Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Рейтинг кіберзагроз: атаки зі штучним інтелектом і NFC-загрози стають активнішими
    Рейтинг кіберзагроз: атаки зі штучним інтелектом і NFC-загрози стають активнішими
    2 години тому
    Небезпека 4G та 5G: сучасні загрози перехоплення даних у мобільних мережах
    Небезпека 4G та 5G: сучасні загрози перехоплення даних у мобільних мережах
    1 день тому
    Новий фішинговий трюк обманює навіть обережних користувачів SSO
    Новий фішинговий трюк з SSO обманює навіть обережних користувачів
    2 дні тому
    У Іспанії заарештували хакера, який вкрав 64 млн записів даних
    У Іспанії заарештували хакера, який вкрав 64 млн записів даних
    5 днів тому
    Microsoft Patch Tuesday: виправлено три zero-day вразливості та 57 помилок у грудневому оновленні безпеки
    Microsoft Patch Tuesday: виправлено три zero-day вразливості та 57 помилок у грудневому оновленні безпеки
    5 днів тому
  • Гайди та поради
    Гайди та поради
    Корисні поради, які допоможуть вам почуватися безпечно в мережі, а також маленькі хитрощі у користуванні вашими гаджетами.
    Показати ще
    Топ-новини
    Як перенести Telegram на інший телефон
    Як перенести Telegram на інший телефон. ІНСТРУКЦІЯ
    8 місяців тому
    Чим замінити Google: Топ альтернативних сервісів
    Чим замінити Google: Топ альтернативних сервісів
    8 місяців тому
    placeholder
    Як розблокувати смартфон без графічного ключа? Поради
    3 тижні тому
    Останні новини
    Безпека орендованого житла: що варто перевірити під час прибуття
    2 дні тому
    Як користуватись Google Docs? ІНСТРУКЦІЯ
    24 години тому
    Як увімкнути безпечний пошук в інтернеті. ІНСТРУКЦІЯ
    5 днів тому
    Як відновити видалені фото на iPhone
    5 днів тому
  • Статті
    Статті
    Цікаві статті про світ технологій, інтернет та кіберзахист. Розбираємо складні теми, від штучного інтелекту до безпеки даних та Big Data. Аналітика для допитливих та професіоналів.
    Показати ще
    Топ-новини
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    4 тижні тому
    Які послуги входять в обслуговування орендованого сервера
    Які послуги входять в обслуговування орендованого сервера
    3 тижні тому
    Лінус Торвальдс створив Git за 10 днів – і навіть не уявляв, що він проіснує 20 років
    Лінус Торвальдс створив Git за 10 днів – і навіть не уявляв, що він проіснує 20 років
    2 тижні тому
    Останні новини
    Джейлбрейк iPhone: інструмент дослідника чи загроза безпеці
    3 дні тому
    5G в Україні: коли запрацює мережа майбутнього та що заважає її розгортанню
    3 дні тому
    Як відкритий код безшумно переміг у програмних війнах
    4 дні тому
    Matter: один стандарт для всіх розумних пристроїв у домі
    7 днів тому
  • Огляди
    ОглядиПоказати ще
    chromebook
    Наскільки безпечні Chromebook: реальні загрози та методи захисту
    20 години тому
    Засновник Pebble представив AI-кільце Index 01 за $75
    Index 01: Засновник Pebble представив AI-кільце за $75
    5 днів тому
    Jolla Phone повертається: Linux-смартфон з фокусом на приватність як альтернатива Android та iOS
    Jolla Phone повертається: Linux-смартфон з фокусом на приватність як альтернатива Android та iOS
    1 тиждень тому
    Як обрати розумний годинник: порівняння функцій та можливостей
    Як обрати розумний годинник: порівняння функцій та можливостей
    2 тижні тому
    DeepSeek V3.2: чи загрожує новий відкритий ШІ домінуванню пропрієтарних моделей
    DeepSeek V3.2: чи загрожує новий відкритий ШІ домінуванню пропрієтарних моделей
    2 тижні тому
  • Техногіганти
    • Google
    • Apple
    • Microsoft
    • Meta
    • OpenAI
    • Anthropic
    • xAI
    • Samsung
  • Теми
    • Комп’ютери
    • Смартфони
    • Електронна пошта
    • Windows
    • Linux
    • Android
    • iPhone
    • Штучний інтелект
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Кібервійна
  • Маніпуляції в медіа
  • Безпека дітей в Інтернеті
  • Розумний будинок
Інше
  • Архів
Читання: Знайдені у новому стандарті захисту Wi-Fi уразливості дозволяють дізнатися Ваш пароль
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Техногіганти
    • Комп’ютери
    • Смартфони
    • Соцмережі
    • Google
    • Android
    • Apple
    • Windows
    • Linux
    • Штучний інтелект
    • Безпека дітей в інтернеті
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Архів
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Архів / Знайдені у новому стандарті захисту Wi-Fi уразливості дозволяють дізнатися Ваш пароль

Знайдені у новому стандарті захисту Wi-Fi уразливості дозволяють дізнатися Ваш пароль

Побокін Максим
6 років тому
Поширити
5 хв. читання

Колектив дослідників з кібербезпеки виявив у нещодавно запущеному стандарті захисту Wi-Fi WPA3 ще дві уразливості, які можуть дозволити зловмисникам зламати паролі Wi-Fi.  Про це повідомляє The Hacker News.

WPA або захищений доступ Wi-Fi – це стандарт безпеки Wi-Fi, який розроблений для автентифікації бездротових пристроїв за допомогою протоколу Advanced Encryption Standard (AES) і призначений для запобігання хакерам підслуховування Ваших бездротових даних. Протокол Wi-Fi Protected Access III (WPA3) був запущений рік тому, намагаючись усунути технічні недоліки протоколу WPA2 з нуля, який здавна вважався досить ненадійним і виявився вразливим до більш серйозних атак KRACK.

WPA3 покладається на більш безпечне підтвердження з’єднання, яке називається SAE (одночасна автентифікація рівних), яке також відоме як Dragonfly, і яке спрямоване на захист WiFi-мереж від словникових атак офлайн.

wi fi airport

- Advertisement -

Однак менше року минуло, як дослідники з безпеки Меті Ванхоф та Еял Ронен виявили кілька слабких місць (які вони назвали Dragonblood) в ранньому впровадженні WPA3, що дозволило зловмиснику відновити або підібрати паролі Wi-Fi, зловживаючи таймінгом або витоками бічних каналів на основі кешу. Незабаром після цього розкриття Wi-Fi Alliance (неприбуткова організація, яка здійснює нагляд за прийняттям стандарту Wi-Fi, – ред.) випустила патчі для вирішення проблем та створила рекомендації щодо безпеки для пом’якшення початкових атак Dragonblood.

Але виявляється, що тих рекомендацій щодо безпеки, які були створені приватно, без співпраці з дослідниками, недостатньо для захисту користувачів від атак Dragonblood. Натомість новий стандарт захисту відкриває дві нові атаки бічних каналів, що вкотре дозволяє зловмисникам викрасти Ваш пароль Wi-Fi, навіть якщо Ви використовуєте останню версію протоколу Wi-Fi.

Нова атака бічного каналу проти WPA3 при використанні кривих Brainpool

Перша вразливість, ідентифікована як CVE-2019-13377, – це атака бічного каналу на базі таймінгуч проти підтвердження з’єднання Dragonfly WPA3 при використанні кривих Brainpool, які WiFi Alliance рекомендував постачальникам використовувати в якості однієї з рекомендацій щодо безпеки, щоб додати ще один рівень безпеки .

За допомогою кривих Brainpool вводиться другий клас витоків бічного каналу в підтвердження з’єднання Dragonfly WPA3, йдеться в оновленому дорадчому документі. Іншими словами, навіть якщо дотримуватися порад Wi-Fi Alliance, реалізація залишається під загрозою атаки.

“Новий витік бічного каналу розташований в алгоритмі кодування пароля Dragonfly, – сказали дослідники. – Ми підтвердили новий витік за алгоритмом Brainpool на практиці проти найновішої версії Hostapd і отримали можливість просто підібрати пароль, використовуючи інформацію, яка просочилася.”

Атака бокового каналу проти впровадження EAP-PWD FreeRADIUS

Друга вразливість, ідентифікована як CVE-2019-13456, – ​​це помилка протікання інформації, яка перебуває на впровадженні EAP-pwd (протокол розширюваного протоколу автентичності) у FreeRADIUS – одному з найбільш широко використовуваних серверів RADIUS з відкритим кодом, який компанії використовують як центральна база даних для аутентифікації віддалених користувачів.

wi fi 22

Один з двох дослідників, які виявили недоліки Dragonblood, Меті Ванхоф розповів, що зловмисник може ініціювати кілька підтверджень з’єднання EAP-pwd для витоку інформації, яка потім може бути використана для відновлення пароля Wi-Fi користувача, виконуючи атаку методом підбору паролів.

“Протокол EAP-pwd внутрішньо використовує підтверджень з’єднання Dragonfly. Цей протокол використовується в деяких корпоративних мережах, де користувачі підтверджують автентифікацію, використовуючи ім’я користувача та пароль, – сказав Ванхоф у коментарі для The Hacker News. – Ще гірше те, що ми виявили, що вбудована програма WiFi-мікросхем Cypress виконує лише 8 ітерацій як мінімум для запобігання протікання бічних каналів. Хоча це робить атаки складнішими, це не заважає їм.”

На думку дослідників, реалізація алгоритму Dragonfly та WPA3 без протікань бічних каналів напрочуд складна, а “протипідбірні” заходи проти цих атак занадто дорогі для дешевих пристроїв.

- Advertisement -

Дослідники поділилися своїми новими висновками з WiFi Alliance та написали, що “стандарт WiFi зараз оновлюється належними засобами захисту, що може призвести до WPA 3.1”, але, на жаль, нові захисні засоби не були б сумісні з початковою версією WPA3. Меті Ванхоф також сказав The Hacker News, що шкодує, що WiFi Alliance створив свої керівні принципи безпеки приватно, без консультацій з іншими сторонами. “Якби вони зробили це публічно, цих нових питань можна було б уникнути. Навіть оригінальну сертифікацію WPA3 частково проводили приватно, що також не було ідеальним”.

До речі, новий вид Інтернет-шахрайства виявили фахівці з кібербезпеки у додатку WhatsApp. Зловмисники надсилають користувачам повідомлення про отримання подарункових 1000 ГБ Інтернету у зв’язку з річницею програми.

Також нову модифікацію бекдора Okrum виявили фахівці компанії ESET. Протягом 2017 року бекдор використовували для цілеспрямованих атак на дипломатичні місії і держустанови в Словаччині, Бельгії, Бразилії, Чилі та Гватемали.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:wi-fiWPA3передача данихпротокол
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття placeholder Titan Security Key: як працює апаратний ключ безпеки від Google
Наступна стаття placeholder Російські хакери хочуть зламати корпоративні мережі через Інтернет речей, – Microsoft

В тренді

Як користуватись Google Docs? ІНСТРУКЦІЯ
Як користуватись Google Docs? ІНСТРУКЦІЯ
3 дні тому
Як увімкнути безпечний пошук в інтернеті. ІНСТРУКЦІЯ
Як увімкнути безпечний пошук в інтернеті. ІНСТРУКЦІЯ
5 днів тому
Як безпечно скасувати підписку на спам-розсилки
Як безпечно скасувати підписку на спам-розсилки: Поради та рекомендації
7 днів тому
Джейлбрейк iPhone: інструмент дослідника чи загроза безпеці
Джейлбрейк iPhone: інструмент дослідника чи загроза безпеці
2 дні тому
Як відновити видалені фото на iPhone
Як відновити видалені фото на iPhone
5 днів тому

Рекомендуємо

Як змінити пароль на роутері?
Гайди та поради

Чи безпечно купувати вживаний роутер?

3 тижні тому
Що насправді означає термін Wi-Fi
Статті

Що насправді означає термін Wi-Fi: історія назви, яка змінила світ

4 тижні тому
8 безкоштовних способів підвищити безпеку домашньої мережі
Гайди та поради

8 безкоштовних способів підвищити безпеку домашньої мережі

1 місяць тому
Чи стільниковий зв'язок безпечніший за публічний Wi-Fi
Кібербезпека

Чи стільниковий зв’язок безпечніший за публічний Wi-Fi?

2 місяці тому

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Техногіганти
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?