ShroudMe

Атака Evil Twin: как отличить настоящую сеть кафе от ловушки

Схема: настоящая сеть кафе и поддельная точка с похожим именем

Что такое Evil Twin простыми словами

Evil Twin — это поддельная точка доступа с именем, похожим на настоящую сеть заведения. Злоумышленник садится в том же кафе, гостинице или аэропорту и раздаёт Wi‑Fi с SSID вроде «Cafe_Guest», «CAFE-FREE» или почти точной копией имени, которое написано на чеке. Телефон или ноутбук видит знакомую сеть и предлагает подключиться. Пользователь выбирает её по привычке, не уточнив имя у персонала.

Дальше возможны разные сценарии. Самый спокойный: вы просто сидите в чужой сети с непредсказуемым DNS и без изоляции клиентов. Более неприятный: появляется страница «войдите, чтобы получить интернет», которая просит почту, пароль от соцсети или код из банка. Ещё один вариант — подмена сертификата, на которую браузер как раз умеет ругаться, если его не игнорировать.

Это не значит, что любой публичный Wi‑Fi — ловушка. HTTPS по-прежнему закрывает содержимое большинства сайтов от соседа по столику. Но HTTPS не отвечает на вопрос, подключились ли вы к той сети, которую выдаёт заведение. Общий чек-лист публичных сетей — в статье про безопасность Wi‑Fi. Здесь разберём только поддельную точку.

Как выглядит настоящая сеть и как — ловушка

Настоящая гостевая сеть обычно:

Ловушка часто:

Имя сети само по себе не доказывает добросовестность. Его легко скопировать. Доказательство — совпадение с тем, что сказал персонал, плюс спокойное поведение страницы входа.

Страница авторизации: что нормально, а что нет

Во многих гостиницах и аэропортах после подключения открывается captive portal — страница, без которой интернет не пускают. Это обычная практика. Нормальный портал просит согласие с правилами, код с стойки или номер комнаты. Он не должен требовать пароль от вашей почты.

Тревожные признаки:

Если появилось предупреждение о сертификате, не подтверждайте его ради скорости. Для почты, платежей и рабочих сервисов это стоп-сигнал: соединение не удалось проверить. Переключитесь на мобильную сеть и уточните имя сети у персонала.

Что проверить после подключения

  1. Имя сети совпадает с тем, что назвали сотрудники, символ в символ.
  2. Автоподключение к открытым сетям выключено. После ухода сеть лучше забыть, если вы не планируете возвращаться.
  3. На компьютере выбран профиль «Общедоступная».
  4. Браузер не ругается на сертификат чувствительных сайтов.
  5. Откройте Чекер DNS и Проверку IP. Необычный резолвер или неожиданный внешний адрес — повод переключиться на мобильный интернет и переспросить персонал.

Эти тесты не доказывают, что точка «честная». Они показывают техническую картину. Если DNS вдруг указывает на незнакомую организацию сразу после подключения к «той же» сети, что вчера, это повод остановиться.

Защищённый канал уменьшает объём данных, которые видит локальная сеть, но не отменяет проверку SSID и не лечит фишинговую страницу, на которой вы сами ввели пароль.

На Android автоподключение к открытым сетям часто включено «для удобства». Выключите его в свойствах Wi‑Fi: иначе телефон сам сядет на ловушку, как только имя совпадёт с сохранённым. На iPhone в настройках Wi‑Fi отключите автосоединение для гостевых сетей и удалите сети, которым больше не доверяете. Не держите десяток «Cafe_Free» из разных городов: список известных сетей — это и есть карта, по которой ловушка вас находит.

Если заведение показывает QR-код сети, сверяйте имя после подключения, а не только до. QR может вести на правильный SSID, а телефон всё равно предложит соседнюю точку с похожим именем из памяти.

Если вы уже подключились к подозрительной сети

Отключитесь сразу. Забудьте сеть. Перейдите на мобильную передачу данных или на сеть, которую подтвердил персонал. Не вводите пароль повторно «на всякий случай» в той же форме.

Если вы уже ввели логин или код из банка:

Не устанавливайте сертификат или профиль, который предложила неизвестная страница. Если такой профиль уже появился в настройках, удалите его до следующего входа в почту и банк.

На телефоне отключите автоподключение к открытым сетям: иначе устройство само вернётся к ловушке, как только вы снова окажетесь рядом. В списке сохранённых сетей удалите и «почти такое же» имя, и точное, если не уверены, какое из них настоящее. На ноутбуке Windows проверьте список известных Wi‑Fi и забудьте гостевые сети отелей, в которых больше не останавливаетесь.

Если вы в командировке с рабочим ноутбуком, сообщите ИБ или администратору даже при «кажется, ничего не вводил»: журнал подключений и время могут пригодиться. Не пытайтесь «проверить ловушку ещё раз» из любопытства — для этого нет безопасного сценария в кафе.

Вывод

Evil Twin работает на спешке: знакомое имя сети, очередь за кофе, желание «просто открыть интернет». Защита здесь не в десятках приложений, а в трёх привычках: уточнить SSID у людей, не кормить страницу входа своими аккаунтами и не игнорировать предупреждение браузера. Общий чек-лист публичного Wi‑Fi — отдельный материал; проверки IP и DNS помогают увидеть, что сеть делает с маршрутом, но не заменяют вопрос персоналу.

FAQ

Можно ли отличить Evil Twin только по имени сети?

Нет. Имя копируется. Надёжнее спросить точный SSID у персонала и сверить его посимвольно.

Нужно ли всегда использовать мобильный интернет вместо Wi‑Fi кафе?

Нет. Мобильная сеть тоже требует обновлений и осторожности с фишингом. Выбирайте канал по задаче: для входа в банк удобнее известная сеть или мобильный интернет, для чтения новостей достаточно проверенного гостевого Wi‑Fi и HTTPS.

Опасна ли страница «принять правила Wi‑Fi»?

Сама по себе — обычно нет. Опасно, если она просит пароль от почты, код из банка или установку профиля.

Браузер ругается на сертификат. Можно ли нажать «продолжить»?

Для почты, платежей и рабочих сервисов — нет. Это как раз тот случай, когда скорость не важнее проверки подлинности соединения.