Настраивая домашний роутер, мы уже два десятка лет выполняем один и тот же алгоритм: выбрать диапазон радио для работы сети, дать своей сети имя, выбрать вид защиты и установить пароль. Указав имя сети, зачастую можно сразу поставить рядом отметку «скрывать имя сети» или «скрывать SSID» (иногда эта опция может также называться hidden или closed network). Если выбрать эту опцию, то созданная сеть не будет отображаться в списке доступных сетей Wi-Fi. На любом смартфоне, компьютере или домашнем умном устройстве нужно будет сначала вручную набрать корректное имя сети, и только после этого устройство сможет найти эту сеть и подключиться к ней. На первый взгляд скрытие имени беспроводной сети кажется разумной мерой предосторожности и защитой от взлома Wi-Fi соседями или проходящими мимо посторонними. Но на практике все иначе — все ваши устройства будут демаскировать скрытую сеть, причем не только дома.
Как устройства подключаются к Wi-Fi
Чтобы вы увидели на экране смартфона или компьютера список сетей (вроде MyWiFi, OlegNet, CafeDeArts_Guest), каждая точка доступа Wi-Fi примерно 10 раз в секунду транслирует в эфир короткий пакет, содержащий имя беспроводной сети (Service Set Identifier, SSID), уникальный идентификатор точки доступа (Basic Service Set Identifier, BSSID), а также параметры радиоканала, на котором работает сеть. Эта «реклама» позволяет устройствам выбирать оптимальную сеть для подключения и автоматически присоединяться к знакомым сетям, поэтому все данные в нем не зашифрованы. Для скрытых сетей эти «рекламные» пакеты тоже транслируются, просто поле SSID остается пустым. Такой способ обнаружения сетей называется пассивным, потому что клиенту Wi-Fi (например, смартфону) достаточно просто слушать радиоэфир, чтобы найти ближайшие точки доступа.
Помимо этого, клиент может опросить сети Wi-Fi самостоятельно — это активное обнаружение. Смартфон или компьютер транслирует пакеты с данными своих «знакомых» сетей, к которым он хотел бы подключиться, и, если сеть находится поблизости, точка доступа отвечает и соединение устанавливается.
Активное обнаружение порой позволяет экономить батарею смартфона и совершенно незаменимо при работе со скрытыми сетями. Обнаружение скрытой сети и подключение к ней становится двухэтапным. Сначала смартфон «слышит», что поблизости есть точка доступа со скрытым именем Wi-Fi-сети. Затем он пытается обратиться к ней, транслируя в эфир известные ему имена (SSID) скрытых сетей, к которым он подключался ранее, или имя, введенное пользователем, при первоначальном подключении к скрытой сети. Если имя совпадает, роутер отвечает, и подключение продолжается.
Скрытое имя сети (SSID) не скрывает саму Wi-Fi-сеть
Обычный экран со списком доступных Wi-Fi-сетей на смартфонах и компьютерах не отображает Wi-Fi-сети без публичного SSID. Но любое специализированное ПО для сканирования Wi-Fi-сетей их прекрасно обнаруживает и показывает, только без указания имени. При этом скрытые сети можно легко идентифицировать и отличить друг от друга по уникальному BSSID роутера.
Поэтому сокрытие имени Wi-Fi-сети никакой настоящей «невидимости» не дает и от злоумышленников не защищает. Стоит отметить, что для любого массового анализа, например сбора географического положения сетей Wi-Fi, используются именно BSSID. Кроме крупнейших баз, которые ведут Apple и Google, есть и публичные проекты «карт точек доступа», такие как WiGLE.
Если кто-то захочет взломать сеть, находящуюся в конкретном месте, то специализированное ПО позволяет узнать SSID, просто дождавшись подключения одного из легитимных клиентов и прослушивая сеанс активного обнаружения. Затем можно подключиться к этой Wi-Fi-сети, если она использует недостаточно надежный протокол безопасности.
Ваши устройства «сливают» скрытые имена Wi-Fi-сетей и персональные данные
Главный недостаток скрытого SSID сети — смартфоны и компьютеры должны транслировать его перед подключением к беспроводной сети. И они делают это везде, а не только поблизости от конкретной точки доступа. Как только в радиусе приема сигнала появляется любая сеть со скрытым именем, со стороны клиента идет попытка подключения, во время которой ваше устройство транслирует известные ему имена скрытых сетей. Эта трансляция происходит в незашифрованном виде, а значит, все передаваемые данные доступны посторонним.
Исследователи из Гамбургского университета провели в 2021 году эксперимент, собрав на оживленной улице данные из радиоэфира. Всего за три часовых сеанса прослушивания они собрали 252 тысячи запросов на подключение к Wi-Fi со смартфонов прохожих. Из них 23% содержали SSID сетей, к которым смартфон предпочел бы подключиться.
А дальше в дело вступает фактор, о котором редко задумываются, — само имя сети. 12% найденных SSID являлись длинными последовательностями цифр, которые похожи на пароль. Таким образом, узнав SSID и BSSID, а затем проведя поиск BSSID в сервисах вроде WiGLE, можно найти адрес точки доступа в реальном мире. Приехав к ней, атакующий может попробовать одинаковые SSID и пароль для подключения с хорошими шансами на успех. Также в выборке исследователей обнаружилось 106 имен SSID, содержавших имя и/или фамилию, 92 SSID указывали на адрес проживания, а три — на адрес e-mail.
С учетом всего этого неудивительно, что Apple и Asus рекомендуют не пользоваться функцией скрытого SSID.
Другие недостатки скрытого Wi-Fi
Кроме проблем с утечками данных, технология скрытого SSID, пришедшая из ранних версий Wi-Fi, негативно влияет на работу современных версий радиопротокола. При использовании диапазона 6 ГГц поиск скрытой сети Wi-Fi среди 59 возможных каналов связи становится шумным и энергозатратным — клиент должен заниматься перебором и делать много запросов. В результате производительность снижается для всех близлежащих сетей Wi-Fi в диапазоне 6 ГГц, а сам клиент тратит заряд батареи на многочисленные запросы.
Asus также указывает, что Windows-устройства могут в первую очередь подключаться к видимым сетям, даже если сеть со скрытым SSID доступна и отмечена как предпочтительная.
Когда использовать скрытый SSID
Сценарии, где скрытие имени сети реально полезно, немногочисленны. Например, если роутер предназначен для узкого круга лиц, но установлен в очень многолюдном месте, скрытый SSID снизит число попыток подключения к нему, уменьшив нагрузку на роутер. Но надо понимать, что это не увеличение безопасности, а повышение производительности, притом незначительное.
Еще один похожий сценарий — техническая сеть Wi-Fi для ограниченного числа фиксированных устройств, например сети камер видеонаблюдения или устройств умного дома. Клиенты всегда находятся на одном месте, при любой попытке подключиться к «своему» Wi-Fi они его немедленно находят, и никакой утечки данных не происходит (если только злоумышленник не прослушивает радиоэфир в зоне доступа роутера). При этом к Wi-Fi-сети реже пытаются подключиться посторонние.
Как сделать свой Wi-Fi безопаснее
Чтобы защитить свою Wi-Fi-сеть от «беспроводных» хакеров, нужно не скрывать SSID, а использовать современный протокол защиты WPA3 и длинный пароль. Учитывая возможности злоумышленников по перехвату данных в радиоэфире с последующим взломом пароля при помощи перебора (bruteforce), устойчивый пароль W-Fi должен содержать 20 символов. Генерировать и хранить такие длинные и стойкие пароли удобнее всего в менеджере паролей с синхронизацией между устройствами — так они будут вам доступны на всех ваших гаджетах.
Если WPA3 не поддерживается какими-то вашими старыми устройствами, допустимо использовать WPA2 с активированной опцией PMF (protected management frames), которая защищает от многих атак на Wi-Fi-сети.
Дополнительно нужно убедиться, что функция WPS (Wi-Fi protected setup) отключена, поскольку она, по сути, заменяет пароль легко подбираемым пин-кодом.
А чтобы быстро обнаружить неизвестные устройства, подключившиеся к вашей Wi-Fi-сети, используйте функцию «Мониторинг умного дома» в Kaspersky Premium.
Что же касается имени сети, то вместо того, чтобы его скрывать, выбирайте название, которое не выдаст ваши имя, адрес и другие личные данные. Также стоит избегать стандартных имен (ИмяПровайдера-ХХХХ или dlink), но по другой причине — чтобы не путаться самому и не запутывать гостей типовыми именами. Если не хотите, чтобы ваша точка доступа попадала на карты геолокации Wi-Fi у Apple, Google и других поставщиков, в конце имени сети можно добавить суффикс nomap — но учтите, что гарантий этот способ не дает.
Пока вы устанавливаете безопасные настройки Wi-Fi, убедитесь, что ваш роутер в целом настроен безопасно. В первую очередь — снабжен длинным уникальным паролем администратора и самой свежей прошивкой производителя. А если есть еще немного времени, можно и производительность Wi-Fi улучшить.
Как взламывают Wi-Fi-сети и как их защитить:
Wi-Fi
Советы