Odborník na kybernetickou bezpečnost Mathy Vanhoef z belgické Katolické univerzity v Lovani uveřejnil informace o závažné zranitelnosti v šifrovacích protokolech standardu WPA2 sítí Wi-Fi. Situace je i podle mínění výrobců velmi vážná, protože protokol WPA2 představuje nejrozšířenější bezpečnostní prvek dnešních bezdrátových sítí IEEE 802.11.
Technika označovaná akronymem KRACK - Key Reinstallation AttaCK umožňuje dešifrovat data uživatelů, aniž by bylo potřeba prolomit nebo znát heslo Wi-Fi sítě. Zasaženy jsou v podstatě všechny rozšířené desktopové i mobilní operační systémy Android, Linux, iOS, Microsoft Windows, OpenBSD a macOS. V rámci tzv. zodpovědného odhalení Mathy Vanhoef s předstihem varoval výrobce operačních systémů a prvků pro bezdrátové sítě. K datu zveřejnění zranitelnosti měla řada z nich připraveny bezpečnostní aktualizace pro své produkty. Z hlediska distribuce záplat je výhodou, že stačí záplatovat koncové klienty.
„Útočník dešifruje zabezpečené Wi-Fi připojení a změní ho na nešifrovaný, a tudíž nezabezpečený, hotspot. Z tohoto důvodu pouze změna hesla Wi-Fi sítě nezabrání ani nezmírní takový útok. Technika KRACK ovšem možnosti napadení limituje prostorově. Útočník musí být fyzicky v dosahu signálu dané Wi-Fi sítě," říká Petr Kadrmas, Security Engineer Eastern Europe ve společnosti Check Point.
Je nutné podotknout, že protokol WPA šifruje pouze fyzické médium mezi zařízením uživatele a Wi-Fi připojením, ke kterému se připojuje. Navíc všechny zabezpečené aplikace a webové servery nyní používají nějaký šifrovací protokol typu end-to-end, jako je například HTTPS. Ten je navržen tak, aby fungoval i nad nezabezpečenými kanály, jako je například nezašifrované Wi-Fi připojení. Výsledkem je, že jediný způsob, jak získat přístup k tomuto zabezpečenému provozu, je provést další útok kategorie SSL MITM – SSL Man-In-The-Middle. Ty ovšem vyspělá bezpečnostní řešení povětšinou detekují.
"V reakci na aktuální WPA2 zranitelnosti doporučujeme všem mobilním uživatelům, aby se ujistili, že mají nainstalované nějaké mobilní bezpečnostní řešení, a že mají všechny dostupné softwarové aktualizace vydávané výrobcem telefonu," dodává Petr Kadrmas.