Se utilizzo il WiFi gratuito in un hotspot, i dati possono essere facilmente sniffati?


21

Se uso il mio dispositivo mobile in un hotspot Wi-Fi, posso accettare che comporta gli stessi rischi dell'utilizzo di un laptop in quanto i dati possono essere facilmente sniffati e che il dispositivo mobile è anche aperto agli attacchi man-in-the-middle?


9
Vale la pena notare che in un wifi aperto ogni utente può facilmente leggere tutto il testo in chiaro che gli altri utenti stanno inviando. Tuttavia, in una rete protetta da WPA , anche se la chiave di accesso è una conoscenza "pubblica", ogni computer ottiene comunque il proprio "canale" crittografico privato, il che rende molto più grande intercettare da altri computer connessi. Tuttavia, l' unico modo per essere effettivamente privati è utilizzare solo connessioni sicure client-server ( HTTPS ) e, per essere veramente sicuri, utilizzare certificati remoti pre-memorizzati per siti noti e utilizzare un metodo per ricevere avvisi sulle modifiche al certificato.
Ilari Kajaste,

@Ilari Kajaste - Come posso accedere ai certificati remoti pre-memorizzati per siti noti o posso scaricarli sul dispositivo mobile?
PeanutsMonkey,

Personalmente, considero lo scenario MITM con certificato contraffatto abbastanza raro da essere ignorato in modo sicuro. Detto questo, per desktop c'è un'estensione di Firefox chiamata Certificate Patrol . Usando quello, puoi prima visitare tutti i siti e successivamente l'estensione ti informerà se i loro certificati sono cambiati. Tuttavia, non so se c'è qualcosa di simile disponibile per Android.
Ilari Kajaste,

1
Non è proprio una risposta, ma c'è un'app chiamata WifiKill che può reindirizzare il traffico sul tuo telefono se si trova sulla stessa rete e "uccidere" la connessione Internet. Quindi, suppongo che non sarebbe più difficile "sniffare" i dati se non sono crittografati. forum.xda-developers.com/showthread.php?t=1282900
jadkik94

Vedi anche: Rischi per la sicurezza di Wifi aperto e Quali dati sincronizzati Android sono crittografati? che entrambi hanno molto di più sui rischi per la sicurezza del wifi aperto
GAThrawn

Risposte:


21

Sì, sei soggetto agli stessi rischi che potresti avere in un laptop (o in qualsiasi dispositivo che si connette a una rete wireless, per quella materia); per evitarli, si applicano le procedure di sicurezza standard: non utilizzare connessioni non crittografate di cui non ti fidi e preferisci sempre HTTPS per la navigazione.


Si applicano gli stessi principi di sicurezza o sono diversi?
PeanutsMonkey il

3
Gli stessi principi possono essere applicati per qualsiasi dispositivo che si connette tramite wireless: utilizzare solo pagine Web HTTPS, non utilizzare reti wireless non attendibili ecc ...
Renan,

6

Sì. Ci sono 2 diversi problemi:

A. Un aggressore che annusa e / o reindirizza tutto il traffico tramite lo spoofing dell'arp.

Lo fanno già due diverse applicazioni Android (ovviamente bandite dal mercato). Si noti che potrebbe essere illegale installarli e testarli nel proprio paese!

  • FaceNiff consente (non so se si applica ancora) di curiosare sulle credenziali di accesso e assumere account Facebook e simili.
  • Droidsheep fa effettivamente lo stesso

B. Un aggressore che si spaccia per Hotspot .

Il più serio, suppongo. Consente di dirottare il telefono in qualsiasi momento se in precedenza è stato collegato a un noto provider di hot-spot.

Il tuo telefono Android di solito ricorda gli hotspot conosciuti dai soli access point ESSID (il suo nome) e cerca di riconnetterlo ogni volta che vede di nuovo un tale ESSID per facilità d'uso. Ciò consente a un utente malintenzionato di configurare un ESSID così noto e il tuo telefono si connetterà felicemente ad esso. Poiché non verrà coinvolto alcuno spoofing arp, non è possibile rilevare facilmente questo comportamento.

Provalo tu stesso, configura il tuo telefono come dispositivo hotspot non crittografato usando un noto ESSID hotspot e vedi quante connessioni ottieni in pochissimo tempo ... Forse non è nemmeno illegale usare un tale ESSID e nessuno è ingannato nell'usare il tuo connessione neanche.

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.