Hot mot WLAN

Eftersom trådlösa nätverk använder radiovågor för att överföra information kan signalerna tas emot av alla enheter som befinner sig inom accesspunktens täckningsområde. Detta gör att ett WLAN är mer utsatt för olika typer av attacker än ett trådbundet nätverk.

En angripare/hotaktör behöver inte ha fysisk åtkomst till nätverket utan kan försöka avlyssna trafiken, ansluta till nätverket eller störa kommunikationen från en plats där den trådlösa signalen är tillgänglig.

För att kunna skydda ett WLAN är det därför viktigt att känna till de vanligaste hoten och förstå hur de fungerar.

Scenario – Okända trådlösa nätverk

En nätverksadministratör genomför en rutinmässig kontroll av företagets WLAN och upptäcker att flera accesspunkter med företagets nätverksnamn (SSID) finns tillgängliga. Samtidigt rapporterar användare att de ibland får problem att ansluta till det trådlösa nätverket.

Är alla accesspunkter legitima, eller kan någon försöka lura användarna att ansluta till ett falskt trådlöst nätverk?

Avlyssning (Eavesdropping)

En av de vanligaste riskerna i ett WLAN är avlyssning, även kallad eavesdropping.

Eftersom radiovågor sprids fritt kan en angripare fånga upp den trådlösa trafiken med hjälp av en dator och ett trådlöst nätverkskort som arbetar i övervakningsläge (Monitor Mode). Om nätverket saknar kryptering, eller använder en svag krypteringsmetod, kan den avlyssnade informationen i vissa fall läsas eller analyseras.

Moderna säkerhetsstandarder som WPA2 och WPA3 skyddar trafiken genom att kryptera kommunikationen mellan klienten och accesspunkten.

Rogue Access Point

En Rogue Access Point är en obehörig accesspunkt som anslutits till företagets nätverk utan administratörens godkännande. Det kan exempelvis vara en anställd som installerar en egen trådlös router för att förbättra täckningen på sitt kontor. Eftersom den inte administreras av organisationen kan den sakna korrekta säkerhetsinställningar och skapa en ny angreppspunkt mot det interna nätverket.

Många Wireless LAN Controllers kan automatiskt identifiera och rapportera Rogue Access Points.

Evil Twin

En Evil Twin är en falsk accesspunkt som efterliknar ett legitimt trådlöst nätverk. Angriparen använder samma eller ett mycket liknande SSID som det riktiga nätverket för att lura användare att ansluta.

När användaren ansluter kan angriparen exempelvis försöka samla in inloggningsuppgifter, avlyssna trafiken, och vidarebefordra trafiken till det riktiga nätverket för att undvika misstankar.

Denna typ av attack bygger i första hand på att användaren luras att ansluta till fel accesspunkt.

MAC Spoofing

Varje trådlöst nätverkskort har en unik MAC-adress. Vid MAC Spoofing ändrar angriparen sin egen MAC-adress så att den efterliknar en annan enhet. Syftet kan vara att kringgå MAC-filtrering eller att utge sig för att vara en betrodd klient.

Eftersom MAC-adresser enkelt kan ändras bör de inte användas som den enda säkerhetsmekanismen i ett WLAN.

Denial of Service (DoS)

En Denial of Service (DoS)-attack syftar till att göra det trådlösa nätverket otillgängligt för legitima användare. Det kan ske genom att:

  • överbelasta nätverket med stora mängder trafik
  • störa radiosignalen
  • skicka falska hanteringsramar, exempelvis Deauthentication Frames, för att tvinga klienter att koppla ned sina anslutningar

Resultatet blir att användarna inte kan ansluta till eller använda det trådlösa nätverket.

Sammanfattning av vanliga hot

Hot Beskrivning Skydd
Avlyssning (Eavesdropping) Radiotrafik fångas upp och analyseras. WPA2/WPA3-kryptering.
Rogue Access Point Obehörig accesspunkt ansluts till nätverket. Övervakning med WLC och nätverkspolicy.
Evil Twin Falsk accesspunkt efterliknar ett legitimt WLAN. Certifikat, WPA3-Enterprise och användarutbildning.
MAC Spoofing Förfalskning av en MAC-adress. 802.1X och stark autentisering.
Denial of Service (DoS) Försök att störa eller blockera WLAN. Övervakning, WIPS/WIDS och korrekt nätverksdesign.

Sammanfattning

Trådlösa nätverk kan utsättas för flera olika typer av attacker eftersom kommunikationen sker via radiovågor. Vanliga hot är avlyssning, Rogue Access Points, Evil Twin, MAC Spoofing och Denial of Service-attacker. Genom att känna till dessa hot blir det lättare att förstå varför moderna WLAN använder autentisering, kryptering och kontinuerlig övervakning för att skydda nätverket.