Si bien las redes Wi-Fi pueden ser configuradas por personas inteligentes de TI, eso no significa que los usuarios del sistema sean igualmente expertos en tecnología. Demostraremos cómo un ataque gemelo malvado puede robar contraseñas Wi-Fi expulsando a un usuario de su red de confianza mientras crea una falsa casi idéntica. Esto obliga a la víctima a conectarse a la red falsa y proporcionar la contraseña de Wi-Fi para recuperar el acceso a Internet.
Si bien un usuario más técnico podría detectar este ataque, es sorprendentemente efectivo contra aquellos que no están capacitados para buscar actividad sospechosa en la red. La razón por la que tiene tanto éxito es que la mayoría de los usuarios no saben cómo es una actualización de firmware real, lo que genera confusión al reconocer que se está produciendo un ataque.
Un ataque gemelo malvado es un tipo de ataque Wi-Fi que funciona aprovechando el hecho de que la mayoría de las computadoras y teléfonos solo verán el "nombre" o ESSID de una red inalámbrica. En realidad, esto hace que sea muy difícil distinguir entre redes con el mismo nombre y el mismo tipo de cifrado. De hecho, muchas redes tendrán varios puntos de acceso de extensión de red, todos con el mismo nombre para ampliar el acceso sin confundir a los usuarios.
Si desea ver cómo funciona esto, puede crear un punto de acceso Wi-Fi en su teléfono y nombrarlo de la misma manera que su red doméstica, y notará que es difícil distinguir la diferencia entre las dos redes o su computadora puede simplemente ver ambos como la misma red. Una herramienta de rastreo de redes como Wigle Wifi en Android o Kismet puede ver claramente la diferencia entre estas redes, pero para el usuario promedio, estas redes se verán iguales.
Esto funciona muy bien para engañar a un usuario para que se conecte si tenemos una red con el mismo nombre, la misma contraseña y el mismo cifrado, pero ¿qué pasa si aún no sabemos la contraseña? No podremos crear una red que engañe al usuario para que se conecte automáticamente, pero podemos intentar un ataque de ingeniería social para obligar al usuario a que nos dé la contraseña sacándolo de la red real.
Usando un ataque de portal cautivo
En un ataque gemelo malvado al estilo de un portal cautivo, utilizaremos el marco de ataque inalámbrico de Airgeddon para intentar obligar al usuario a conectarse a una red abierta con el mismo nombre que la red en la que confía. Un portal cautivo es algo así como la pantalla que ve cuando se conecta a una red abierta en una cafetería, en un avión o en un hotel . Esta pantalla que contiene términos y condiciones es algo a lo que la gente está acostumbrada a ver, y la usaremos a nuestro favor para crear una página de phishing que parezca que el enrutador se está actualizando.
La forma en que engañaremos a la víctima para que haga esto es inundando su red de confianza con paquetes de desautenticación, lo que imposibilitará la conexión a Internet con normalidad. Cuando se enfrenta a una conexión a Internet que se niega a conectarse y no permite ningún acceso a Internet, el usuario irritado promedio descubrirá una red Wi-Fi abierta con el mismo nombre que la red a la que no puede conectarse y asumirá que está relacionada. el problema.Al conectarse a la red, la víctima será redirigida a una página de phishing que explica que el enrutador se actualizó y requiere una contraseña para continuar. Si el usuario es crédulo, ingresará la contraseña de la red aquí, pero ahí no termina la diversión. Si la víctima se irrita por este inconveniente y escribe la contraseña incorrecta, debemos asegurarnos de que podemos distinguir una contraseña incorrecta de la correcta. Para hacer esto, primero capturaremos un protocolo de enlace de la red, para que podamos verificar cada contraseña que el usuario nos da y saber cuándo se ingresa la correcta.
Ingeniería Social Asistida Tecnológicamente
Para que este ataque funcione, se deben cumplir algunos requisitos clave. Primero, este ataque requiere que el usuario haga algunas cosas ignorantes. Si el objetivo que está seleccionando es conocido por ser experto en tecnología, es posible que este ataque no funcione. Un usuario avanzado, o cualquier persona con formación sobre seguridad cibernética, detectará este ataque en curso y muy posiblemente se dará cuenta de que se trata de un ataque relativamente cercano. Contra un objetivo bien defendido, puede esperar que este ataque sea detectado e incluso localizado para encontrarlo.
En segundo lugar, una víctima debe autenticarse con éxito desde su red y sentirse lo suficientemente frustrada como para unirse a una red abierta totalmente desconocida que apareció de la nada y tiene el mismo nombre de la red en la que confía. Además, intentar conectarse a esta red (en macOS) incluso genera una advertencia de que la última vez que se conectó a la red, tenía un tipo de cifrado diferente.
Paso 1Asegúrate de tener todo
Para preparar nuestro ataque de punto de acceso gemelo malvado, necesitaremos usar Kali Linux u otra distribución compatible. Se admiten bastantes distribuciones, y puede consultar la página de GitHub de Airgeddon para obtener más información sobre con qué funcionará Airgeddon.
Puede usar una Raspberry Pi con Kali Linux para esto con un adaptador de red inalámbrica , pero deberá tener acceso a la GUI y no estar SSH en la Pi, ya que deberá poder abrir y navegar por varias ventanas. en este script multi-bash.
Finalmente, necesitará un buen adaptador de red inalámbrica para esto. En nuestras pruebas, encontramos que las tarjetas TP-Link WN722N v1 y Panda Wireless PAU07 funcionaron bien con estos ataques. Puede encontrar más información sobre cómo elegir un buen adaptador de red inalámbrica en el siguiente enlace.
Instalar Airgeddon
Para comenzar a usar el marco de ataque inalámbrico Airgeddon, necesitaremos descargar Airgeddon y cualquier programa necesario. El desarrollador también recomienda descargar e instalar una herramienta llamada CCZE para que el resultado sea más fácil de entender. Puede hacerlo escribiendo apt-get install ccze en una ventana de terminal.
A continuación, instalaremos Airgeddon con git clone .Luego cambie de directorio e inicie Airgeddon con los siguientes comandos.
Si ves la nave extraterrestre, sabes que estás listo para piratear.
Paso 3Configurar Airgeddon
Presione Entrar para verificar las diversas herramientas en las que se basa el marco Airgeddon. Si te falta alguno (aparecerá "Error" junto a ellos), puedes presionar Y e Intro en el indicador para intentar instalar automáticamente cualquier cosa que falte, pero eso generalmente no funciona.
En su lugar, abra una nueva ventana de terminal y escriba apt-get install tool , sustituyendo "herramienta" por el nombre de la herramienta que falta. Si eso no funciona, también puede probar la herramienta de instalación Sudo pip . Debe instalar todas las herramientas, de lo contrario, puede experimentar problemas durante su ataque, especialmente si le falta dnsspoof .
Cuando tenga todas las herramientas, continúe con el siguiente paso presionando Enter . A continuación, el script comprobará el acceso a Internet para que pueda actualizarse si existe una versión más nueva.Cuando termine, presione Entrar para seleccionar el adaptador de red a usar. Presione el número en su teclado que se correlaciona con el adaptador de red en la lista, luego ingrese .
Después de seleccionar nuestro adaptador de red inalámbrica, procederemos al menú principal de ataque.
Presione 2 y Enter para poner su tarjeta inalámbrica en modo monitor. A continuación, seleccione la opción 7 y Enter para el menú "Evil Twin attack", y verá aparecer el submenú para este módulo de ataque.
Paso 4
Seleccione el objetivo
Ahora que estamos en nuestro módulo de ataque, seleccione la opción 9 e ingrese para el "ataque Evil Twin AP con un portal cautivo". Tendremos que buscar objetivos, así que presione Entrar y verá aparecer una ventana que muestra una lista de todas las redes detectadas. Deberá esperar un poco para completar una lista de todas las redes cercanas.
Después de que se ejecute durante unos 60 segundos, salga de la ventana pequeña y aparecerá una lista de objetivos. Notarás que las redes con alguien usándolas aparecen en amarillo con un asterisco al lado. Esto es esencial ya que no puede engañar a alguien para que le dé la contraseña si nadie está en la red en primer lugar.Reúne el apretón de manos
Ahora, seleccionaremos el tipo de ataque de desautenticación que queremos usar para expulsar al usuario de su red de confianza. Recomiendo la segunda opción, "Deauth aireplay attack", pero diferentes ataques funcionarán mejor dependiendo de la red.
Presione Entrar una vez que haya hecho su selección y se le preguntará si desea habilitar el modo de persecución DoS, que le permite seguir el AP si se mueve a otro canal. Puede seleccionar sí ( Y ) o no ( N ) según su preferencia, y luego presione Enter . Finalmente, seleccionará N para usar una interfaz con acceso a Internet. No necesitaremos para este ataque, y hará que nuestro ataque sea más portátil para no necesitar una fuente de Internet.
A continuación, le preguntará si desea falsificar su dirección MAC durante el ataque. En este caso, elegí N por "no".
Ahora, si aún no tenemos un apretón de manos para esta red, tendremos que capturar uno ahora. Tenga MUCHO cuidado de no seleccionar accidentalmente Y para "¿Ya tiene un archivo de Handshake capturado?" si en realidad no tienes un apretón de manos. No hay una forma clara de volver al script sin reiniciar si comete este error.
Dado que aún no tenemos un apretón de manos, escriba N para no y presione Entrar para comenzar a capturar.
Una vez que haya comenzado el proceso de captura, se abrirá una ventana con texto rojo que envía paquetes de desautorización y una ventana con texto blanco que escucha los apretones de manos. Deberá esperar hasta que vea "WPA Handshake:" y luego la dirección BSSID de su red de destino. En el siguiente ejemplo, todavía estamos esperando un apretón de manos.
Paso 6Configurar la página de phishing
En el último paso antes de lanzar el ataque, configuraremos el idioma de la página de phishing. La página proporcionada por Airgeddon es bastante decente para probar este estilo de ataque. En este ejemplo, seleccionaremos 1 para inglés. Cuando haya hecho su selección, presione Entrar y el ataque comenzará con seis ventanas abriéndose para realizar varias funciones del ataque simultáneamente.
Paso 7Capturar credenciales de red
Con el ataque en curso, la víctima debe ser expulsada de su red y ver nuestra red falsa como la única opción aparentemente familiar. Sea paciente y preste atención al estado de la red en la ventana superior derecha. Esto le indicará cuándo un dispositivo se une a la red, lo que le permitirá ver los intentos de contraseña que realizan cuando se enrutan al portal cautivo.Las credenciales deben mostrarse en la pantalla de control superior derecha , y debe copiar y pegar la contraseña en un archivo para guardar, en caso de que la secuencia de comandos no guarde el archivo correctamente. Esto sucede a veces, así que asegúrese de no olvidar este paso o podría perder la contraseña que acaba de capturar.
Después de esto, puede cerrar la ventana y cerrar la herramienta presionando Ctrl + C. Si obtenemos una credencial válida en este paso, entonces nuestro ataque ha funcionado y obtuvimos la contraseña de Wi-Fi engañando al usuario para que la envíe a la página de phishing de nuestro AP falso.
Defensa contra un ataque AP gemelo malvado
La mejor manera de defenderse contra un ataque de gemelos malvados es conocer la táctica y saber que los signos de uno deberían hacerte sospechar mucho. Si pierde repentinamente la capacidad de conectarse a su red de confianza y de repente ve una red inalámbrica abierta con el mismo nombre, no se trata de una coincidencia ni de un giro normal de los acontecimientos.
Nunca te conectes a una red inalámbrica desconocida que pretenda ser tuya, especialmente una sin encriptación. Si sospecha que su enrutador realmente se está actualizando, apague su Wi-Fi y conéctelo directamente a la red Ethernet del enrutador para ver cuál es el problema.
.png)




0 Comentarios