Bezpečnostní odborníci varují: zabezpečení bezdrátového připojení wi-fi pomocí WPA2 nelze považovat za bezpečné. Výzkumníci upozorňují, že zranitelností přezdívanou KRACK (Key Reinstallation Attack) trpí prakticky všechny bezdrátové sítě současnosti. Problém se týká počítačů, mobilních telefonů, routerů, chytrých televizí a dalších zařízení.
Bezpečnostní chyba by teoreticky mohla útočníkovi umožnit sledovat vaši síťovou komunikaci, nebo dokonce manipulovat s webovými stránkami, které si prohlížíte (nepoužívají-li zabezpečený protokol HTTPS). Bohužel slabina je v samotném standardu Wi-Fi, takže se týká prakticky všech operačních systémů – Windows, macOS, iOS, Android i Linux. Naštěstí KRACK nejde zneužít z jakéhokoliv místa, útočník musí být v dosahu signálu konkrétní Wi-Fi sítě, v níž má zájem provádět odposlechy.
O co vůbec jde?
Mathy Vanhoef z univerzity KU Leuven v Belgii totiž přišel na to, že WPA2 v sobě obsahuje nedostatek, který umožňuje nabourat se do komunikace a podstrčit nepravý klíč, díky čemuž je pak možné monitorovat komunikaci na falešné Wi-Fi síti. Za vše může třetí krok ve 4cestném handshaku, procesu navazování komunikace a předávání klíčů mezi zařízeními, které chtějí komunikovat na stejné Wi-Fi síti. Pokud totiž ve třetím kroku nedojde ke správné odpovědi, zprávu je běžně možné poslat znovu a právě zde je zakopaný pes. Chyba totiž záměrně opakuje tento přenos, což umožňuje podstrčit již použitý klíč, přenastavit další údaje o komunikaci a nastrčit falešnou Wi-Fi síť.
Nejzranitelnější jsou systémy založené na Linuxu, což platí i pro mobilní systém Android. U něj je poměrně jednoduché podstrčit jako klíč např. samé nuly a útočník pak může číst veškerou komunikaci, což je vidět i na přiloženém videu.
Paradoxně jsou na tom lépe operační systémy Microsoft Windows 7 a novější nebo mobilní Apple iOS, poněvadž zde tvůrci systémů nedodrželi přesné specifikace WPA2 a opětovné zasílání zprávy ve třetím kroku neumožnili. Nicméně ani tyto systémy nejsou vůči útoku naprosto imunní.
Poněvadž zpráva o chybě byla objevitelem už před dvěma měsíci rozeslána všem významným výrobcům síťových prvků nebo softwaru, první aktualizované firmwary se už objevují (Cisco, Red Hat, Juniper Networks, ZyXEL, Samsung, Intel a další).
Jak se před hrozbou bránit
Uživatelé koncových zařízení:
- používejte všude, kde je to možné, zabezpečený protokol HTTPS
- využít můžete například rozšíření do prohlížeče HTTPS Everywhere od EFF
- každou wi-fi síť (včetně své domácí sítě) považujte až do vydání příslušných záplat za nezabezpečenou
- nastavte přechodně své bezdrátové sítě Wi-Fi, ke kterým se připojujete, jako „veřejné“ (Public) namísto „domácí“
- Až bude dostupný update operačního systému, nainstalujte jej.
- Pro další úroveň zabezpečení můžete použít VPN.
Provozovatelé sítí:
- Nespoléhat na zabezpečení WPA2 jako na jediné zabezpečení
- Sledovat, zda výrobce nevydal update firmware nebo záplatu pro používaný operační systém
- Pro obzvláště citlivé přenosy volte síťový kabel, nikoli wi-fi
- Nejdůležitější je aktualizovat software na koncových zařízeních
Zdroj: krackattacks.com, smartmania.cz, lupa.cz, svethardware.cz,