В публичной сети действует одно правило: операции с деньгами и криптовалютой откладываются до возвращения в доверенную сеть. Если отложить нельзя, используйте мобильный интернет вместо чужой точки доступа — он безопаснее любой открытой сети в кафе или аэропорту. Само по себе подключение к публичному интернету не крадёт средства, опасность создают действия, которые вы в нём совершаете.
Ниже — что на самом деле угрожает пользователю в открытой сети, почему поддельная точка доступа опаснее прослушивания, где помогает частная сеть, а где нет, и как выглядит безопасный порядок работы вне дома.
Три разные угрозы
Слово «опасный Wi-Fi» покрывает несколько несхожих сценариев, и меры защиты у них разные.
Первая — поддельная точка доступа. Злоумышленник поднимает сеть с названием вроде «Airport_Free_WiFi», вы подключаетесь, и весь трафик идёт через его оборудование, а он решает, какие страницы вам показать.
Вторая — перехват. Точка доступа настоящая, но к ней подключены посторонние устройства, способные видеть часть обмена и вмешиваться в него.
Третья не связана с сетью вовсе.
Наблюдение за экраном, съёмка ввода данных на камеру, оставленное без присмотра разблокированное устройство — эти риски существуют в любом людном месте и не имеют отношения ни к шифрованию, ни к качеству точки доступа, зато реализуются заметно чаще технических атак.
Формально поддельная точка доступа — это сеть, созданная злоумышленником с привлекательным названием для того, чтобы пропустить чужой трафик через своё оборудование. Опасность не в самом подключении, а в возможности подменять содержимое страниц: пользователю показывают копию знакомого сайта, и он вводит данные добровольно.
Что защищено, а что нет
| Что происходит | Защищено ли в открытой сети | Пояснение |
|---|---|---|
| Содержимое страниц по защищённому соединению | Да, шифруется | Прочитать переписку с сайтом посторонний не может |
| Список посещаемых доменов | Частично | Владелец сети видит, куда вы обращаетесь |
| Ввод данных на поддельном сайте | Нет | Вы сами отдаёте данные копии, соединение с ней тоже зашифровано |
| Установка «сертификата для доступа» | Нет | После установки шифрование перестаёт вас защищать |
| Подмена адреса при копировании | Нет | Работает вредоносная программа на устройстве, а не сеть |
| Наблюдение за экраном | Нет | Технические меры здесь бесполезны |
Две средние строки важнее прочих. Замок в адресной строке перестал быть аргументом: соединение с фишинговой копией шифруется ровно так же, как с оригиналом, а установка предложенного сетью сертификата даёт её владельцу возможность читать защищённый трафик.
⚠ Ни одна законная публичная сеть не просит установить сертификат, профиль настроек или приложение для доступа в интернет. Такое предложение означает попытку встроиться между вами и сайтами, которые вы открываете, а единственный правильный ответ на него — отключиться от этой сети и перейти на мобильный интернет.
Как выглядит подмена на практике
Разберу типовой сценарий по шагам, потому что в изложении он звучит абстрактно.
- Вы подключаетесь к сети с правдоподобным именем, не уточнив его у персонала.
- Открывается страница входа с просьбой авторизоваться — через почту, соцсеть или номер телефона.
- Форма выглядит знакомо, потому что скопирована с настоящей страницы известного сервиса.
- Введённые данные уходят к владельцу сети, а вас перебрасывает на настоящий сайт, и подмены никто не замечает.
- Через несколько дней происходит вход в ваш аккаунт с чужого устройства.
Ключевой момент — четвёртый. Переброс на настоящий сайт создаёт ощущение, что всё прошло штатно, и связать поздние события с той страницей входа человек уже не может.
Защита здесь одна и она не техническая. Публичная сеть не должна требовать входа в ваши личные учётные записи: для доступа в интернет достаточно подтверждения по номеру или кнопки согласия с условиями, и всё, что просит больше, стоит закрыть.
Порядок работы вне дома
- Отключите автоматическое подключение к известным сетям. Устройство иначе само соединится с точкой, назвавшейся привычным именем.
- Предпочитайте мобильный интернет. Раздача с телефона безопаснее любой открытой сети, а трафика на разовые задачи уходит немного.
- Уточните название сети у персонала заведения, если пользуетесь чужой точкой. Похожих названий рядом обычно несколько.
- Не устанавливайте ничего по требованию сети: ни сертификатов, ни профилей, ни приложений.
- Отложите финансовые операции. Проверить баланс можно, а переводить средства, подтверждать сделки и вводить секретные данные — нет.
- Следите за экраном и устройством. Разблокированный телефон на столе опаснее незашифрованного трафика.
- После работы забудьте сеть в настройках, чтобы устройство не подключалось к ней автоматически в следующий раз.
Второй пункт снимает половину вопроса. Мобильная сеть не идеальна, но подключение к ней не создаёт ситуации, в которой посторонний человек управляет вашим маршрутом к сайтам.
Что взять с собой в поездку
Подготовка занимает вечер и снимает необходимость решать вопросы на месте.
| Элемент | Зачем | Что сделать заранее |
|---|---|---|
| Внешний аккумулятор | Не зависеть от общественных портов зарядки | Зарядить и положить в ручную кладь |
| Мобильный интернет | Замена чужим точкам доступа | Проверить тариф и роуминг до выезда |
| Расходный кошелёк | Ограничить возможные потери суммой поездки | Перевести нужное, остальное оставить на хранении |
| Обновлённые приложения | Закрытые уязвимости и актуальные версии | Обновить дома, а не в аэропорту |
| Резервный способ входа | Доступ к аккаунтам при утере телефона | Сохранить коды восстановления вне устройства |
Последняя строка выручает. Потеря телефона в поездке отрезает не только связь, но и второй фактор входа во все аккаунты сразу, и заранее сохранённые коды восстановления решают проблему за минуты вместо недели переписки с поддержкой.
Помогает ли частная сеть
Помогает не от всего.
Такой сервис шифрует трафик до своего сервера и скрывает от владельца точки доступа, куда именно вы обращаетесь, поэтому от перехвата в открытой сети он защищает.
А вот от подделки сайта — нет.
Если вы перешли на фишинговую копию и ввели там данные, шифрование канала передаст их злоумышленнику в целости и сохранности; точно так же оно не поможет против вредоносной программы на самом устройстве и против человека, стоящего у вас за плечом.
Есть и обратная сторона. Пользуясь таким сервисом, вы переносите доверие с владельца точки доступа на владельца сервиса, поэтому бесплатные решения неизвестного происхождения обычно ухудшают положение, а не улучшают.
Отдельно про криптовалюту
Здесь цена ошибки выше, чем в банковском приложении.
- Перевод в блокчейне необратим: банк иногда успевает остановить платёж, сеть — никогда
- Подпись, выданная по ошибке, действует до отзыва разрешения и срабатывает в удобный злоумышленнику момент
- Секретная фраза, введённая один раз где угодно, компрометирует кошелёк навсегда
- Восстановить доступ через поддержку невозможно: обязанного лица не существует
- Адрес получателя легко подменяется в буфере обмена, и проверить его можно только посимвольно
Отсюда моё правило. В поездке на устройстве остаётся расходный кошелёк с суммой, потерю которой я переживу, а всё остальное лежит на аппаратном устройстве дома и в дороге недоступно физически.
Что стоит помнить в дороге: подключение к открытой сети само по себе средства не крадёт, а опасность создают действия внутри неё. Замок в адресной строке подтверждает шифрование канала, но ничего не говорит о добросовестности самого сайта и его владельца. Требование установить сертификат — подмена. Мобильный интернет для разовых задач расходует единицы мегабайт, поэтому переход на него обходится дешевле любого риска, связанного с чужой точкой доступа.
Чек-лист для поездки
- ✓ Автоподключение к сетям отключено
- ✓ На устройстве только расходный кошелёк
- ✓ Резервная копия фразы осталась дома, а не в телефоне
- ✓ Включена блокировка экрана и таймаут гашения
- ✓ Финансовые операции отложены либо идут через мобильный интернет
- ✓ Приложения и система обновлены до выезда
- ✗ Никаких сертификатов и профилей по требованию сети
- ✗ Никакого ввода секретной фразы вне дома
- ✗ Никаких оставленных без присмотра разблокированных устройств
Проверка адреса страницы перед подключением кошелька разобрана в отдельном материале про проверку ссылки, а годовая гигиена хранения — в чек-листе безопасности криптокошелька.
Частые вопросы
Можно ли зайти в приложение биржи из кафе
Баланс — да. Особенно через мобильный интернет, а вот вывод средств, изменение настроек безопасности и подтверждение новых устройств лучше отложить до доверенной сети: цена ошибки при подмене страницы несопоставима с удобством.
Опасна ли зарядка от общественного порта
Риск существует: через порт возможна передача данных, а не только питания. Решение простое. Используйте собственный внешний аккумулятор либо кабель без линий данных. Современные системы дополнительно спрашивают разрешение на обмен данными при подключении.
Защищает ли мобильный интернет полностью
Не полностью. Он убирает угрозу чужой точки доступа, но не защищает от фишинговых сайтов, вредоносных программ на устройстве и подмены адреса в буфере обмена. Смена канала связи решает одну задачу из нескольких.
Стоит ли пользоваться бесплатным сервисом частной сети
Осторожно. Бесплатный сервис зарабатывает на чём-то другом, а весь ваш трафик проходит через его серверы, поэтому доверие переносится с владельца точки доступа на неизвестную компанию. Для разовой задачи проще воспользоваться мобильным интернетом.
Что делать, если операция уже была проведена в чужой сети
Проверьте следы. Вернувшись в доверенную сеть, посмотрите историю входов в аккаунты, активные разрешения по адресам кошельков и последние операции, затем смените пароли и вторые факторы. При сомнениях переводите средства на новый адрес.
Куда идти дальше
Всё держится на номере телефона. Порядок защиты от подмены SIM-карты разобран в материале про защиту от подмены SIM-карты, а признаки подделок в браузере — в тексте про поддельные расширения кошельков.
Первоисточники: разбор правил защиты криптокошелька от взлома с описанием подмены адреса в буфере обмена и обзор актуальных фишинговых схем и мер против них.
Вердикт
Опасна не сеть, а спешка. Технические угрозы решаются переходом на мобильный интернет, а всё остальное зависит от того, что именно вы соглашаетесь открыть, установить и подписать.
Моя позиция такая. Берите в поездку только расходный кошелёк, откладывайте операции с деньгами до доверенной сети и не устанавливайте ничего по просьбе точки доступа — три правила закрывают почти весь риск.
Разборы угроз и предупреждения о схемах публикуем в Telegram-канале Cryptium.
Обсуждение
Добавить комментарий