SSID avec un nom très similaire, est-ce une tentative de piratage?

140

J'ai remarqué qu'un autre SSID apparaît dans mon WiFi avec le même nom que le mien (assez personnel, donc il n'aurait pu être que copié intentionnellement), mais quelques lettres sont en majuscule. Leur version n'a aucune sécurité. Le mien a WPA-PSK2. Je l'ai testé pour en être sûr en débranchant mon routeur et, bien que le mien ait disparu au bout d'un moment, le leur est resté.

Est-ce un stratagème de piratage? Est-ce qu'ils essaient d'utiliser cela pour infiltrer mon réseau - depuis que j'ai fermé le mien uniquement aux adresses MAC approuvées - en pensant que je vais m'égarer et rejoindre leur réseau?

Exemple:

  • Mon SSID: bestfriend
  • Leur SSID: BestFriend(avec capital B & F)
K. Pick
la source
50
plus de gens devraient prendre la sécurité au sérieux. C'est possible, s'il s'agit d'une attaque ciblée, nous appelons ces points d'accès non autorisés, où vous imitez le nom d'une autre personne et voyez si les clients s'y connectent. Mais nous aurons besoin de plus d'informations, quel est exactement le nom de votre réseau (ESSID) et combien de personnes l'utilisent? Est-ce que ce réseau personnel? Qui d'autre connaît ce réseau? Votre petite amie a-t-elle un ex qui veut se retrouver avec elle? vous avez l’idée ... certains détails seraient bien.
Nalaurien
57
... ils vous demandent peut-être simplement de changer la capitalisation de votre SSID pour une "plus correcte", car cela les dérange quand ils le voient sur leur liste de réseaux disponible? Je peux m'imaginer en train de faire cela ... "
N'attribuez
21
Connectez-vous au réseau avec une machine jetable et essayez d’analyser l’ensemble du sous-réseau avec nmap pour voir ce qu’ils préparent.
André Borie
21
Pourrait juste être une chance. Vous seriez surpris de la popularité de certains SSID (par exemple, les variantes de "FBI Surveillance Van").
Mark
18
marchez prudemment et n’ignorez pas les erreurs SSL / TLS!
n00b

Réponses:

130

Oui, il s’agit très probablement d’un stratagème de piratage informatique, bien que l’on devine pourquoi.

Je souligne que le verrouillage de votre routeur sur des adresses MAC spécifiques peut offrir un minimum de sécurité, mais pas beaucoup.

Il est également peu probable que leurs actions soient conçues pour pirater votre réseau - elles sont plus susceptibles d'essayer de capturer votre trafic.

Si c’était moi, j’en tirerais parti - j’obtiendrais un VPN bon marché et du matériel dédié (PC peu coûteux, disque dur de grande taille), le connecterais au VPN et à leur réseau et lixivierait à fond. Parce que vous utilisez un VPN, ils ne pourront pas intercepter votre trafic, mais vous pouvez utiliser toute leur bande passante jusqu'à leur réveil. (Et vous avez un déni plausible "Hey, je pensais être connecté à mon AP - J'ai utilisé le SSID de mon appareil)

Quelques autres choses à considérer - Il est concevable que ces deux AP soient réellement les vôtres: un dans la bande de 2,4 Go, un dans la bande de 5 Go, et la bande de 5 Go n'est tout simplement pas cryptée. Vérifiez la configuration de votre routeur pour éliminer ce problème et / ou une sorte d’analyseur Wifi (certains sont disponibles sur le Play store pour Android) pour vous aider à déterminer la provenance des signaux en examinant la force du signal.

Attention aux paquets de -auth. S'ils essaient de pirater vos systèmes, cela ne m'étonnerait pas qu'ils essaient d'envoyer des paquets de désautorisation pour interférer avec vos connexions afin d'augmenter les chances qu'un membre de votre réseau tente de s'y connecter.

Davidgo
la source
114
Il mentionne qu'il débranche le routeur et que l'autre réseau reste en place, ce qui exclut que ce soit sa bande de 5gig.
LPChip
13
Comment est ce déni plausible ? Vous lixiviez de la bande passante sur un ordinateur bon marché que vous achetiez via un réseau privé virtuel que vous n'utilisiez normalement pas. Est-ce que vous essayez de mentir à un enfant de 5 ans ou à un juge?
Mehrdad
20
@Mehrdad Le déni plausible existe car votre voisin essayait de vous duper pour vous connecter à son AP - et vous avez craqué pour cela. Mon voisin se comporte comme un pirate informatique, il est donc tout à fait raisonnable d’obtenir un VPN pour me protéger. (De plus, je n’ai pas besoin de mentir à un juge, c’est l’autre partie qui fait la demande - mon avocat pourrait tout simplement semer le doute). Je suis curieux de savoir ce que pensent les meilleurs juristes, alors j'ai posé cette question à law.se ( law.stackexchange.com/questions/19482/… )
davidgo le
17
@Mehrdad Si je vais mentir au sujet du piratage de réseau, je tenterais ma chance devant un juge avant un enfant de cinq ans!
Auspex
3
Indépendamment du "déni plausible", je trouve qu'il est contraire à l'éthique de préconiser un tel comportement louche, d'autant plus que, selon la juridiction, il peut être tout à fait légal de se connecter à un point d'accès ouvert.
StockB
56

Il me semble que cela s'appelle " Evil Twin ".

En gros, l’attaquant crée un réseau qui imite le vôtre afin que vous (ou votre machine tout seul) vous y connectiez. Il y parvient, comme le disait davidgo, en envoyant des paquets de désautorisation à votre routeur, vous devez donc vous reconnecter. En modifiant l'adresse MAC de son propre routeur par celle de votre routeur, votre ordinateur se connecte automatiquement au réseau des attaquants (son signal est alors plus puissant). Cela permet à l'attaquant de vous blesser davantage en utilisant des attaques de type Man-In-The-Middle ou un faux DNS redirigeant des sites Web courants vers des sites de phishing.

Vous pouvez maintenant faire quelques recherches ici et essayer de prouver qu’il s’agit bien d’un attaquant mal intentionné et le signaler, ou tout simplement tirer parti du "trafic gratuit", mais comme il pourrait y avoir des manigances DNS, vous pourriez risquer de divulguer des informations sensibles. quand ne pas faire attention en remplissant des formulaires.

Écho
la source
54
Normalement, un jumeau maléfique correspond exactement au SSID. Je pense qu'en capitalisant certaines lettres, ils tentent en quelque sorte de devenir des victimes potentielles de Social Engineer et de donner au SSID non capitalisé l'apparence du mauvais clone. "Regardez ce clone non capitalisé! Il fait un mauvais travail en me faisant cliquer dessus. Évidemment, je devrais cliquer sur celui qui est majuscule et qui a l'air plus officiel avec une certaine pensée mise en place pour le nommer."
Corey Ogburn
3
Pourquoi l'attaquant s'inquiéterait-il d'un SSID (suspect) s'il pouvait forcer votre appareil à se connecter automatiquement à son routeur en usurpant l'adresse MAC?
JimmyB
7
@JimmyB Probablement parce que l'attaquant ne peut pas gérer la condition préalable "étant donné que son signal est plus fort". Ainsi, plutôt que de chercher l'ordinateur qui ne coopère pas, ils optent pour l'homme inattentif.
Kevin Fee
3
Si le mécanisme d'authentification de sécurité n'est pas exactement identique au réseau sans fil d'origine, l'ordinateur ne se connectera pas au faux réseau, même si le signal est plus puissant.
pHeoz
1
@ JimmyB Une fois qu'un périphérique se connecte à votre faux SSID, vous n'avez pas besoin d'usurper une adresse MAC. Dans une attaque Evil Twin, vous tentez d'attirer la victime sur votre réseau sans fil en lui attribuant le même SSID et en interférant avec les clients se connectant au réseau réel (en interrompant le signal ou - plus généralement - en les forçant à se désauthentifier du réseau réel. AP). La plupart des gens ne sélectionnent pas manuellement un SSID car leur appareil est déjà connecté au SSID de leur réseau domestique. Ce n'est que lorsque vous avez un nouvel appareil que vous consultez la liste des réseaux disponibles, ce qui vous rend vulnérable à l'ingénierie sociale
BlueCacti.
43

J'ai rencontré un "problème" similaire plus tôt cette année lors du débogage des problèmes de connectivité sans fil.

Ma suggestion est une question: possédez-vous un chromecast ?

Les problèmes de connectivité ont fini par être entièrement de la faute du fournisseur de services, mais j'étais vraiment bloqué sur ce SSID au hareng rouge. En utilisant une application d'analyse de la force du signal wifi sur mon téléphone, je l'ai retrouvé jusqu'au chromecast ( qui était une autre capitalisation de mon SSID wifi ), et le soulagement a été important.

MODIFIER:. Il est important de noter que le Chromecast n’a besoin que d’alimentation (pas "d’Internet") pour héberger son propre réseau wifi. Il se connecte à un réseau wifi et héberge le sien. Vous pouvez vous connecter à cela, mais il ne fait rien à moins que vous ne le configuriez via l'application

Cireo
la source
3
Oui, je possède un Chromecast. Mais l'adresse MAC est ajoutée au routeur d'origine et ne fonctionnerait pas non plus si je débranchais le routeur cette nuit-là.
K. Choisissez
J'ajouterai que mon Chromecast s'appelle également SantoRican, mais comme il n'était pas connecté à Internet, le Wifi était hors service, il était hors ligne. Le câblo-opérateur a vérifié quand il est venu réparer le wifi, mais a dit que ce n'était pas la cause du problème. (mais vous ne savez jamais qu'il pourrait se tromper)
K. Choisissez
1
@ K.Pick Chromecast peut agir en tant qu'hôte afin que vous puissiez vous y connecter avec votre téléphone et le configurer.
emed
2
Cela semble être la réponse la plus probable. Les personnes sournoises pourraient utiliser d'autres moyens plus intéressants et moins évidents. La "capitalisation alternative" doit être en gras car c'est à mon avis l'indice le plus évident.
KalleMP
21
@ K.Pick: Ne commencez pas à deviner comment le chromecast est répertorié dans votre routeur. Débranchez simplement le Chromecast et vérifiez si le SSID est toujours là.
yankee
14

Eh bien, vous semblez prendre la sécurité très au sérieux. Il est possible que quelqu'un essaie de duper les personnes qui rejoignent l'autre réseau. La meilleure façon de commencer à regarder cela serait de changer votre SSID en quelque chose de différent - et aussi très spécifique, par exemple un mot avec quelques chiffres substituant des lettres et voir si ce SSID devient semblable au vôtre - peut-être votre volonté st0pthiset la leur StopThis. Si vous enregistrez au préalable leur adresse MAC SSID pour voir si l'autre SSID a changé, vous pouvez être encore plus suspect.

Un bon moyen sur linux de voir les adresses MAC est iwlist YourInterfaceName scanning | egrep 'Cell |Encryption|Quality|Last beacon|ESSID'bien sûr. Vous pouvez et devez surveiller votre réseau des changements et des activités suspectes, ainsi que garder vos machines à jour.

r0berts
la source
2
@ r0berts Devrait impliquer un choix avec une forte recommandation.
wizzwizz4
Je comprends. Mais en moyenne, je dirais que les gens ne savent pas comment surveiller leurs réseaux, il est donc inutile de les culpabiliser. Mais point pris)
r0berts
1
Le simple fait de garder votre système à jour avec les correctifs et une hygiène informatique de base (pare-feu bloquant par défaut, antivirus à jour) contribueront grandement à assurer la sécurité de votre système. Malheureusement, c'est le strict minimum requis aujourd'hui pour tout système connecté à Internet. Les jours où vous pouviez simplement connecter n'importe quel système aléatoire à Internet sans aucune précaution quelconque ont disparu depuis longtemps ...
a CVn
Je suis totalement d'accord avec ça. Ce serait formidable si la complexité de la surveillance de votre réseau pouvait être réduite, cela nécessite tout de même un investissement de temps considérable pour apprendre cela pour votre réseau local domestique.
r0berts
11

Astuce simple,

Changez votre SSID et cachez-le pour voir ce qui se passe. S'ils copient à nouveau votre SSID, alors vous savez que vous avez des problèmes.

Mode extrême

Changez la plage de votre réseau DHCP local pour quelque chose qui n'est pas utilisé sur le réseau ouvert

Configurez une adresse IP statique si possible afin que votre PC ne puisse pas utiliser le WiFi ouvert

Configurez vos paramètres WiFi sur votre PC pour ne pas utiliser les points d'accès WiFi ouverts

Changez votre mot de passe WiFi pour quelque chose comme ceci: HSAEz2ukki3ke2gu12WNuSDdDRxR3e

Changez votre mot de passe administrateur sur votre routeur pour vous en assurer. Et enfin, utilisez un client VPN sur tous vos appareils (même les téléphones)

Vous utilisez le filtrage MAC et c'est une bonne fonctionnalité de sécurité de bas niveau. Enfin, utilisez un pare-feu tiers et un logiciel antivirus et définissez les paramètres sur une sécurité gênante. Vous devez donc approuver presque toutes les actions ayant trait à l’activité d’Internet ou du réseau.

Une fois que vous serez habitué à ces choses, il deviendra plus facile à maintenir et votre pare-feu se détendra car il apprendra de vos actions.

Tenez-nous au courant! :)

MR_Miyati
la source
10

Oui, c’est exactement ce que vous pensez, c’est que quelqu'un essaie de vous inciter à rejoindre leur réseau par erreur. Ne vous connectez pas. Si vous réalisez que vous venez de le faire, lancez une analyse antivirus et supprimez toutes les données que vous avez téléchargées, car elles ne peuvent pas être approuvées. Si vous transmettez également des données sensibles comme un mot de passe via cette connexion non autorisée, modifiez-les immédiatement.

Si ce point d'accès ne disparaît pas au bout d'un moment, je vous suggère de faire un effort raisonnable pour le faire cesser (par exemple, demander à vos voisins de mettre fin à la situation ou de dire à leurs enfants de cesser de le faire). Un appareil capable de montrer la force du signal WiFi, comme un téléphone portable, devrait vous permettre de localiser avec suffisamment de précision l'emplacement de ce point d'accès.

Dmitry Grigoryev
la source
L'application que je recommanderais pour le repérer. Il est créé par les gens formidables de metageek.
Rowan Hawkins
9

Très souvent, les personnes ayant des problèmes de sécurité sont simplement paranoïaques. Dans ce cas, vous avez une cause d'inquiétude très légitime.

Ne concluez pas la méchanceté à 100%, il pourrait s'agir d'un voisin averti en informatique qui essaiera de vous moquer, disons en redirigeant les demandes de sites Web vers un site de farces. Ou quelqu'un qui a essayé de mettre en place son propre réseau et qui vient d'imiter le vôtre (mais je suis enclin à en douter, tout routeur nécessitera un mot de passe par défaut). Mais, fondamentalement, la personne serait en mesure de voir une grande partie de votre trafic, des sites Web que vous visitez, de ce que vous envoyez et recevez, en plus de ce qui est crypté (et une grande partie n'est pas cryptée). Cela pourrait être pour le chantage, l'espionnage, le harcèlement criminel. D'un autre côté, ce n'est pas très sophistiqué et assez facile à découvrir, alors qui sait.

Plus important encore, il ne s'agit pas d'une attaque globale de masse générique par des pirates informatiques étrangers, cela signifie qu'un point d'accès physique est situé près ou dans votre maison. Si j'étais vous, je ne voudrais pasalertez-les, mais essayez de le trouver. Si vous avez une boîte à fusibles, éteignez un cours à la fois et attendez cinq minutes pour voir si le point d'accès disparaît. Cela vous dira s'il y a quelque chose dans votre maison. Sinon, vous pouvez utiliser la triangulation, la force du signal avec un enregistreur GPS sur votre téléphone et faire une promenade dans le quartier, ou bien un Pringles peut savoir approximativement où il se trouve. Vous pourriez trouver un vieil ex avec un couteau, une boîte enterrée ou les enfants ringards d'un voisin. S'ils le désirent suffisamment, ils pourraient aussi avoir un bogue audio. Commencez généralement par localiser l'endroit où vous vous trouvez, et si c'est à l'intérieur de la maison de quelqu'un, vous voudrez peut-être appeler un garde du corps au travail et aller frapper aux portes.

Bob
la source
2
Moi aussi, je pense qu'il serait intéressant de connaître l'emplacement du réseau avant qu'il ne soit désactivé. La réponse ci-dessus Chromecast peut être l'explication bénigne cependant.
KalleMP
Le ssid a disparu le matin où la société Internet est arrivée pour réparer le réseau. Je pense donc que si quelqu'un se trouvait à proximité, il aurait peut-être vu le camion et l'avait arrêté.
K. Pick
2

Les autres réponses à ce jour vous donnent suffisamment à faire pour remédier à cette situation concrète.

Cependant, il convient de noter que vous avez remarqué une situation qui pourrait être une tentative d'envahir vos données privées. Il existe d'autres situations où ce type d'attaque est moins détectable. Par exemple, si votre voisin connaît votre mot de passe Wi-Fi, ce que vous auriez pu lui dire quand ils l'auraient gentiment demandé, car ils étaient nouveaux dans la maison et que leur propre liaison montante n'était pas encore prête. Mais le pire de tout: si vous êtes sur un réseau Wi-Fi non crypté (ou sur lequel le mot de passe est connu de tous), comme Hotel ou Airport Wifi, ces attaques seront très difficiles à détecter, car l'attaquant peut configurer le Wi-Fi avec EXACTEMENT la même chose. paramètres (même mot de passe et même SSID) et vos appareils se connecteront automatiquement au signal le plus puissant et ne vous diront jamais qu’il a fait son choix.

La seule option pour rester en sécurité consiste à chiffrer TOUT votre trafic. N'entrez jamais votre mot de passe, votre adresse électronique, votre numéro de carte de crédit ou toute autre information sur un site Web qui n'est pas crypté SSL / TLS. Considérez les téléchargements de sites Web non chiffrés comme compromis (des logiciels malveillants auraient pu être injectés). Avant d’entrer / de télécharger des données sur un site Web crypté, vérifiez que vous êtes sur le bon domaine (google.com, pas giigle.com. SSL ne vous aidera pas si vous êtes sur un domaine avec lequel vous ne voulez pas parler). Installer HTTPS-Everywhereou similaire N'oubliez pas non plus que votre navigateur Web peut également transmettre des données, par exemple un client de messagerie IMAP. Assurez-vous également qu'il ne fonctionne que sur les connexions chiffrées. De nos jours, il n'y a pratiquement aucune raison de ne pas chiffrer tout votre trafic, néanmoins certains développeurs sont juste trop paresseux, etc. Si vous devez utiliser une application qui ne prend pas en charge SSL ou une mesure de sécurité similaire, utilisez un VPN. Notez que le fournisseur de VPN sera toujours en mesure de lire tout votre trafic qui n'est pas crypté en plus du cryptage fourni par le VPN.

yankee
la source
1

S'il s'agit d'une tentative de piratage informatique, il est en train d'être mis en œuvre par une personne ignorante. Chaque SSID peut être protégé par un mot de passe avec une sorte de force cryptographique.

Le simple fait de configurer un autre point d'accès avec le même nom qu'un point d'accès de proximité est la même chose que cela:

Je m'appelle Steve Smith et je viens d'emménager dans une maison. Et comme cela s'avère être vrai, le nom de mon voisin d'à côté est Steve Smith. Mais le fait que mon voisin et moi-même ayons le même nom ne signifie pas que la clé de ma porte d'entrée fonctionnera sur sa porte d'entrée ... Cela ne signifie pas non plus que ma clé de porte se réenroule comme par magie pour qu'elle fonctionne également à sa porte ...

Et c’est vraiment ridicule de regarder cela à partir d’un scénario de piratage informatique possible ...

Vos réponses:

1) Est-ce un stratagème de piratage?

 - Maybe, but it won't work.

2) Est-ce qu'ils essaient de l'utiliser pour infiltrer mon réseau - depuis que j'ai fermé le mien uniquement aux adresses MAC approuvées - en pensant que je vais m'égarer et rejoindre leur réseau?

 - They might be, but it doesn't matter, since it won't work. 
Michael Sims
la source
1
Nous vous saurions
0

La réponse est assez simple,
SI ce n'est pas le vôtre, que vous pouvez vérifier en désactivant le Chromecast et votre routeur (assurez-vous également que les autres AP sont désactivés).

S'il persiste encore, il s'agit probablement d'une tentative de surveillance de votre trafic. Dans la plupart des cas, cela ne peut causer de préjudice, sauf si vous utilisez beaucoup de sites non cryptés (HTTP) au lieu de sites cryptés (HTTPS).

Si vous utilisez HTTP, tout ce que vous envoyez sera envoyé en texte brut, ce qui signifie que si votre mot de passe est "123abc", ils pourront également voir "123abc".

Un programme qui peut nuire à votre trafic est par exemple WireShark.

Marnix Mulder
la source
0

S'il s'agissait d'un stratagème de piratage informatique, le SSID du réseau serait exactement le même que le vôtre et ouvert - afin que vous puissiez vous y connecter automatiquement (s'ils avaient un signal plus puissant) et que vous ne le remarqueriez pas.

Je fais souvent cela chez mes voisins le week-end lorsqu'ils jouent sur youtube sur leur ordinateur portable ou leur téléphone après 1h du matin - essentiellement, clonez leur réseau (un seul SSID autorisé) et mettez un mot de passe - cela les arrête quand ils ne sont plus en ligne et reviennent et ils ne l'ont jamais compris. Ils pensent juste que le WiFi est à nouveau brisé.

Si je le laissais ouvert, aucun mot de passe - ils se connecteraient et je serais en mesure de procéder à une redirection DNS ou à une attaque par l’intermédiaire du réseau et de surveiller leur activité sur le réseau ou d’autres opérations qui pourraient être considérées comme illégales - bien sûr, ils pourraient saisir l’IP de mon routeur. et voir les appareils connectés - mais cela ne se produit pas.

En tant qu'analyste de la sécurité, je considérerais qu'un identifiant de réseau tel que "bestfriend" a simplement créé un nouveau "BestFriend".

S'il s'agissait d'un véritable stratagème de piratage informatique, il s'agirait du même SSID et du même réseau ouvert, et vous ne remarquerez probablement pas que vous vous reconnectez au WiFi, car il existe probablement une connexion automatique à nommer.

C'est un très vieux truc - prenez un ordinateur portable dans une coffeeshop et redirigez le DNS depuis un dongle sans fil vers leur site de connexion - obtenez le trafic des gens.

Une des raisons pour laquelle les lecteurs de cartes fonctionnent souvent à partir du WiFi et sont rigides: il est trop facile de gérer un réseau Starbuck et quelques secondes supplémentaires pour regarder le cache des images de tous les appareils - les hôtels également, qui utilisent des répéteurs pour le WiFi étendu.

Esp. aux États-Unis, où certains hôtels n'ont même pas de mot de passe et sont très grands. Sniffez-le en quelques secondes et accédez même parfois aux machines du bureau principal ou au backoffice à partir d'un téléphone.

(J'ai eu des noms de réseaux tels que "Je t'ai vu nu" et quelqu'un a changé pour "moi aussi" et "Je ne veux pas te voir nu". Ou des messages envoyés - par exemple, "travail en équipe", les voisins savent donc qu'il est acceptable de faire la fête toute la nuit, mais s'il vous plaît, ne me réveillez pas en frappant à ma porte pour bavarder parce que je dormirai à 8 heures).

Un gars
la source