同 SSID,也可以執行攻擊。在某些情況下,Zhou 說,攻擊者甚至可以從網際網路進行連接。
「即使訪客 SSID 有不同的名稱和密碼,它可能仍然與您的主要 Wi-Fi 共享相同的內部網路基礎設施的部分內容,」研究人員解釋道。「在某些設置中,共享的基礎設施可能會導致訪客裝置與受信任裝置之間產生意外的連接。」
攻擊的變種可以擊敗企業路由器製造商承諾的用戶端隔離,這些路由器通常使用每個用戶端獨有的憑證和主加密金鑰。其中一種攻擊可以在多個 AP 之間進行,當它們共享有線分發系統時,這在企業和校園網路中很常見。
在他們的論文《AirSnitch:解密和破解 Wi-Fi 網路中的用戶端隔離》中,研究人員寫道:
雖然連接埠竊取最初是為同一交換機上的主機設計的,但我們表明攻擊者可以在更高層級劫持 MAC 到連接埠的對應關係,即在分發交換機的層級—以攔截與連接到不同 AP 的受害者之間的流量。這將攻擊範圍擴大到其傳統限制之外,打破了單獨的 AP 提供有效隔離的假設。
這一發現暴露了用戶端隔離的一個盲點:即使是物理上分離的 AP,廣播不同的 SSID,如果連接到共同的分發系統,也無法提供有效的隔離。透過在分發交換機上重新導向流量,攻擊者可以跨 AP 邊界攔截和操縱受害者的流量,擴大了現代 Wi-Fi 網路的威脅模型。
研究人員證明,他們的攻擊可以實現對 RADIUS 的破解,RADIUS 是一種用於增強企業網路安全性的集中式驗證協定。「透過偽裝網關 MAC 並連接到 AP,」研究人員寫道,「攻擊者可以竊取上行 RADIUS 封包。」攻擊者可以進一步破解用於完整性保護的訊息驗證器,並從中學習共享的密碼。「這使得攻擊者能夠設置一個惡意 RADIUS 伺服器和相關的惡意 WPA2/3 存取點,允許任何合法用戶端連接,從而攔截他們的流量和憑證。」
研究人員測試了以下 11 個裝置:
如前所述,所有測試過的路由器都容易受到至少一種攻擊。Zhou 表示,一些路由器製造商已經發布了更新來緩解其中一些攻擊,預計未來還會有更多更新。但他還表示,一些製造商告訴他,一些系統性弱點只能透過更改他們從晶片製造商那裡購買的底層晶片來解決。
硬體製造商面臨另一個挑戰:用戶端隔離機制因製造商而異。由於沒有行業標準,這些一次性的解決方案分散且可能無法獲得正式協定所獲得的協調安全關注。
在對 AirSnitch 有基本了解後,下一步是將其置於歷史背景下,並評估它在現實世界中構成多大的威脅。在某些方面,它類似於 2007 年的 PTW 攻擊(以其創作者 Andrei Pyshkin、Erik Tews 和 Ralf-Philipp Weinmann 的名字命名),該攻擊完全且立即破解了 WEP,讓所有地方的 Wi-Fi 用戶都無法保護自己免受附近敵人的侵害。目前,用戶端隔離也類似地被擊敗—幾乎完全且一夜之間—沒有立即的補救措施。
同時,進行 WEP 攻擊的門檻顯著降低,因為它對任何在 AP 範圍內的人都可用。相比之下,AirSnitch 要求攻擊者已經具備某種形式的 Wi-Fi 網路存取權限。對許多人來說,這可能意味著完全避開公共 Wi-Fi 網路。
如果網路得到妥善保護—意味著它受到只有授權使用者知道的強密碼保護—AirSnitch 對攻擊者可能沒有太大價值。這裡的細微差別是,即使攻擊者沒有存取特定 SSID 的權限,如果他們能夠存取使用相同 AP 或其他連接基礎設施的其他 SSID 或 BSSID,他們仍然可以使用 AirSnitch。
與 PTW 攻擊以及後來破解 WPA、WPA2 和 WPA3 保護的攻擊的另一個不同之處在於,它們僅限於使用地面無線電訊號的駭客攻擊,這比 AirSnitch 使用的範圍要有限得多。最終,AirSnitch 攻擊的範圍更廣,但嚴重程度較低。
與這些先前的攻擊不同,防火牆緩解措施可能更具問題。
「我們擴大了威脅模型,顯示攻擊者可以在另一個頻道或連接埠上,或者來自網際網路,」Zhou 說。「防火牆也是網路裝置。我們常說防火牆是第 3 層裝置,因為它在 IP 層工作。但根本上,它透過有線連接到不同的網路元素。那條線不安全。」
一些威脅可以透過使用 VPN 來緩解,但這種補救措施帶有所有常見的缺點。首先,VPN 以洩漏元數據、DNS 查詢和其他對攻擊者有用的流量而聞名,這使得保護有限。其次,尋找一個信譽良好且值得信賴的 VPN 提供商歷來被證明是極其困難的,儘管最近情況有所改善。最終,VPN 不應被視為比繃帶更好的東西。
另一個潛在的緩解方法是使用無線 VLAN 來隔離一個 SSID 與另一個。Zhou 表示,這類選項並非普遍可用,而且「超級容易配置錯誤」。具體來說,他說 VLAN 通常可以透過允許「跳躍漏洞」的方式來實現。此外,Moore 認為「VLAN 並非實際的屏障」來對抗所有 AirSnitch 攻擊。
最有效的補救措施可能是採用一種稱為「零信任」的安全立場,該立場將網路內的每個節點視為潛在的對手,直到它提供可信的證明。這種模式對即使是資金充足的企業組織來說也很難採用,儘管它正在變得更容易。目前尚不清楚它是否對家庭和小型企業中更隨意的 Wi-Fi 用戶來說是可行的。
最合理的做法可能是對您不認識的人管理的 Wi-Fi 網路採取謹慎的態度。在可行時,在公共 AP 上使用值得信賴的 VPN,或者最好是透過手機連接。
Wi-Fi 一直是一項有風險的提議,而 AirSnitch 只會擴大惡意的可能性。話又說回來,新的能力在現實世界中可能意義不大,因為惡意雙胞胎攻擊可以用更少的麻煩實現許多相同的目標。
Moore 表示,在用戶端隔離出現之前,攻擊通常就像在完成正常的 Wi-Fi 連接後運行 ettercap 或類似工具一樣簡單。AirSnitch 攻擊需要相當多的工作,至少要等到有人編寫一個易於使用的腳本來自動化它。
「看看無線供應商是否足夠關心來徹底解決這些問題,以及攻擊者是否足夠關心來將所有這些組合起來,而可能還有更簡單的事情要做(例如運行一個假 AP),這將很有趣,」Moore 說。「至少這應該讓滲透測試人員的生活更有趣,因為它重新打開了許多人們可能沒有經驗的暴露點。」
標題已更新,將「破解」改為「繞過」。
Ars Technica 在 25 年來一直致力於分離訊號與雜訊。憑藉我們獨特的技術知識和對技術藝術與科學的廣泛興趣的結合,Ars 在資訊的海洋中是值得信賴的來源。畢竟,您不必知道一切,只需知道重要的事。