有人冒充我的 WiFi 吗?

信息安全 无线上网
2021-08-21 23:41:07

TL;DR:我的 DHCP 日志中出现了一个未知的 WiFi 扩展器,我的手机经常通过该接入点连接。我的网络或流量面临的风险有多严重?


今天早上,在为连接缓慢而苦苦挣扎时,我检查了我的路由器,惊讶地发现一个新的、未知的设备通过 DHCP 连接。主机名被列为“TL-WA850RE”,原来是一种 WiFi 信号扩展器。由于我没有这样的设备,我立即将 MAC 地址添加到排除过滤器中。

从那时起,我一直关注网络,没有再遇到任何问题。但是,我注意到我的手机突然连接到 WiFi 时出现随机问题。我没有在两者之间建立联系,直到我最终厌倦并决定更改我的无线安全性以使用 WPA2 而不是我正在使用的 WEP(对于旧设备,这很愚蠢,我知道)。紧接着,我发现我的手机突然发现了两个不同的网络,它们的 SSID 相同,但安全设置不同。更改并隐藏我的 SSID 后,旧的 SSID 现在仍然列出。

所有这一切使我得出以下结论:有人破坏了我的 WiFi“安全性”并配置了一个中继器来扩展其信号,从而通过充当多 AP 网络中的第二个接入点来冒充我的网络。因为我的手机比路由器更靠近中继器,所以它通过了那个接入点。由于我已阻止 MAC 访问我的实际网络,因此该连接不再起作用。

所以现在我的问题是:这真的发生了吗?我应该多担心有人在监听我的手机可能通过这个未知接入点发送的流量?我应该采取额外的措施吗?


编辑:我会看看是否可以从路由器导出任何日志以检查过去的活动。我在设备上运行了一个端口扫描,它显示了一个开放的 HTTP 端口,大概是它的管理控制台。我曾短暂考虑过尝试访问它,但虽然这在道德上是可以辩护的,但它可能也是非法的,而且不太可能提供任何有用的信息。

编辑 2:正如我所担心的那样,它是一个贝尔金路由器,其伐木量与撒哈拉沙漠一样多。

编辑 3:事实证明,一名技术人员显然安装了这个特殊的 WiFi 扩展器,作为安装太阳能电池板阵列的一部分。不是为了增强信号,而是因为扩展器有一个连接到电源转换器的以太网端口,因此它可以报告使用情况统计信息。当然,他们忽略了向实际负责网络的人提及这一点。尽管如此,我发现这里的答案非常有帮助,也许这个问题对那些在他们的网络上确实有恶意 AP 的未来读者有用。

注意:我很清楚是谁在我的网络上捣乱,但我想确保在与人对质或通知当局之前了解发生了什么。如果我能确定他们只是在无线上闲逛并且没有得到任何其他东西,我可能什么也不做。

3个回答

攻击者似乎并没有真正试图隐藏他的踪迹:例如,他可能伪造了现有的 MAC 地址,或者使用经典的八木天线 + 高功率 WiFi 适配器静默拦截您的通信。相反,他似乎只是使用了一个经典的家用 WiFi 范围扩展器,似乎是默认设置。

所以在我看来,他只是想获得一个免费/伪匿名的互联网访问,实际上对你自己的数据不感兴趣。

您可以(并且应该!)仍然检查:

  • 如果您可以确定攻击者对其访问的使用情况(例如,您是否有日志显示他连接了最终用户设备以浏览网络?或者由点对点共享服务引起的高活动?),
  • 如果您可以检测到您在此期间使用的其中一个帐户(邮件、网站等)有任何异常活动。

在所有情况下,虽然更改 WiFi 访问安全和密码是最低限度的,但作为预防措施,我还建议更改上述帐户的密码。

请注意,您的 WiFi 帐户的直接攻击者可能不是您唯一的威胁。如果像我想的那样,该攻击者使用您的 Internet 访问权限访问可疑网站或免费下载盗版材料,那么他自己的机器很可能被某些恶意软件感染,因此,有一段时间,您在网络中托管了受感染的机器. 这可能值得采取一些理智措施。

这是很有可能的。您的路由器上是否有任何日志,您可以查看更多信息吗?另外,您的路由器是否启用了WPS?如果是这样,请尽快禁用它,关闭除 80 以外的所有端口,更改路由器密码(使其长而复杂)并更新路由器固件。

虽然肯定会出现这种情况,但我建议您从 DHCP 服务(如果您的路由器保留了它们)中转储所有日志文件,因为您认为路由器的安全性受到威胁,并查看是否有任何未知设备请求地址。这肯定会表明至少有人损害了您的安全并使您的数据处于危险之中,这在美国绝对是一种违法行为。作为未来的缓解措施,您可以做的最好的事情是配置您自己的证书颁发机构并让它为您的接入点颁发证书,从而在您的客户端和路由器之间提供信任。