Атака Evil Twin: как отличить настоящую сеть кафе от ловушки
Что такое Evil Twin простыми словами
Evil Twin — это поддельная точка доступа с именем, похожим на настоящую сеть заведения. Злоумышленник садится в том же кафе, гостинице или аэропорту и раздаёт Wi‑Fi с SSID вроде «Cafe_Guest», «CAFE-FREE» или почти точной копией имени, которое написано на чеке. Телефон или ноутбук видит знакомую сеть и предлагает подключиться. Пользователь выбирает её по привычке, не уточнив имя у персонала.
Дальше возможны разные сценарии. Самый спокойный: вы просто сидите в чужой сети с непредсказуемым DNS и без изоляции клиентов. Более неприятный: появляется страница «войдите, чтобы получить интернет», которая просит почту, пароль от соцсети или код из банка. Ещё один вариант — подмена сертификата, на которую браузер как раз умеет ругаться, если его не игнорировать.
Это не значит, что любой публичный Wi‑Fi — ловушка. HTTPS по-прежнему закрывает содержимое большинства сайтов от соседа по столику. Но HTTPS не отвечает на вопрос, подключились ли вы к той сети, которую выдаёт заведение. Общий чек-лист публичных сетей — в статье про безопасность Wi‑Fi. Здесь разберём только поддельную точку.
Как выглядит настоящая сеть и как — ловушка
Настоящая гостевая сеть обычно:
- имеет имя, которое называет сотрудник или которое напечатано на чеке, табличке, карточке номера;
- требует простой вход: принять правила, ввести код комнаты, номер заказа или короткий пароль от персонала;
- не просит логин от почты, пароль от банка и код из SMS «для регистрации в Wi‑Fi».
Ловушка часто:
- отличается на одну букву, пробел, дефис или регистр:
Cafe GuestиСafe Guest(латинская C и кириллическая С); - обещает «быстрее» или «без регистрации», хотя в заведении сеть платная или с простым кодом;
- показывает страницу входа, которая выглядит как сайт банка, соцсети или «подтверждение безопасности»;
- просит установить профиль, сертификат или «приложение для интернета».
Имя сети само по себе не доказывает добросовестность. Его легко скопировать. Доказательство — совпадение с тем, что сказал персонал, плюс спокойное поведение страницы входа.
Страница авторизации: что нормально, а что нет
Во многих гостиницах и аэропортах после подключения открывается captive portal — страница, без которой интернет не пускают. Это обычная практика. Нормальный портал просит согласие с правилами, код с стойки или номер комнаты. Он не должен требовать пароль от вашей почты.
Тревожные признаки:
- адрес в строке браузера не похож на домен заведения или оператора сети, а имитирует банк или известный сервис;
- браузер показывает предупреждение о сертификате, а страница убеждает «нажать продолжить, иначе не будет интернета»;
- форма просит те же данные, что вход в аккаунт, а не код Wi‑Fi;
- после «входа» предлагают скачать APK, профиль конфигурации или «ускоритель сети».
Если появилось предупреждение о сертификате, не подтверждайте его ради скорости. Для почты, платежей и рабочих сервисов это стоп-сигнал: соединение не удалось проверить. Переключитесь на мобильную сеть и уточните имя сети у персонала.
Что проверить после подключения
- Имя сети совпадает с тем, что назвали сотрудники, символ в символ.
- Автоподключение к открытым сетям выключено. После ухода сеть лучше забыть, если вы не планируете возвращаться.
- На компьютере выбран профиль «Общедоступная».
- Браузер не ругается на сертификат чувствительных сайтов.
- Откройте Чекер DNS и Проверку IP. Необычный резолвер или неожиданный внешний адрес — повод переключиться на мобильный интернет и переспросить персонал.
Эти тесты не доказывают, что точка «честная». Они показывают техническую картину. Если DNS вдруг указывает на незнакомую организацию сразу после подключения к «той же» сети, что вчера, это повод остановиться.
Защищённый канал уменьшает объём данных, которые видит локальная сеть, но не отменяет проверку SSID и не лечит фишинговую страницу, на которой вы сами ввели пароль.
На Android автоподключение к открытым сетям часто включено «для удобства». Выключите его в свойствах Wi‑Fi: иначе телефон сам сядет на ловушку, как только имя совпадёт с сохранённым. На iPhone в настройках Wi‑Fi отключите автосоединение для гостевых сетей и удалите сети, которым больше не доверяете. Не держите десяток «Cafe_Free» из разных городов: список известных сетей — это и есть карта, по которой ловушка вас находит.
Если заведение показывает QR-код сети, сверяйте имя после подключения, а не только до. QR может вести на правильный SSID, а телефон всё равно предложит соседнюю точку с похожим именем из памяти.
Если вы уже подключились к подозрительной сети
Отключитесь сразу. Забудьте сеть. Перейдите на мобильную передачу данных или на сеть, которую подтвердил персонал. Не вводите пароль повторно «на всякий случай» в той же форме.
Если вы уже ввели логин или код из банка:
- с доверенного устройства и сети смените пароль;
- проверьте активные сессии аккаунта и закройте чужие;
- включите или обновите второй фактор;
- для рабочей почты сообщите администратору: скрывать ошибку хуже, чем признать её быстро.
Не устанавливайте сертификат или профиль, который предложила неизвестная страница. Если такой профиль уже появился в настройках, удалите его до следующего входа в почту и банк.
На телефоне отключите автоподключение к открытым сетям: иначе устройство само вернётся к ловушке, как только вы снова окажетесь рядом. В списке сохранённых сетей удалите и «почти такое же» имя, и точное, если не уверены, какое из них настоящее. На ноутбуке Windows проверьте список известных Wi‑Fi и забудьте гостевые сети отелей, в которых больше не останавливаетесь.
Если вы в командировке с рабочим ноутбуком, сообщите ИБ или администратору даже при «кажется, ничего не вводил»: журнал подключений и время могут пригодиться. Не пытайтесь «проверить ловушку ещё раз» из любопытства — для этого нет безопасного сценария в кафе.
Вывод
Evil Twin работает на спешке: знакомое имя сети, очередь за кофе, желание «просто открыть интернет». Защита здесь не в десятках приложений, а в трёх привычках: уточнить SSID у людей, не кормить страницу входа своими аккаунтами и не игнорировать предупреждение браузера. Общий чек-лист публичного Wi‑Fi — отдельный материал; проверки IP и DNS помогают увидеть, что сеть делает с маршрутом, но не заменяют вопрос персоналу.
FAQ
Можно ли отличить Evil Twin только по имени сети?
Нет. Имя копируется. Надёжнее спросить точный SSID у персонала и сверить его посимвольно.
Нужно ли всегда использовать мобильный интернет вместо Wi‑Fi кафе?
Нет. Мобильная сеть тоже требует обновлений и осторожности с фишингом. Выбирайте канал по задаче: для входа в банк удобнее известная сеть или мобильный интернет, для чтения новостей достаточно проверенного гостевого Wi‑Fi и HTTPS.
Опасна ли страница «принять правила Wi‑Fi»?
Сама по себе — обычно нет. Опасно, если она просит пароль от почты, код из банка или установку профиля.
Браузер ругается на сертификат. Можно ли нажать «продолжить»?
Для почты, платежей и рабочих сервисов — нет. Это как раз тот случай, когда скорость не важнее проверки подлинности соединения.