Atak AirSnitch, który umożliwia obejście izolacji między klientami w Wi-Fi

Naukowcy z Uniwersytetu Kalifornijskiego w Riverside opracowali (PDF) nową klasę ataków na sieci bezprzewodowe — AirSnitch. Ataki te umożliwiają obejście mechanizmów izolacji klientów w sieci Wi-Fi, które uniemożliwiają klientom bezpośrednie łączenie się ze sobą. W najgorszym scenariuszu ataki te pozwalają napastnikowi na przechwycenie ruchu ofiary (MITM) w celu analizy lub modyfikacji niezabezpieczonych żądań, a także na podmienienie odwołań do stron poprzez zatrucie pamięci podręcznej DNS.

Aby przeprowadzić ataki, napastnik musi mieć możliwość połączenia się z tą samą siecią bezprzewodową co ofiara lub z gościnnej sieci obsługiwanej przez ten sam punkt dostępu. Na przykład ataki te mogą być stosowane w publicznych bezprzewodowych sieciach ogólnodostępnych. Spośród 9 przetestowanych modeli punktów dostępu bezprzewodowego od Netgear, Tenda, D-LINK, TP-LINK, ASUS, Ubiquiti, LANCOM i Cisco, a także rozwiązań z oprogramowaniami DD-WRT i OpenWrt, wszystkie urządzenia były podatne na co najmniej jedną metodę ataku.

Atak AirSnitch, który umożliwia obejście izolacji między klientami w Wi-Fi

Wyróżnia się trzy problemy, które umożliwiają przeprowadzenie ataku. Pierwszy problem polega na obejściu izolacji między klientami z powodu niewłaściwego zarządzania kluczami używanymi do zabezpieczania pakietów rozgłoszeniowych. Drugi problem związany jest z tym, że izolacja zazwyczaj stosowana jest na poziomie MAC lub poziomie IP, ale nie na obu poziomach jednocześnie. Trzeci problem wynika z zawodnej synchronizacji identyfikatorów klientów w całym stosie sieciowym, co pozwala na przechwytywanie ruchu przychodzącego i wychodzącego innych klientów.

Nowoczesne punkty dostępu bezprzewodowego łączą funkcje nadajnika radiowego i przełącznika sieciowego (Layer 2 Switch), przy czym przełącznik, w przeciwieństwie do sieci przewodowych, zamiast przypisywać klienta do fizycznego portu, wykorzystuje logiczne przypisanie do kanału bezprzewodowego. Jako identyfikator w takim przypisaniu używany jest adres MAC klienta, który jest powiązany z kanałem w specjalnej tabeli adresów MAC. W przypadku przełączenia klienta na inny kanał (na przykład po przejściu z 2.4 GHz na 5 GHz) dane w tabeli są aktualizowane.

Atak AirSnitch, który umożliwia obejście izolacji między klientami w Wi-Fi

Atak jest przeprowadzany na pierwszym (fizycznym, radiowym) i drugim (warstwowym, adres MAC) poziomie modelu OSI, i sprowadza się do tego, że napastnik, łącząc się z tym samym punktem dostępu, ale używając pasma częstotliwości innego niż ofiara (na przykład 2,4 GHz zamiast 5 GHz), wysyła żądanie do nawiązania połączenia (4-way handshake), podając adres MAC ofiary (podobnie jak w ARP spoofingu w sieciach Ethernet). Ponieważ klienci są identyfikowani na podstawie adresu MAC, punkt dostępu uznaje, że klient przeszedł na inny kanał, i zmienia wpis w tabeli adresów MAC. Po tym wszystkim cały ruch przychodzący z punktu dostępu zaczyna być wysyłany na urządzenie napastnika.

Atak AirSnitch, który umożliwia obejście izolacji między klientami w Wi-Fi
Atak AirSnitch, który umożliwia obejście izolacji między klientami w Wi-Fi

Aby zorganizować dwukierunkowy przechwytywanie, napastnik, otrzymując dane kierowane do ofiary, przywraca stan tabeli adresów MAC do stanu pierwotnego. W tym celu wysyła pakiet „ICMP Ping” z wskazaniem losowego adresu MAC i szyfrując pakiet kluczem GTK (Group Temporal Key), wspólnym dla wszystkich klientów sieci bezprzewodowej. Punkt dostępu, otrzymując ten pakiet, przywraca powiązanie adresu MAC ofiary z pierwotnym kanałem bezprzewodowym. Włamanie do ruchu odbywa się poprzez cykliczną zamianę i przywracanie wpisu w tabeli adresów MAC.

Atak AirSnitch, który umożliwia obejście izolacji między klientami w Wi-Fi


Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster