空中陷阱|黑客飛機上設「山寨熱點」 疑瞄準DEF CON參加者偷資料

    一班由拉斯維加斯飛往亞特蘭大的達美航空(Delta Air Lines)航班上,有不法份子嘗試用「解除認證攻擊」(Deauthentication Attack),誘使機上乘客連接他們製作的偽冒 Wi-Fi 熱點。這宗事故值得注意的原因是,機上有部分乘客剛參加完 DEF CON 黑客大會,因此他們可能掌握著極高價值的未曝光漏洞資訊,這種猶有電影情節的網絡攻擊手法,原來真的會在現實中發生。

    達美航空事後證實,當日在涉事航班上途中短暫出現一個未經授權的無線網絡熱點,機組人員發現後立即停止全機的 Wi-Fi 服務,經調查後發現屬於有人刻意干擾機上 Wi-Fi 服務,並建立一個名為「Delta WiFi Fast」的可疑網絡,懷疑用來欺騙乘客連接。

    乘客指偽冒網絡設有釣魚頁面

    自稱目擊事件的乘客 Mary Perrault 透露,偽冒網絡設有釣魚頁面,用來收集乘客帳戶密碼及 Google 登入資料。飛機降落後,聯邦執法人員及機場警方登機問話,並沒收懷疑涉案人員的便攜 Wi-Fi 裝置。達美發言人強調事件未有影響飛行安全,飛機操作系統亦未被入侵。

    這次不法份子使用的手法稱為「解除認證攻擊」,攻擊者截取無線流量取得合法接入點的 MAC 地址,再偽造大量「解除連接」封包,令已連上正常 Wi-Fi 的裝置被迫斷線。手機斷線後,往往會再自動搜尋訊號較強的同名或相似網絡重新連接,攻擊者便利用這種操作,創立外表幾乎一樣的「山寨版」熱點。乘客如不小心確認連接,並在彈出頁面輸入電郵、密碼甚至信用卡資料,資料即時落入攻擊者手中。

    不過,業界人士指出這種攻擊手法並非無法破解,如果機上網絡採用「受保護管理訊框」(Protected Management Frames)等加密機制,理論上可減低此類偽造斷線攻擊的風險。

    部份乘客掌握未曝光漏洞資訊

    事件之所以引起關注,並非單純因技術手法罕見,而是在於機上有部分乘客是網絡安全業界人士,而且剛參加了 DEF CON 黑客大會,相信他們手頭上掌握著一些網絡安全設備或軟件的未曝光漏洞資訊。另一方面,黑客亦看中商務旅客的心理盲點,出差人士趕時間回覆客戶,對 Wi-Fi 名稱往往不加核實,見到「Delta」、「Fast」等字眼便直覺點擊連接。加上愈來愈多航班標榜「全程免費 Wi-Fi」,例如達美本身亦表示旗下逾 1,100 架飛機已提供高速免費上網,並計劃今年底前擴展至全機隊,乘客漸漸養成「見網就連」的習慣,這亦令偽冒熱點手法變得更加有機可乘。

    值得留意的是,執法部門及達美的調查仍未正式確認涉案人員身份,亦未證實乘客資料是否真的被盜取,坊間流傳認為這次使用了一種可攜式滲透測試裝置「Wi-Fi Pineapple」的說法,暫時亦僅屬猜測,未獲官方證實。所以暫時這宗事故只能定性為「機上出現偽冒網絡」,而不是「飛機系統遭受入侵」。

    資料來源:https://www.bleepingcomputer.com/news/security/delta-probes-wi-fi-deauth-attack-on-flight-carrying-def-con-attendees/

    #DEFCON #DeltaAirLines #WiFi熱點 #空中陷阱 #達美航空

    相關文章