比利時(shí)研究人員今日體現(xiàn):WPA2 安適加密協(xié)議已經(jīng)被破解。
如果你伴侶圈里有一兩個(gè)略懂一些技術(shù)的好友,那么他必然在昨天已經(jīng)轉(zhuǎn)發(fā)過了相關(guān)的新聞。也許你對(duì)這條充滿技術(shù)詞語的新聞并不關(guān)心,除非我們換一種說法:
你能連接到的絕大多數(shù)WIFI在一夜之間都不安適了,甚至你通過本身家路由器的WIFI上網(wǎng),都有可能被盜號(hào)。
安適專家Mathy Vanhoef體現(xiàn):“該漏洞影響了許多操作系統(tǒng)和設(shè)備,包孕Android,Linux,Apple,Windows等?!?/p>
這個(gè)概念驗(yàn)證攻擊被稱作“KRACK”(密鑰重裝攻擊),詳細(xì)破解方法和視頻演示已在 krackattacks.com 網(wǎng)站上公布。
WPA2 是什么?
WPA全稱為Wi-Fi Protected Access,有WPA和WPA2 兩個(gè)尺度,是一種掩護(hù)無線網(wǎng)絡(luò)安適的加密協(xié)議。
用更通俗一點(diǎn)的話來說,我們都知道連接到大多數(shù)WIFI是要輸入密碼的,這一過程不止用于防止蹭網(wǎng),其實(shí)更重要的事驗(yàn)證你的手機(jī)和路由器之間的通信沒有被別人竊取。
終究,對(duì)于滿世界亂飄的無線數(shù)據(jù)來說,就好像是你從手機(jī)端寄一個(gè)快遞到同一個(gè)小區(qū)的路由器家。因?yàn)槟闶謾C(jī)也不知道路由器住在哪,所以會(huì)把包裹放在貨架上寫明“路由器收”。
如果所有人都遵循規(guī)則,那么每個(gè)使用WIFI的終端只要到貨架上去找寫著本身名字的包裹就可以了。然而攻擊者并不管這些,會(huì)把你的包裹拿來拆開,然后在里面放上本身偽造的數(shù)據(jù)。
如果WIFI都采用不加密的方式傳輸數(shù)據(jù),那你平時(shí)看了什么奇怪網(wǎng)站,下了什么小電影,你鄰居可是一清二楚。不過當(dāng)然最重要的是,有些App和網(wǎng)站的密碼,也可能因此而泄露。
在WPA這種加密方式被大規(guī)模應(yīng)用之前,加密方式主要是WEP(Wired Equivalent Privacy),由于每個(gè)數(shù)據(jù)包都使用相同的加密密鑰,如果竊聽者分析了足夠的數(shù)據(jù),則可以使用自動(dòng)化軟件找到密鑰。
還是用通俗一點(diǎn)的話來說,就是你的手機(jī)不竭的往路由器發(fā)“快遞”,WEP雖然給每個(gè)快遞包裹都上了鎖,但是所有鎖都可以被一把鑰匙打開。攻擊者只要多劫下幾個(gè)包裹試一試,就能配出一把鑰匙了。
圖片來源:Peter Dazeley
WEP的加密方式在這三種加密中是安適性最弱的, 2001 年 8 月,F(xiàn)luhrer et al.頒發(fā)了針對(duì) WEP 的密碼分析,利用RC4 加解密和IV的使用方式的特性,偷聽?zhēng)讉€(gè)小時(shí)之后,就可以把 RC4 的鑰匙破解出來。
2005 年,美國聯(lián)邦調(diào)查局展示了用公開可得的工具可以在三分鐘內(nèi)破解一個(gè)用WEP掩護(hù)的網(wǎng)絡(luò)。
與WEP比擬,WPA使用TKIP加密方案,并驗(yàn)證它在數(shù)據(jù)傳輸過程中沒有被更改。而WPA2 使用AES加密方法,進(jìn)一步提高了安適性。
用不嚴(yán)謹(jǐn)?shù)ㄋ讍挝环绞絹斫忉?,就是你手機(jī)和路由器之間每“快遞包裹”上的密碼都是變革的,而你手機(jī)和路由器達(dá)成了一種默契,保證只有相互才擁有正確的鑰匙,你的路由器還會(huì)拒絕簽收那些看起被動(dòng)過的包裹。
除了安適性,由于WEP是IEEE 802. 11 尺度的一部分,后續(xù)在開發(fā)更快更不變的IEEE 802.11n時(shí)已經(jīng)摒棄了對(duì)WEP加密的支持。如果繼續(xù)使用WEP加密,會(huì)影響無線網(wǎng)絡(luò)設(shè)備的傳輸速率。
但是由于路由器的升級(jí)換代速度很慢,直到 2003 年才被更加安適的WPA取代。
由于WPA2 作為升級(jí)版的協(xié)議兼容WPA,不需要更換硬件,因此目前的路由器大部分都在使用WPA2 加密協(xié)議。
因此,在很長(zhǎng)一段時(shí)間里,只要你不在公共場(chǎng)所隨意登錄那些完全不需要密碼的WIFI,你就不會(huì)受到攻擊。
WPA2 被破解有什么影響?
最直接的影響就是你家里的無線網(wǎng)絡(luò)將處于易受攻擊的狀態(tài),你的信用卡、密碼、聊天記錄、照片、電子郵件等都有可能被黑客竊取。
krackattacks網(wǎng)站顯示:Android和基于Linux的設(shè)備受到的影響更大。由于Android 使用wpa_supplicant,41%的Android設(shè)備更容易受到攻擊。
隨后,Google體現(xiàn):將在接下來的幾個(gè)星期內(nèi)推出相應(yīng)的安適補(bǔ)丁。
除了安適補(bǔ)丁,與WEP被破解時(shí)的措施相同,最好的解決措施就是升級(jí)到更安適的加密協(xié)議。
如果新的協(xié)議沒有向下兼容的話,為了安適性,意味著許多路由器硬件將被淘汰,可能很快就需要換新的路由器了。
即即是新的協(xié)議支持硬件上的向下兼容,又會(huì)有哪個(gè)普通用戶會(huì)想到去更新本身路由器的固件呢?
如何降低安適風(fēng)險(xiǎn)?
如果黑客打算攻擊你家的Wi-Fi,需要物理上的靠近。所以,物理距離上的掩護(hù)讓你的數(shù)據(jù)暫時(shí)沒有變得非常不安適。
不過,就算你按期更改家里的Wi-Fi密碼,也不會(huì)降低危險(xiǎn),因?yàn)閃i-Fi的加密協(xié)議都被破解了,,知道你的密碼也不是什么難事。
這也意味著機(jī)場(chǎng)、火車站、商場(chǎng)的公共Wi-Fi變得更加不安適,最好的措施就是盡量使用4G,外出的時(shí)候還是辦一張大流量的卡吧。