SSID-Confusion-Angriff, der es ermöglicht, ein Wi-Fi-Netzwerk zu ersetzen

Eine Gruppe von Forschern der Katholischen Universität Leuven (Belgien) hat eine architektonische Schwachstelle (CVE-2023-52424) im Wi-Fi-Standard IEEE 802.11 entdeckt, die es ermöglicht, sich mit einem weniger geschützten drahtlosen Netzwerk zu verbinden, anstatt sich mit dem vertrauenswürdigen Netzwerk zu verbinden, zu dem der Benutzer beabsichtigt hat, eine Verbindung herzustellen. Dadurch kann der Datenverkehr abgefangen und manipuliert werden. Das Problem tritt in den drahtlosen Stacks aller Betriebssysteme auf und betrifft die Authentifizierungsmethoden WPA3, WEP, EAP, AMPE und FILS.

Die vorgeschlagene Angriffstechnik, die den Namen SSID Confusion trägt, ermöglicht es, die im Protokoll vorhandenen Authentifizierungsmethoden des Access Points zu umgehen, die vor der Manipulation der SSID-Identifikation schützen und das Erstellen von gefälschten Netzwerken mit dem Namen des Netzwerks, zu dem sich der Client verbindet, verhindern. Das Problem liegt in der Definition im Standard von Situationen, in denen die SSID möglicherweise nicht authentifiziert ist. Insbesondere sendet der Access Point, um seine Präsenz anzuzeigen, im Broadcast-Modus Beacon-Frames, die Informationen über die SSID des Netzwerks enthalten. Um den Suchprozess zu erleichtern, authentifizieren die Clients die SSID in diesen Frames nicht, da angenommen wird, dass die Überprüfung erforderlich ist, nachdem der Client entschieden hat, sich mit dem Netzwerk zu verbinden.

Um den Angriff erfolgreich durchzuführen, muss der Benutzer die Verbindung zu einem bestimmten drahtlosen Netzwerk initiieren, während in der Nähe ein anderes drahtloses Netzwerk mit denselben Verbindungseinstellungen wie das erste Netzwerk vorhanden ist. Dies geschieht beispielsweise, wenn verschiedene Netzwerke für die Frequenzen 2,4 GHz und 5 GHz erstellt werden, wobei eines davon schwach geschützt und anfällig für typische Angriffe zum Abfangen von Datenverkehr ist, wie KRACK oder Frag. Eine problematische Konfiguration wird auch in einigen Universitätsnetzwerken verwendet, die den Eduroam-Dienst unterstützen. Der Angreifer muss sich im Empfangsbereich des Signals befinden, um sich zwischen dem Benutzer und dem Zielnetzwerk einzuschalten (MitM). Für den Angriff muss der Angreifer die Anmeldedaten des Opfers nicht kennen.

Ein Angriff besteht darin, dass der Angreifer einen Zugangspunkt (WrongAP in der Grafik) erstellt, der über einen anderen Kanal Anfragen an ein weniger geschütztes, gefälschtes Netzwerk (WrongNet) sendet, mit dem sich der Kunde verbinden soll, anstatt mit dem gewünschten Netzwerk (TrustedNet). Der Zugangspunkt kann auf einem herkömmlichen Laptop erstellt werden und wird verwendet, um einen mehrkanaligen MitM-Angriff auf das Opfer (MC MitM) zu organisieren. Der Angriff erfolgt in drei Phasen:

  • Netzwerkidentifikation (Network Discovery). Das MitM-System fängt die Pakete ab, die vom Opfer und dem vertrauenswürdigen Zugangspunkt (TrustedNet) in die Luft gesendet werden, und ersetzt darin die SSID – in den Paketen vom Zugangspunkt wird die SSID durch die Identifikation des weniger geschützten Netzwerks ersetzt, und in den Antworten des Opfers durch die reale, um die Interaktion des Kunden mit dem vertrauenswürdigen Zugangspunkt zu simulieren. Infolgedessen erhält das Gerät des Opfers Antworten und glaubt, dass das gesuchte Netzwerk in der Nähe ist, obwohl diese Antworten vom Zugangspunkt des Angreifers übertragen werden.
  • Authentifizierungsübernahme (Authentication hijacking). Der Angreifer simuliert eine erfolgreiche Authentifizierung und zwingt den Kunden, sich mit dem weniger geschützten Netzwerk statt mit dem vertrauenswürdigen zu verbinden. Wie in der vorherigen Phase fängt der Angreifer die Frames ab, die bei der Authentifizierung vom Kunden gesendet werden, ersetzt darin die SSID und sendet sie erneut an den Zugangspunkt.
  • MitM. Nach der Kanalvereinbarung ersetzt der Angreifer die SSID von WrongNet in TrustedNet, wodurch der Eindruck entsteht, dass der Benutzer über ein vertrauenswürdiges Netzwerk arbeitet, und nicht über das weniger geschützte Netzwerk.
    SSID-Confusion-Angriff, der es ermöglicht, ein Wi-Fi-Netzwerk zu ersetzen

    Indem der Angreifer eine Schwachstelle ausnutzt, kann er den Kunden zwingen, sich mit einem weniger geschützten Netzwerk zu verbinden, während im Interface die SSID des Netzwerks angezeigt wird, mit dem sich der Benutzer ursprünglich verbinden wollte, und nicht das Netzwerk, mit dem er tatsächlich verbunden ist. Nachdem der Benutzer über ein ungeschütztes Netzwerk verbunden wurde, kann der Angreifer den nicht verschlüsselten Datenverkehr analysieren und abfangen. VPN, wie WARP, hide.me und Windscribe, wird die VPN-Verbindung beim Verbinden mit Netzwerken, die in den Einstellungen als vertrauenswürdig gekennzeichnet sind, nicht aktiviert.

    Der Angriff ist anwendbar auf drahtlose Authentifizierungsprotokolle, die EAP (Extensible Authentication Protocol), SAE (Simultaneous Authentication of Equals) und 802.1X verwenden, sowie im optionalen Betriebsmodus des WPA3-Protokolls, bei denen der SSID bei der Bildung des PMK (Pairwise Master Key) nicht verwendet wird. Dies geschieht, um ursprünglich bekannte Daten bei der Bildung des Schlüssels auszuschließen und sich vor verschiedenen Kryptoangriffen zu schützen. Das FILS-Protokoll (Fast Initial Link Setup) ist anfällig, wenn ein PMK verwendet wird, das bei der Aushandlung einer Verbindung auf der Basis von EAP erstellt wurde. Die Protokolle WPA1, WPA2 und FT (Fast BSS Transition) sind nicht von diesem Problem betroffen, da sie einen korrekten SSID bei der Aushandlung der Verbindung erfordern.

    Zum Schutz vor dem SSID Confusion-Angriff auf Seiten des Zugangspunkts wird im Standard 802.11 die Anforderung zur Authentifizierung des SSID beim Verbindungsaufbau erwähnt. Dies kann umgesetzt werden, indem der SSID in die Schlüsselbildung einbezogen wird oder der SSID als zusätzliche Daten während der Aushandlung der Verbindung überprüft wird. Auf der Clientseite kann der Schutz über die Sicherung von Beacon-Frames organisiert werden (dies wird in WiFi 7 angewendet). Netzwerkersteller können Angriffe verhindern, indem sie die Verwendung gemeinsamer Anmeldedaten in Netzwerken mit unterschiedlichen SSIDs vermeiden. Benutzer können sich schützen, indem sie zuverlässige VPNs verwenden, wenn sie sich mit beliebigen drahtlosen Netzwerken verbinden.

    Video abspielen


    Quelle: opennet.ru
  • 60GB SSD 8Gb DDR4