公共WiFi泄密疑云:商家自建WiFi多属民用级

发布者:zcyzwj最新更新时间:2012-03-19 来源: 南方日报 关键字:公共  WiFi  星巴克  天涯 手机看文章 扫描二维码
随时随地手机看文章

■只要是遭遇钓鱼WiFi,用户上网过程中个人信息和密码就都有可能被别有用心的黑客获取

■一想到有可能连网银的账号和密码都泄露,就不敢再用,在专业人士眼中,这种担忧有些过虑

■造成用户信息泄露并非WiFi设备惹祸,而是用户贪便宜的心理和浏览器网络传输协议有漏洞

■普通商家自行搭建的WiFi热点大多使用民用级设备,有的甚至连密码都没有,给黑客留下机会

坐在星巴克的落地窗边,杜瑞强没有如常打开iPhone的WiFi开关,虽然每天下午来星巴克喝杯咖啡、顺便蹭蹭网早已成为他的习惯。但就像窗外广州阴霾的天气一样,此时他的心情正在为天涯论坛上一篇网帖而备感纠结。

这篇名为《有图有真相,你还敢用UC上网吗?》的帖子说,“在星巴克、麦当劳(微博),黑客只要用一台笔记本、一套无线热点和一个叫做Wireshark的软件,最少只要15分钟,就能获取通过临时无线网络上网者的账号和密码。”

“虽然不知是真是假,但是听起来真有点恐怖。”杜瑞强担忧地说。

有着同样忧虑的不止杜瑞强一人,自从上述网贴发布后,网络上关于使用公共场所免费WiFi上网究竟是否安全的讨论激增,更多市民开始对公共场所WiFi上网的安全性问题予以高度关注。

公共免费WiFi,上还是不上,一串串有关安全的追问随之而来。

■南方日报记者 程鹏

如何防范钓鱼WiFi

天涯网帖的火爆传播,让钓鱼WiFi臭名远扬,也让不少对于技术不太精通的用户闻之生畏。有关专家指出,只要用户增强主动防范意识,并建立良好的WiFi使用习惯,就能够防止堕入钓鱼WiFi的陷阱。要想做到这一点,有些小技巧可以利用。

第一招 拒绝来源不明的WiFi

正如“妖妃娘娘”所披露的那样,设置钓鱼WiFi陷阱的黑客大多利用的是用户想要免费蹭网的占便宜心理。因此要想避免堕入类似陷阱,首先要做到的就是尽量不要使用来源不明的WiFi,尤其是免费又不需密码的WiFi。如果是在星巴克、麦当劳这样有商家提供免费WiFi网络的地方,用户也要多留一个心眼,主动向商家询问其提供的WiFi的具体名称,以免在选择WiFi热点接入时不小心连接到黑客搭建的名称类似的钓鱼WiFi。

第二招 及时更新升级浏览器

和传统有线网络相比,WiFi网络环境下,用户信息的安全性挑战更多。用户在使用非加密的WiFi网络或者陌生的WiFi网络时,最好提前在笔记本电脑或智能手机中安装一些安全防范软件以作提防。

针对最容易泄露用户信息的浏览器软件,用户除了要在官方网站进行下载的和安装之外,还要养成定时更新升级的好习惯。例如此前提到的UC浏览器,其最新的版本就加入了连接到无密码的WiFi网络自动提醒用户是否要断开的功能,这种功能升级对于用户防范钓鱼WiFi无疑会起到比较实用的效果。

使用浏览器登录网站时,如果碰到需要用户输入账户名和密码并弹出“是否记住密码”选项框的情况,最好不要选择“记住密码”,因为“记住密码”功能会将用户的账号信息存储到浏览器的缓存文件夹中,无形中方便了黑客进行窃取。

第三招 手机软件设置莫偷懒

针对智能手机用户尤其需要提醒的是,在日常使用时最好关闭WiFi自动连接这项功能。因为如果这项功能打开的话,手机在进入有WiFi网络的区域就会自动扫描并连接上不设密码的WiFi网络,这无疑会大大增加用户误连钓鱼WiFi的几率,为了一时方便而留下安全隐患,未免有些得不偿失。

另外,用户在使用智能手机登录手机银行或者支付宝、财付通的金融服务类网站时,最好不要直接通过手机浏览器进行,请优先考虑使用银行或者第三方支付公司推出的专用应用程序,这些程序的安全性要比开放的手机浏览器高上不少。

安全进化史

WiFi是一种短程无线传输技术,能够在数百英尺范围内支持互联网接入的无线电信号。随着技术的发展,以及IEEE802.11a、802.11b、802.11g以及802.11n等标准的出现,现在IEEE802.11这个标准已被统称作WiFi。

第二次世界大战后,无线通讯因在军事上应用的成功而受到重视,但缺乏广泛的通讯标准。于是,IEEE(美国电气和电子工程师协会)在1997年为无线局域网制定了第一个标准——IEEE802.11。IEEE 802.11标准最初主要用于解决办公室局域网和校园网中用户的无线接入,其业务主要限于数据存取,速率最高只能达到2Mbps。

在WiFi技术的发展过程中,除了传输速率不断提升之外,安全加密技术的不断增强也是其技术标准频繁更新的重要原因。而最早进入WiFi标准的加密技术名为WEP(Wired Equivalent Privacy,有线等效保密),但由于该技术的加密功能过于脆弱,很快就被2003年和2004年推出的WPA(WiFi Protected Access,WiFi网络安全存取)和WPA2技术所取代。

但即使是较新的WPA2加密技术,仍然在无线开放环境下存在安全性较弱、无法满足电信级高可靠性要求等问题,为此,我国依据“商用密码管理条例”制定了针对WiFi既有安全加密技术漏洞自主安全标准WAPI(Wireless LAN Authentication and Privacy Infrastructure,无线网络鉴别保密基础结构)。

2009年6月,工信部发布新政,宣布加装WAPI功能的手机可入网检测并获进网许可。当月,包括美国代表在内的参会成员一致同意,将WAPI作为无线局域网络接入安全机制独立标准形式推进为国际标准。

追问1

钓鱼WiFi窃取用户密码?

从技术角度来说,只要使用免费WiFi上网,手机或者电脑都有可能被钓鱼

在那篇引发公共WiFi安全性问题争议的网帖中,名为“妖妃娘娘”的楼主详细演示了如何用“Win7系统电脑、无线热点和Wireshark软件”窃取使用UC浏览器用户个人信息和密码的全过程。

“妖妃娘娘”称,按照该教程,即使是初级黑客也只需要两个小时,就能掌握如何在公共场所设置免费WiFi来进行钓鱼,熟练后甚至仅需15分钟就能够轻松搞定使用UC浏览器上网用户的密码。而这其中的关键在于,UC浏览器本身存在安全漏洞,其所谓的“云加速”服务在传输用户信息时使用了明文传输密码,让泄密成为了可能。

对于这份“钓鱼WiFi”的详细教程,很快就有热心网友进行了亲身验证,结果证明在iPhone上使用版本号为8.2.1.132的UC浏览器,果真可以通过Wireshark软件截取到登录Gmail账户时输入的账号和密码信息。

看完网友实证帖后,杜瑞强想起自己平时肆无忌惮地在星巴克蹭网,不由得有些后怕。

然而,这还不是让公共WiFi安全性问题被彻底引爆的关键,在“妖妃娘娘”的网帖和随后网友实证帖被广泛传开后,有关“钓鱼WiFi”窃取他人信息和密码的强大能力被越传越神,“网银密码也能轻松搞定”等说法更是引起了众多网友的强烈不安。

作为UC浏览器开发厂商——UC优视公司对于这个问题并没有太多回避。

该公司CEO俞永福直承,在前期某个版本的iPhone用UC浏览器上的确存在漏洞,但很快就推出了新版本的软件加以改进。不过他同时也表示,只要是遭遇“钓鱼WiFi”,用户上网过程中个人信息和密码就都有可能被别有用心的黑客获取,并非只有使用UC浏览器的用户才会有这个风险。

“最大的问题其实是在我们目前网站建设上普遍采用的HTTP(Hypertext Transfer Protocol,超文本传输)协议本身的安全性较低。”俞永福的说法获得了金山网络安全专家李铁军的支持。

李铁军称,从技术角度来说“妖妃娘娘”介绍的钓鱼方法是可行的,但这并不止是手机浏览器的问题,只要使用免费WiFi上网,手机或者电脑都有可能被钓鱼,这种技术被业内称为“攻击中间人”。

李铁军进一步解释,如果用户使用黑客设置的钓鱼WiFi上网,那么黑客使用相关软件监视并记录用户在网上进行的所有操作信息,从中窃取有价值资料,比如QQ聊天记录、邮件内容等,“获取网银账户密码的可能性较小,但也并不是完全没有可能”。

追问2

用户资料泄露漏洞在哪?

WiFi设备并没有出现安全方面的问题,是人们怎样使用WiFi上出了问题

虽然专家证明“钓鱼WiFi”的确有可能导致用户的个人信息泄露,但这究竟是WiFi网络本身的问题还是其它方面的因素导致,这种泄露的后果究竟又会有多严重呢?

贝尔金公司技术工程师梁汉明认为,钓鱼WiFi引发的公共场所WiFi的安全性问题和WiFi本身的安全性问题,在本质上是两回事,前者更多的是人的问题,但后者则只是较为单纯的设备问题。

“首先我们需要承认WiFi设备是有一定技术漏洞,这种情况在各种高科技产品和服务中都存在,就像Windows系统市场多次爆出安全漏洞,美国五角大楼也曾经被黑客攻破一样,网络设备和服务安全性虽然一直都在提升中,但谁也不敢保证万无一失。”梁汉明说,2011年WiFi设备就曾经爆出过WPS(WiFi保护设置)协议的漏洞,黑客只要用密码穷举法(使用计算能力强大的设备将的所有有可能性的密码排列组合都尝试一遍)暴力破解,能够完全攻破WiFi设备的安全防护。“但这样做不仅需要专业的设备,还需要精通相关安全协议的知识,并非一般黑客能做到的,即使能做到,也往往要花上几天的时间。”

但钓鱼WiFi的情况显然完全不同,“妖妃娘娘”称最短只需要15分钟就能搞定用户的账号和密码。“这是因为他本身就是设置了一个人为的陷阱,他攻克的本来就不是WiFi设备的安全防护,而是网络浏览器的软件漏洞,或者说是网络传输协议的漏洞。”梁汉明解释道,在这整个过程中,WiFi设备其实扮演的只是数据传输通道的角色,造成用户信息的泄露并非“WiFi设备惹的祸”,而是用户贪便宜的心理和网络浏览器和网络传输协议的软件漏洞。“在这件事上WiFi设备并没有出现安全方面的问题,是人们怎样使用WiFi上出了问题。”

不过无论是哪个环节出了问题,遭遇钓鱼WiFi有可能导致用户信息泄露的风险却是真实存在,仅这一点,就足够让杜瑞强这样的网络用户忧心忡忡:“一想到有可能连网银的账号和密码都泄露,就不敢再用了!”但在专业人士眼中,这种担忧显得有些过虑。

广东发展银行陈捷表示,目前绝大部分网络银行都已经在页面上加入了安全控件的技术,而且登录页面也多是采用了HTTPS(超文本传输安全协议,Hypertext Transfer Protocol Secure)技术,在终端和服务器之间进行数据传输时采用的是密文形式,使用WireShark之类的软件是无法截取的。

支付宝公司朱建称,目前网络第三方支付账户的登录和使用也大多采用手机账号绑定或者数字证书认证等技术,即使黑客通过“钓鱼WiFi”获得了账户和密码,在没有相关数字证书和绑定账号的手机短信认证的情况下,也是无法对账户资金进行调动的。

追问3

免费公共WiFi还能用吗?

不少运营商都提供免费WiFi,市民在公共场所最好选择运营商提供的WiFi

钓鱼WiFi被曝光后,在引发人们对WiFi安全性再检讨的同时,也让不少人对于是否应该继续在公共场所接入WiFi网络产生了怀疑。

媒体人士潘少文平日经常在机场、酒店等公共场所利用免费WiFi工作,现在正考虑买一个3G上网卡。

潘少文的顾虑并非杞人忧天。专门为中国移动(微博)提供WiFi设备专业建设和维护服务工作的夏侯宇表示,目前公共场所的WiFi主要分为两种,一种是有电信运营商提供的WiFi热点,另一种则是商家为招徕客户自行搭建的WiFi。

“这两种WiFi在技术上是有着很大差距的。运营商提供的公共WiFi网络无论是否免费,都是采用电信运营级的网络设备,性能稳定。运营商在WiFi组网时都会部署多种安全措施,例如连接上WiFi后要想上网还需要通过身份认证、或是要求使用专用的客户端软件等,在后台服务器端,运营商往往还会提供24小时的监控。”

夏侯宇称,普通商家自行搭建的WiFi热点则大多使用民用级WiFi设备,“其实就是家庭用户的普通无线路由器,而且后台也没有进行专门的安全性设置,有的甚至连密码都没有,这就给黑客留下了乘虚而入的机会。”

作为行业人士,夏侯宇个人建议,市民在公共场所最好优先选择运营商提供的WiFi。“目前不少运营商都针对其自身的用户提供免费的WiFi使用时长,充分利用这种优惠可以让用户在省钱的前提下享受到安全性更有保障的WiFi服务。”

据了解,目前仅中国电信(微博)在广东地区就已经建设了超过5万个WiFi热点,主要分布在校园、酒店、宾馆、机场、火车站等交通枢纽、大型购物广场、商务楼宇等七类公共场所,今年其还将新建2万个WiFi热点,使得省内WiFi热点数量达到7万个的水平。而中国移动今年在广东也提出了新增1.7万个WiFi热点的建设计划,预计到年底其WiFi热点总数将达4.2万个。

行业分析人士杨群表示,随着未来运营商之间竞争的加剧,这种由运营商搭建的公共场所WiFi热点规模还有可能进一步扩大,而且免费的也会越来越多。

关键字:公共  WiFi  星巴克  天涯 引用地址:公共WiFi泄密疑云:商家自建WiFi多属民用级

上一篇:大唐电信将收购联芯等三家公司引爆大唐系重组
下一篇:外媒称华为计划将印度总部迁至孟买

推荐阅读最新更新时间:2024-05-07 16:40

LiFi:把每一个灯泡都变成超高速WiFi
上帝说要有光,于是世界有了光。跟着群众说要有WiFi,于是澳洲的一个技术宅发明了WiFi。而现在天朝的一拨技术宅将两者结合了起来,于是有光的地方就有了WiFi——这个说法有没有世界大同的赶脚? 复旦大学的研究人员最近宣布研制成功了一项新技术——采用光来替代无线电波传输数据,新技术会比现有WiFi快上10倍。 在城市区域,当下WiFi信号的传输都处于高度密集的信噪中(大部分是别的WiFi);同时WiFi本身由于电磁波的限制带宽具有上限。 离你最近的灯泡提供10X的数据传输速度 如果你的数据可以通过更高频率的信号传输呢,而且不需要国家颁发的频谱许可(不过在天朝好像不太可能)。光和无线电波一样都是电磁波,但它的频率大
[手机便携]
LiFi:把每一个灯泡都变成超高速<font color='red'>WiFi</font>
基于IMS的双模智能手机系统的设计与实现
双模智能手机是能利用CS域和IMS域进行通讯的移动终端设备。在分析采用的三种技术后,再从系统架构、硬件平台、软件平台,再到DMS进行设计,从而完成整个系统的设计,并结合实际使用的实物器件进行具体实现。 移动手机的出现,实现了人们之间随时随地沟通,也引发了社会信息化的变革。手机从出现到现在经过几个阶段的发展,由封闭式操作系统变成开放式操作系统,可以实现多种扩展功能应用。 智能手机(Smart Phone)是由摩托罗拉、诺基亚、三星等国际着名手机制造公司联合提出来的一种新型手机,它除了具备基本通话功能外,还具备了PDA的大部分功能,尤其是个人信息管理、上网浏览器和电子邮件功能。智能手机是具有开放式操作系统、较强功能的CPU、可以根据
[嵌入式]
采用STM32F103低成本WiFi播放系统电路设计
  以STM32F103作为微处理器,设计了一个低成本的无线WiFi音乐播放系统,结合接收WiFi数据的WM-G-MR-08(wm631)模块和VS1003B音频解码器实现了MP3音乐播放。基于Android系统开发的客户端软件采用手机控制,完成了手机端与控制端之间的数据传输,实现了手机远程对音乐播放器的控制。结果表明,该系统设备简单方便、成本较低、系统可靠、易于扩展。本设计基于已经发展成熟的WiFi无线网络,充分利用WiFi覆盖范围广、传输速度快、抗干扰能力强等优点。Android具有开源性、封装性、性价比高等优点,基于Android系统开发的客户端软件移植性强,通用性高。采用手机作为控制终端,便于操作。手机通过无线网络(WiF
[单片机]
采用STM32F103低成本<font color='red'>WiFi</font>播放系统电路设计
华为给您科普一下WiFi6+ 有什么与众不同之处
我们都知道WiFi6作为下一代WiFi标准,最大的改变在于引进了5G同源技术OFDMA,相比WiFi5具备两高两低(高带宽、高并发、低时延、低功耗)的优势,被称为室内“5G”。 目前已经有不少支持WiFi6的手机与路由器上市了,可华为折腾出了一个叫做WiFi6+的标准,可能有人有疑问,这个WiFi6+有何特性呢?对于这个问题,华为是这样科普的: “华为WiFi6+带来两大特性:一是端到端支持160MHz超大频宽,近距离畅享双倍速度;二是动态窄频宽技术,报文按需自动分片,确保路由和手机等终端设备可稳定工作在窄频宽模式,大幅提升手机等终端侧的功率谱密度,实现多穿一堵墙的效果。简单来说,近距离速度快一倍,远距离多穿一堵墙。”
[网络通信]
华为给您科普一下<font color='red'>WiFi</font>6+ 有什么与众不同之处
基于单片机的wifi模块原理图分析
本文介绍由单片机STM32F103控制无线数字传输芯片nRF24L01的WIFI模块的设计原理,通过无线方式进行数据双向远程传输,两端采用全双工方式通信,该系统具有成本低,功耗低,软件设计简单以及通信可靠等优点。 nRF24L01引脚功能及描述 nRF24L01nRF24L01的封装及引脚排列如图所示。各引脚功能如下: nRF24L01引脚示意图 CE:使能发射或接收; CSN,SCK,MOSI,MISO:SPI引脚端,微处理器可通过此引脚配置nRF24L01; IRQ:中断标志位; VDD:电源输入端; nRF24L01模块 nRF24L01模块有八个引脚需要连接到STM32,在这里由于用到了SPI1的四个引脚,直接与PA
[单片机]
基于单片机的<font color='red'>wifi</font>模块原理图分析
WiFi满格,为何手机信号还是差?中国电信这样解释
很多人都遇到过这种情况,自己的WiFi信号是满格,但手机网速却特别慢,对于其中的原因,中国电信出来解释了,具体有以下几个。 很多人都遇到过这种情况,自己的WiFi信号是满格,但手机网速却特别慢,对于其中的原因,中国电信出来解释了,具体有以下几个。 1. 路由器网络问题 手机连接到WiFi后,却无法正常上网,可能是网络出现了问题,比如拨号失败,无法连接;也可能是路由器出现故障,其他设备虽然显示连接到WiFi环境下,但无法使用网络。 2. 设备被禁用或限速 如果连接到陌生的WiFi环境后,发现设备网络状态差,可能是由于路由器后台设置了禁用或限速从而导致设备在WiFi环境下无法正常使用网络或网速较慢
[手机便携]
<font color='red'>WiFi</font>满格,为何手机信号还是差?中国电信这样解释
基于PIC32的居室智能化平台的设计与实现
随着人们对智能居室系统要求的不断提高,智能化系统正向着传感节点多、数据量大、控制更加复杂的方向发展。针对具有复杂节点网络的系统来说,系统参数的配置和数据的管理显得尤为重要。通常情况下,系统会配合专用服务器及数据库实现远程控制和数据的管理。但对于小型的家居系统而言,整个系统的运行需使用专用的服务器来支撑,这通常是没必要的,由此不仅增加了系统的设计成本,还会使系统的运行成本大幅增加,造成资源的浪费。本文旨在通过架构基于PIC32微控制单元(Micro Control Unit,MCU)的嵌入式服务器来实现更加简洁实用的居室智能化系统。系统控制核心兼做数据服务处理器,大幅降低了系统的设计和运行成本,适合于中小型智能系统中的参数和数据的管理
[单片机]
基于PIC32的居室智能化平台的设计与实现
北京邮电大学王文博教授加入picoChip技术顾问委员会
picoChip今日正式延聘北京邮电大学(BUPT)电信工程学院院长王文博教授为公司技术顾问委员会成员。王教授是数字信号处理(DSP)及无线通讯领域闻名于世的权威专家之一,他将与委员会的现有成员Simon Saunders教授和David May教授一起,进一步加强picoChip的技术力量。 picoChip的总裁兼首席执行官Guillaume d’Eyssautier说:“我们十分欢迎王教授出任picoChip的核心顾问。他在全球无线通信领域具有极高的声望,并将成为我公司技术基础的重要支柱。更重要的是,我们极为看重中国这个当今全球重要的经济地区,我们相信,他的上任将会更加巩固未来我们同中国的关系。” Saunders教授主要致力
[焦点新闻]
小广播
最新网络通信文章
换一换 更多 相关热搜器件
电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved