اتصال به وای‌فای عمومی در کافه، فرودگاه یا هتل، اطلاعات شما را در معرض شنود، حمله مرد میانی و شبکه‌های جعلی قرار می‌دهد؛ چون بسیاری از این شبکه‌ها رمزگذاری ضعیف یا اصلاً رمزگذاری ندارند. با رعایت چند عادت ساده مانند استفاده از VPN و پرهیز از تراکنش‌های حساس، می‌توان این خطرات را به شکل قابل‌توجهی کاهش داد.

خلاصه کلیدی
  • بسیاری از شبکه‌های وای‌فای عمومی بدون رمزگذاری یا با رمزگذاری ضعیف کار می‌کنند و هر کاربر دیگر روی همان شبکه می‌تواند به طور بالقوه ترافیک شما را ببیند.
  • در حمله مرد میانی، فرد سوم بین دستگاه شما و مقصد قرار می‌گیرد و می‌تواند اطلاعات را بخواند یا حتی تغییر دهد.
  • شبکه‌های جعلی موسوم به اوعل توین با نامی بسیار شبیه به شبکه واقعی ساخته می‌شوند تا کاربران ناآگاه به آن‌ها وصل شوند.
  • در شبکه‌های رمزگذاری‌نشده، ابزارهای استراق سمع بسته‌ها می‌توانند رمز عبور و محتوای پیام‌ها را ببینند.
  • وب‌سایت‌های دارای HTTPS ارتباط بین مرورگر و سرور را رمزگذاری می‌کنند و حتی در وای‌فای عمومی سطح مناسبی از محافظت ایجاد می‌کنند.
  • استفاده از VPN، خاموش کردن اتصال خودکار و اشتراک‌گذاری فایل، از ساده‌ترین راه‌های کاهش خطر هستند.

چرا شبکه‌های وای‌فای عمومی ذاتاً امنیت کمتری دارند؟

شبکه‌های وای‌فای عمومی معمولاً برای راحتی طراحی شده‌اند، نه برای امنیت؛ بسیاری از آن‌ها اصلاً رمز عبوری ندارند یا از رمزگذاری قدیمی و ضعیف استفاده می‌کنند. وقتی ده‌ها یا صدها کاربر ناشناس همزمان به یک نقطه دسترسی وصل می‌شوند، فاصله میان دستگاه شما و یک مهاجم احتمالی تنها چند متر هوا است، نه یک شبکه امن و کنترل‌شده.

در شبکه خانگی یا اداری معمولاً یک مدیر شبکه مشخص وجود دارد که تنظیمات امنیتی، رمزگذاری و لیست کاربران مجاز را کنترل می‌کند. در مقابل، وای‌فای رایگان یک کافه، فرودگاه یا مرکز خرید معمولاً برای سادگی اتصال طراحی شده و کمترین محدودیت را برای کاربران تازه‌وارد در نظر می‌گیرد.

بسیاری از این شبکه‌ها هنوز از پروتکل‌های رمزگذاری قدیمی مانند WEP یا حتی حالت باز بدون رمز عبور استفاده می‌کنند، در حالی که استانداردهای جدیدتر مانند WPA2 و WPA3 سطح محافظت بسیار بالاتری ارائه می‌دهند. طبق راهنمای شرکت امنیتی نورتون، نزدیک به شصت درصد از کاربران اینترنت در سراسر جهان دست‌کم یک بار از طریق وای‌فای عمومی وارد حساب ایمیل شخصی خود شده‌اند، بدون آنکه لزوماً از سطح رمزگذاری آن شبکه مطمئن باشند. (منبع: نورتون)

نکته مهم‌تر این است که در بسیاری از این شبکه‌ها، تمام دستگاه‌های متصل روی یک بستر مشترک قرار می‌گیرند. این یعنی در صورت پایین بودن سطح ایزوله‌سازی بین کاربران، یک کاربر عادی که چند میز آن‌طرف‌تر نشسته، از نظر فنی امکان مشاهده بخشی از ترافیک شبکه را نیز خواهد داشت.

تفاوت وای‌فای باز و وای‌فای دارای رمز عبور در چیست؟

شبکه باز هیچ رمزگذاری‌ای بین دستگاه شما و روتر ایجاد نمی‌کند و داده‌ها به صورت خام در هوا منتقل می‌شوند. شبکه‌ای که رمز عبور دارد نیز همیشه به معنای امنیت کامل نیست؛ اگر آن رمز به صورت عمومی روی تابلوی مغازه نوشته شده باشد، عملاً هر کسی که وارد فروشگاه شود، به همان شبکه مشترک متصل خواهد شد.

حمله مرد میانی به زبان ساده چیست؟

در حمله مرد میانی، فردی سوم بدون اطلاع شما بین دستگاهتان و مقصدی که قصد اتصال به آن را دارید (مثلاً وب‌سایت بانک) قرار می‌گیرد و می‌تواند اطلاعات رد و بدل شده را بخواند یا حتی پیش از رسیدن به مقصد تغییر دهد. کاربر معمولاً هیچ نشانه ظاهری از وقوع این حمله نمی‌بیند.

تصور کنید در حال ارسال یک نامه هستید و پستچی مسیر آن، پاکت را باز می‌کند، محتوا را می‌خواند و دوباره آن را می‌بندد و به مقصد می‌رساند؛ بدون آنکه نه شما و نه گیرنده متوجه این دخالت شوید. حمله مرد میانی در دنیای دیجیتال دقیقاً همین کار را با بسته‌های اطلاعاتی انجام می‌دهد.

روی وای‌فای عمومی، مهاجم می‌تواند با ابزارهای نسبتاً ساده، خود را به عنوان یک واسط بین دستگاه شما و نقطه دسترسی معرفی کند. از آن لحظه، تمام ترافیکی که قرار بود مستقیم به سمت اینترنت برود، ابتدا از دستگاه مهاجم عبور می‌کند. طبق توضیح شرکت امنیتی کسپرسکی، بزرگ‌ترین تهدید وای‌فای رایگان، همین توانایی مهاجم برای قرار گرفتن میان کاربر و نقطه اتصال است. (منبع: کسپرسکی)

پیامد این نوع حمله فقط دیدن اطلاعات نیست؛ در برخی موارد، مهاجم می‌تواند محتوای صفحه‌ای که باز می‌کنید را نیز تغییر دهد، مثلاً یک دکمه دانلود را به فایل آلوده وصل کند یا شما را به نسخه جعلی یک سایت بانکی هدایت کند.

نشانه‌های احتمالی یک حمله مرد میانی

هشدارهای گواهی امنیتی مرورگر که به صورت ناگهانی ظاهر می‌شوند، تغییر غیرمنتظره در آدرس یک وب‌سایت آشنا، یا کند شدن غیرعادی اتصال، می‌توانند نشانه‌های احتمالی این نوع حمله باشند؛ هرچند در بسیاری از موارد، هیچ نشانه قابل مشاهده‌ای وجود ندارد و همین موضوع تشخیص را دشوار می‌کند.

حمله مرد میانی به زبان ساده یعنی چه؟

در حمله مرد میانی، فردی سوم بدون اطلاع شما بین دستگاهتان و مقصدی که قصد اتصال به آن را دارید، مثلاً وب‌سایت بانک، قرار می‌گیرد و می‌تواند اطلاعات رد و بدل شده را بخواند یا حتی پیش از رسیدن به مقصد تغییر دهد. کاربر معمولاً هیچ نشانه ظاهری از وقوع این حمله نمی‌بیند.

تصور کنید در حال ارسال یک نامه هستید و پستچی مسیر آن، پاکت را باز می‌کند، محتوا را می‌خواند و دوباره آن را می‌بندد و به مقصد می‌رساند؛ بدون آنکه نه شما و نه گیرنده متوجه این دخالت شوید. حمله مرد میانی در دنیای دیجیتال دقیقاً همین کار را با بسته‌های اطلاعاتی انجام می‌دهد.

روی وای‌فای عمومی، مهاجم می‌تواند با ابزارهایی نسبتاً ساده، خود را به عنوان یک واسط بین دستگاه شما و نقطه دسترسی معرفی کند. از آن لحظه، تمام ترافیکی که قرار بود مستقیم به سمت اینترنت برود، ابتدا از دستگاه مهاجم عبور می‌کند. طبق توضیح شرکت امنیتی کسپرسکی، بزرگ‌ترین تهدید وای‌فای رایگان، همین توانایی مهاجم برای قرار گرفتن میان کاربر و نقطه اتصال است. (منبع: کسپرسکی)

پیامد این نوع حمله فقط دیدن اطلاعات نیست؛ در برخی موارد، مهاجم می‌تواند محتوای صفحه‌ای که باز می‌کنید را نیز تغییر دهد، مثلاً یک دکمه دانلود را به فایل آلوده وصل کند یا شما را به نسخه جعلی یک سایت بانکی هدایت کند.

نشانه‌های احتمالی یک حمله مرد میانی

هشدارهای گواهی امنیتی مرورگر که به صورت ناگهانی ظاهر می‌شوند، تغییر غیرمنتظره در آدرس یک وب‌سایت آشنا، یا کند شدن غیرعادی اتصال، می‌توانند نشانه‌های احتمالی این نوع حمله باشند؛ هرچند در بسیاری از موارد، هیچ نشانه قابل مشاهده‌ای وجود ندارد و همین موضوع تشخیص را دشوار می‌کند.

شبکه‌های جعلی موسوم به اوعل توین که خودشان را شبیه شبکه‌های واقعی می‌کنند

شبکه اوعل توین یک نقطه دسترسی جعلی است که مهاجم آن را با نامی بسیار شبیه به وای‌فای واقعی یک کافه، هتل یا فرودگاه راه‌اندازی می‌کند تا کاربران ناآگاه به جای شبکه اصلی، به آن متصل شوند. از همان لحظه، تمام ترافیک اینترنت قربانی از دستگاه مهاجم عبور می‌کند.

فرض کنید نام وای‌فای رسمی یک هتل چیزی شبیه به Grand Hotel Guest باشد. مهاجم می‌تواند شبکه‌ای با نامی تقریباً یکسان اما با قدرت سیگنال بالاتر ایجاد کند. چون بیشتر دستگاه‌ها به صورت پیش‌فرض به شبکه‌ای با سیگنال قوی‌تر یا شبکه‌ای که قبلاً به آن وصل شده‌اند، اولویت می‌دهند، بسیاری از کاربران بدون توجه دقیق، به شبکه جعلی متصل می‌شوند.

بر اساس مثالی که مرکز آموزشی امنیت سایبری ای‌سی کانسیل مطرح کرده، حتی یک تفاوت بسیار جزئی و به‌سختی قابل تشخیص در نام شبکه، برای فریب دادن یک کاربر عادی کافی است. (منبع: ای‌سی کانسیل)

پس از اتصال به یک شبکه اوعل توین، مهاجم می‌تواند نه فقط ترافیک عادی، بلکه حتی صفحات ورود جعلی شبیه‌سازی‌شده از سرویس‌های واقعی را به کاربر نمایش دهد تا نام کاربری و رمز عبور را مستقیماً از او دریافت کند؛ روشی که با فیشینگ کلاسیک نیز هم‌پوشانی زیادی دارد و در مقاله فیشینگ چیست و چگونه از کلاهبرداری‌های اینترنتی در امان بمانیم به تفصیل درباره آن توضیح داده شده است.

استراق سمع بسته‌های اطلاعاتی؛ واقعاً چه داده‌هایی در معرض خطر است؟

در شبکه رمزگذاری‌نشده، نرم‌افزارهای استراق سمع بسته‌ها می‌توانند هر بسته اطلاعاتی رد و بدل شده روی آن شبکه را ضبط و بررسی کنند. اگر ارتباط شما با یک سایت از طریق HTTP ساده و بدون رمزگذاری برقرار باشد، محتوای فرم‌های ورود، پیام‌ها و حتی برخی کوکی‌های نشست ممکن است به صورت خوانا در همان بسته‌ها دیده شود.

استراق سمع یا پکت اسنیفینگ به معنای گوش دادن غیرمجاز به ترافیک شبکه است. روی یک شبکه سیمی معمولی، دسترسی فیزیکی به کابل شرط لازم برای این کار است؛ اما روی وای‌فای، سیگنال در هوا پخش می‌شود و هر دستگاهی در محدوده آنتن، از نظر فنی امکان دریافت آن سیگنال را دارد.

وقتی داده به صورت رمزگذاری‌نشده منتقل شود، این ابزارها می‌توانند نام کاربری، رمز عبور، محتوای پیام‌های متنی ساده و حتی شماره کارت بانکی وارد شده در یک فرم ناامن را استخراج کنند. نکته‌ای که کارشناسان امنیت سایبری معمولاً روی آن تأکید می‌کنند این است که مشکل اصلی خودِ وای‌فای عمومی نیست، بلکه نبود رمزگذاری در لایه ارتباطی وب‌سایت یا اپلیکیشن مورد استفاده است.

نوع خطریعنی چهراه محافظت
حمله مرد میانیفرد سوم بین شما و مقصد قرار می‌گیرد و ترافیک را می‌خواند یا تغییر می‌دهداستفاده از VPN معتبر و توجه به هشدارهای گواهی امنیتی مرورگر
شبکه جعلی (اوعل توین)نقطه دسترسی با نامی مشابه شبکه واقعی برای فریب کاربرانتأیید نام دقیق شبکه از کارکنان محل پیش از اتصال
استراق سمع بسته‌هاخواندن داده‌های رمزگذاری‌نشده در حال انتقال روی شبکهاتصال فقط به سایت‌های HTTPS و خاموش کردن اشتراک‌گذاری فایل
سرقت نشست فعالربودن کوکی نشست باز برای ورود بدون نیاز به رمز عبورخروج از حساب‌ها پس از استفاده و فعال‌سازی رمز دوعاملی

چرا وب‌سایت‌های HTTPS حتی روی وای‌فای عمومی محافظت معناداری ایجاد می‌کنند

قفل کنار آدرس یک وب‌سایت نشان می‌دهد ارتباط بین مرورگر شما و آن سرور با پروتکل HTTPS رمزگذاری شده است؛ یعنی حتی اگر مهاجمی بسته‌های شما را روی وای‌فای عمومی ضبط کند، محتوای آن‌ها برایش نامفهوم و عملاً بی‌فایده خواهد بود، هرچند HTTPS به تنهایی در برابر شبکه‌های جعلی یا فیشینگ محافظت کامل ایجاد نمی‌کند.

امروزه اکثر قریب به اتفاق وب‌سایت‌های معتبر، از جمله بانک‌ها، شبکه‌های اجتماعی و فروشگاه‌های آنلاین، به صورت پیش‌فرض از HTTPS استفاده می‌کنند. این پروتکل با استفاده از رمزنگاری TLS، محتوای رد و بدل شده را طوری کدگذاری می‌کند که فقط دستگاه شما و سرور مقصد امکان بازخوانی آن را دارند.

به همین دلیل، حتی در شرایطی که شبکه وای‌فای عمومی ذاتاً ناامن است، مرور یک وب‌سایت HTTPS همچنان سطح معقولی از محافظت در برابر استراق سمع ساده ایجاد می‌کند. با این حال، HTTPS مانع از این نمی‌شود که مهاجم شما را ابتدا به یک شبکه جعلی وصل کند یا با یک لینک فیشینگ، به نسخه تقلبی همان سایت با گواهی امنیتی جداگانه هدایت کند؛ موضوعی که در راهنمای فیشینگ با جزئیات بیشتری بررسی شده است.

به بیان ساده‌تر، HTTPS محتوای ارتباط را محافظت می‌کند، اما تصمیم درباره اینکه به کدام شبکه یا کدام سایت وصل می‌شوید، همچنان بر عهده کاربر باقی می‌ماند.

عادت‌های محافظتی عملی که ریسک اتصال به وای‌فای عمومی را کاهش می‌دهند

بخش بزرگی از خطرات وای‌فای عمومی را می‌توان با چند عادت ساده و کم‌هزینه کاهش داد؛ از جمله استفاده از یک VPN معتبر، پرهیز از انجام تراکنش‌های بانکی حساس روی این شبکه‌ها، خاموش کردن اتصال خودکار و اشتراک‌گذاری فایل، و تأیید نام دقیق شبکه از کارکنان محل.

هیچ‌کدام از این اقدامات به تنهایی صد درصد امنیت را تضمین نمی‌کند، اما ترکیب چند مورد از آن‌ها با هم، سطح ریسک را به شکل قابل توجهی پایین می‌آورد.

  • پیش از هرگونه ورود به حساب بانکی یا پرداخت آنلاین روی وای‌فای عمومی، در صورت امکان از اینترنت همراه (دیتای موبایل) استفاده کنید.
  • یک سرویس VPN معتبر با سیاست روشن درباره عدم ثبت‌لاگ فعال کنید؛ در مقاله VPN چیست و آیا استفاده از آن برای کاربران عادی ضروری است؟ نحوه عملکرد و انتخاب آن به تفصیل توضیح داده شده است.
  • اتصال خودکار به وای‌فای‌های شناخته‌شده را در تنظیمات دستگاه غیرفعال کنید تا موبایل یا لپ‌تاپ بدون اطلاع شما به یک شبکه هم‌نام وصل نشود.
  • اشتراک‌گذاری فایل و پوشه بین دستگاه‌ها را پیش از اتصال به شبکه عمومی خاموش کنید.
  • نام دقیق شبکه رسمی محل را از کارکنان کافه، هتل یا فرودگاه بپرسید، نه اینکه صرفاً نامی آشنا در لیست شبکه‌ها انتخاب کنید.
  • رمز دوعاملی را برای حساب‌های مهم فعال کنید تا حتی در صورت افشای رمز عبور، ورود بدون تأیید دوم ممکن نباشد.

جمع کردن این عادت‌ها در قالب یک چک‌لیست کوچک، تصمیم‌گیری در لحظه اتصال به یک وای‌فای ناشناس را بسیار ساده‌تر می‌کند و نیازی به دانش فنی پیشرفته ندارد.

آیا اتصال دیتای موبایل همیشه امن‌تر از وای‌فای عمومی است؟

شبکه دیتای موبایل معمولاً امنیت ذاتی بالاتری نسبت به یک وای‌فای عمومی ناشناس دارد، چون رمزگذاری در سطح اپراتور انجام می‌شود و کاربران ناشناس نمی‌توانند مستقیماً به همان بستر وصل شوند؛ با این حال، این موضوع به معنای ایمن بودن کامل هر اپلیکیشن یا وب‌سایتی که از طریق آن باز می‌شود نیست.

اگر فکر می‌کنید اطلاعات شما روی وای‌فای عمومی لو رفته، چه باید کرد؟

در صورت مشکوک بودن به افشای اطلاعات روی یک وای‌فای عمومی، نخستین قدم قطع فوری اتصال به آن شبکه است. پس از آن باید رمز عبور حساب‌های مهم، به‌ویژه ایمیل و حساب بانکی را از طریق یک شبکه امن تغییر داد، رمز دوعاملی را فعال کرد و صورت‌حساب‌های مالی را برای چند روز آینده با دقت بیشتری بررسی کرد.

اگر پس از اتصال به یک وای‌فای عمومی، رفتار غیرعادی مانند ورود ناموفق مکرر، پیامک‌های تأیید ورود ناخواسته یا تراکنش‌های ناشناس در حساب بانکی مشاهده کردید، این احتمال وجود دارد که اطلاعات شما در معرض خطر قرار گرفته باشد.

در این شرایط، تغییر رمز عبور از یک دستگاه و شبکه قابل‌اعتماد اهمیت زیادی دارد. همچنین اجرای یک اسکن کامل با آنتی‌ویروس به‌روز، بررسی نشست‌های فعال حساب‌های مهمی مانند ایمیل و شبکه‌های اجتماعی از بخش تنظیمات امنیتی، و خروج اجباری از دستگاه‌های ناشناس، از جمله اقدامات فوری توصیه‌شده است.

اگر اطلاعات کارت بانکی به صورت مستقیم وارد شده بود، تماس سریع با بانک صادرکننده برای مسدودسازی موقت یا صدور مجدد کارت، گزینه‌ای محتاطانه و منطقی است.

جمع‌بندی

وای‌فای عمومی به خودی خود یک ابزار خطرناک نیست، اما ترکیب رمزگذاری ضعیف، حضور کاربران ناشناس و امکان راه‌اندازی شبکه‌های جعلی، آن را به هدفی جذاب برای انواع حملات سایبری تبدیل می‌کند. حمله مرد میانی، شبکه‌های اوعل توین و استراق سمع بسته‌ها، سه تهدید اصلی هستند که هرکدام روش‌های مقابله مشخصی دارند.

با رعایت چند عادت ساده مانند استفاده از VPN، پرهیز از تراکنش‌های حساس، خاموش کردن اتصال خودکار و اشتراک‌گذاری فایل، و توجه به HTTPS بودن سایت‌های مهم، می‌توان بیشتر این خطرات را بدون نیاز به دانش فنی پیشرفته مدیریت کرد. در نهایت، هوشیاری کاربر همچنان مؤثرترین لایه دفاعی در برابر تهدیدات وای‌فای عمومی است.

سوالات متداول
آیا استفاده کوتاه از وای‌فای عمومی فقط برای مرور اخبار خطرناک است؟
خطر اصلی معمولاً به نوع فعالیت بستگی دارد، نه صرفاً مدت زمان اتصال؛ مرور یک سایت خبری معمولی روی HTTPS ریسک پایینی دارد، اما وارد شدن به حساب بانکی یا ایمیل شخصی حتی برای چند ثانیه نیز می‌تواند در معرض خطر باشد.
آیا VPN رایگان هم برای وای‌فای عمومی کافی است؟
بسیاری از سرویس‌های VPN رایگان مدل درآمدی روشنی ندارند و ممکن است خودشان داده‌های کاربر را جمع‌آوری کنند؛ برای استفاده جدی، انتخاب یک سرویس معتبر با سیاست شفاف بدون ثبت‌لاگ توصیه می‌شود.
چطور بفهمم یک شبکه وای‌فای عمومی جعلی (اوعل توین) است؟
راه مطمئن، پرسیدن نام دقیق شبکه رسمی از کارکنان محل و مقایسه آن حرف به حرف با نام‌های موجود در لیست وای‌فای است؛ وجود دو شبکه با نام بسیار مشابه، نشانه هشداردهنده‌ای است.
آیا آیفون یا اندروید در برابر خطرات وای‌فای عمومی امن‌تر هستند؟
هیچ سیستم‌عاملی به تنهایی در برابر حمله مرد میانی یا شبکه جعلی مصونیت کامل ندارد؛ تنظیمات امنیتی، به‌روزرسانی سیستم و رفتار کاربر، نقش مهم‌تری نسبت به نوع سیستم‌عامل دارند.
آیا فقط بانکداری آنلاین روی وای‌فای عمومی خطرناک است؟
بانکداری آنلاین ریسک بالاتری دارد، اما ورود به ایمیل، شبکه‌های اجتماعی و حتی برخی اپلیکیشن‌های پیام‌رسان بدون رمزگذاری کامل نیز می‌توانند اطلاعات حساس را در معرض خطر قرار دهند.
آیا خاموش کردن وای‌فای بلافاصله بعد از استفاده کمکی می‌کند؟
بله؛ قطع اتصال پس از پایان کار، احتمال اتصال خودکار بعدی به همان شبکه یا شبکه‌ای با نام مشابه را در آینده کاهش می‌دهد و سطح در معرض بودن دستگاه را کم می‌کند.
منابع
نوشته قبلی