Otkriven propust u WPA2 WiFi protokolu: KRACK napad probija WPA2 zaštitu

Vesti, 17.10.2017, 11:30 AM

Otkriven propust u WPA2 WiFi protokolu: KRACK napad probija WPA2 zaštitu

Naučnik sa Univerziteta Leuven u Belgiji, Mati Vanhoef, otkrio je ozbiljan propust u WPA2 (Wi-Fi Protected Access II) protokolu koji obezbeđuje sve moderne zaštićene Wi-Fi mreže.

Propust utiče na sam WPA2 protokol, prema tome, nije specifičan za neki softverski ili hardverski proizvod.

Vanhoef je napad nazvao KRACK, što je skraćenica od Key Reinstallation Attack. KRACK omogućava napadačima da izvedu MitM (Man-in-the-Middle) napade. Napad funkcioniše jedino ako je napadač u dometu WiFi mreže žrtve, i ne može se izvesti preko interneta.

HTTPS takođe može da zaštiti korisnikov saobraćaj u nekim slučajevima, jer HTTPS koristi svoj posebni sloj enkripcije. Ipak, HTTPS nije 100% siguran, jer postoji mogućnost da napadači obezbede pristup HTTPS kriptovanom saobraćaju.

KRACK je univerzalni napad i funkcioniše na svim vrstama uređaja povezanim na WPA2 WiFi mrežu. To uključuje Android, Linux, iOS, Windows, OpenBSD i IoT uređaje.

Napad omogućava trećoj strani špijuniranje WPA2 saobraćaja, a ako je WiFi mreža konfigurisana tako da koristi WPA-TKIP ili GCMP enkripciju za WPA2 enkripciju, onda napadač može da ubaci pakete u komunikaciji sa žrtvom i da lažira saobraćaj.

S obzirom da propust utiče na sam protokol, i uređaji sa savršenom implementacijom protokola su pod rizikom.

Promena lozinke za WiFi ne štiti korisnike, već oni moraju instalirati ažuriranja za firmware.

Stručnjaci smatraju da će ruteri i IoT uređaji biti najviše pogođeni zbog ovog propusta. Oni predviđaju da će ažuriranja firmwarea za ove uređaje kasniti.

Vanhoef je još prošle godine otkrio ovaj propust ali je radio na usavršavanju svog napada. Obaveštenje o propustu poslao je proizvođačima jula ove godine, a krajem avgusta proizvođači su dobili detaljnije obaveštenje od US-CERTa.

Više detalja o ovom napadu možete naći na sajtu koji se isključivo bavi KRACK napadom, kao i u radu koji Vanhoef planira da prezentuje ove godine na CCS (Computer and Communications) Black Hat Europe konferenciji.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Provera linka pre klika nije dovoljna: lažni sajtovi nude popularne programe i igre

Provera linka pre klika nije dovoljna: lažni sajtovi nude popularne programe i igre

Istraživači kompanije Malwarebytes otkrili su mrežu od 41 sajta koji se predstavljaju kao sajtovi za preuzimanje popularnih igara i Windows program... Dalje

Gotovo 2.000 hakovanih WordPress sajtova koristi se za širenje malvera i krađu podataka

Gotovo 2.000 hakovanih WordPress sajtova koristi se za širenje malvera i krađu podataka

Istraživači kompanije Check Point otkrili su veliku sajber kriminalnu operaciju u kojoj napadači zloupotrebljavaju gotovo 2.000 hakovanih WordPress... Dalje

OpenAI usporava treniranje najnaprednijih AI modela zbog bezbednosnih rizika

OpenAI usporava treniranje najnaprednijih AI modela zbog bezbednosnih rizika

OpenAI je privremeno usporio treniranje nekih od svojih najnaprednijih AI modela kako bi unapredio bezbednosne mehanizme, nakon incidenta u kojem su n... Dalje

Ranjivosti u Microsoft Copilotu omogućavaju krađu podataka korisnika jednim klikom

Ranjivosti u Microsoft Copilotu omogućavaju krađu podataka korisnika jednim klikom

Istraživači kompanije Varonis otkrili su tri ranjivosti u Microsoft Copilot Personal koje su napadaču mogle da omoguće da jednim klikom korisnika ... Dalje

OpenAI uvodi ChatGPT za tinejdžere

OpenAI uvodi ChatGPT za tinejdžere

OpenAI je počeo globalno da uvodi ChatGPT for Teens (ChatGPT za tinejdžere), namenjen korisnicima od 13 do 17 godina. Ako sistem proceni da korisnik... Dalje