Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Хакери у костюмах: як фейкові IT-працівники крадуть дані компаній
    Хакери у костюмах: як фейкові IT-працівники крадуть дані компаній
    21 годину тому
    Поліція закрила Cryptomixer: відмито €1,3 мільярда
    Поліція закрила Cryptomixer: відмито €1,3 мільярда
    1 день тому
    Рейтинг приватності ШІ-сервісів: хто захищає ваші дані, а хто — ні
    Прихована загроза ШІ-агентів: як уникнути катастрофи при впровадженні ШІ
    2 дні тому
    RDP-атаки: як зловмисники використовують віддалений робочий стіл для проникнення в корпоративні мережі
    RDP-атаки: як зловмисники використовують віддалений робочий стіл для проникнення в корпоративні мережі
    3 дні тому
    Що таке безфайлове шкідливе програмне забезпечення і як можна захиститися?
    Що таке безфайлове шкідливе програмне забезпечення і як можна захиститися?
    4 дні тому
  • Гайди та поради
    Гайди та поради
    Корисні поради, які допоможуть вам почуватися безпечно в мережі, а також маленькі хитрощі у користуванні вашими гаджетами.
    Показати ще
    Топ-новини
    Як перенести Telegram на інший телефон
    Як перенести Telegram на інший телефон. ІНСТРУКЦІЯ
    7 місяців тому
    Як прочитати повідомлення в Telegram непомітно?
    5 способів прочитати повідомлення в Telegram непомітно
    8 місяців тому
    Кращі браузери для Android: який переглядач обрати?
    Кращі браузери для Android: який переглядач обрати?
    1 тиждень тому
    Останні новини
    Як перетворити смартфон на ключ безпеки? – ІНСТРУКЦІЯ
    19 години тому
    Бездротові навушники постійно відключаються: як це виправити
    4 дні тому
    Windows 11 не оновлюється? 5 способів вирішити проблему
    1 тиждень тому
    Чи безпечно купувати вживаний роутер?
    1 тиждень тому
  • Статті
    Статті
    Цікаві статті про світ технологій, інтернет та кіберзахист. Розбираємо складні теми, від штучного інтелекту до безпеки даних та Big Data. Аналітика для допитливих та професіоналів.
    Показати ще
    Топ-новини
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    2 тижні тому
    Які послуги входять в обслуговування орендованого сервера
    Які послуги входять в обслуговування орендованого сервера
    1 тиждень тому
    Топ-20 найпопулярніших сайтів в Україні в грудні 2024 року
    Топ-20 найпопулярніших сайтів в Україні в грудні 2024 року
    8 місяців тому
    Останні новини
    Чому користувачі масово переходять на Linux у 2025 році
    2 дні тому
    4 нових темних патерни у Windows 11 у 2025 році
    3 дні тому
    Апертура камери смартфона: що це означає і чому це важливо
    3 дні тому
    Google Santa Tracker – святкова розвага, яка покращує Google
    3 дні тому
  • Огляди
    ОглядиПоказати ще
    Як обрати розумний годинник: порівняння функцій та можливостей
    Як обрати розумний годинник: порівняння функцій та можливостей
    17 години тому
    DeepSeek V3.2: чи загрожує новий відкритий ШІ домінуванню пропрієтарних моделей
    DeepSeek V3.2: чи загрожує новий відкритий ШІ домінуванню пропрієтарних моделей
    2 дні тому
    Вийшло стабільне ядро Linux 6.18: огляд ключових нововведень
    Вийшло стабільне ядро Linux 6.18: огляд ключових нововведень
    3 дні тому
    TeamGroup випустила SSD з кнопкою самознищення для захисту даних
    TeamGroup випустила SSD з кнопкою самознищення для захисту даних
    2 тижні тому
    Chrome проти Firefox: порівняння найпопулярнішого браузера з найкращою open-source альтернативою
    Chrome проти Firefox: порівняння найпопулярнішого браузера з найкращою open-source альтернативою
    3 тижні тому
  • Техногіганти
    • Google
    • Apple
    • Microsoft
    • Meta
    • OpenAI
    • Anthropic
    • xAI
    • Samsung
  • Теми
    • Комп’ютери
    • Смартфони
    • Електронна пошта
    • Windows
    • Linux
    • Android
    • iPhone
    • Штучний інтелект
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Кібервійна
  • Маніпуляції в медіа
  • Безпека дітей в Інтернеті
  • Розумний будинок
Інше
  • Архів
Читання: Знайдені у новому стандарті захисту Wi-Fi уразливості дозволяють дізнатися Ваш пароль
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Техногіганти
    • Комп’ютери
    • Смартфони
    • Соцмережі
    • Google
    • Android
    • Apple
    • Windows
    • Linux
    • Штучний інтелект
    • Безпека дітей в інтернеті
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Архів
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Архів / Знайдені у новому стандарті захисту Wi-Fi уразливості дозволяють дізнатися Ваш пароль

Знайдені у новому стандарті захисту Wi-Fi уразливості дозволяють дізнатися Ваш пароль

Побокін Максим
6 років тому
Поширити
5 хв. читання

Колектив дослідників з кібербезпеки виявив у нещодавно запущеному стандарті захисту Wi-Fi WPA3 ще дві уразливості, які можуть дозволити зловмисникам зламати паролі Wi-Fi.  Про це повідомляє The Hacker News.

WPA або захищений доступ Wi-Fi – це стандарт безпеки Wi-Fi, який розроблений для автентифікації бездротових пристроїв за допомогою протоколу Advanced Encryption Standard (AES) і призначений для запобігання хакерам підслуховування Ваших бездротових даних. Протокол Wi-Fi Protected Access III (WPA3) був запущений рік тому, намагаючись усунути технічні недоліки протоколу WPA2 з нуля, який здавна вважався досить ненадійним і виявився вразливим до більш серйозних атак KRACK.

WPA3 покладається на більш безпечне підтвердження з’єднання, яке називається SAE (одночасна автентифікація рівних), яке також відоме як Dragonfly, і яке спрямоване на захист WiFi-мереж від словникових атак офлайн.

wi fi airport

- Advertisement -

Однак менше року минуло, як дослідники з безпеки Меті Ванхоф та Еял Ронен виявили кілька слабких місць (які вони назвали Dragonblood) в ранньому впровадженні WPA3, що дозволило зловмиснику відновити або підібрати паролі Wi-Fi, зловживаючи таймінгом або витоками бічних каналів на основі кешу. Незабаром після цього розкриття Wi-Fi Alliance (неприбуткова організація, яка здійснює нагляд за прийняттям стандарту Wi-Fi, – ред.) випустила патчі для вирішення проблем та створила рекомендації щодо безпеки для пом’якшення початкових атак Dragonblood.

Але виявляється, що тих рекомендацій щодо безпеки, які були створені приватно, без співпраці з дослідниками, недостатньо для захисту користувачів від атак Dragonblood. Натомість новий стандарт захисту відкриває дві нові атаки бічних каналів, що вкотре дозволяє зловмисникам викрасти Ваш пароль Wi-Fi, навіть якщо Ви використовуєте останню версію протоколу Wi-Fi.

Нова атака бічного каналу проти WPA3 при використанні кривих Brainpool

Перша вразливість, ідентифікована як CVE-2019-13377, – це атака бічного каналу на базі таймінгуч проти підтвердження з’єднання Dragonfly WPA3 при використанні кривих Brainpool, які WiFi Alliance рекомендував постачальникам використовувати в якості однієї з рекомендацій щодо безпеки, щоб додати ще один рівень безпеки .

За допомогою кривих Brainpool вводиться другий клас витоків бічного каналу в підтвердження з’єднання Dragonfly WPA3, йдеться в оновленому дорадчому документі. Іншими словами, навіть якщо дотримуватися порад Wi-Fi Alliance, реалізація залишається під загрозою атаки.

“Новий витік бічного каналу розташований в алгоритмі кодування пароля Dragonfly, – сказали дослідники. – Ми підтвердили новий витік за алгоритмом Brainpool на практиці проти найновішої версії Hostapd і отримали можливість просто підібрати пароль, використовуючи інформацію, яка просочилася.”

Атака бокового каналу проти впровадження EAP-PWD FreeRADIUS

Друга вразливість, ідентифікована як CVE-2019-13456, – ​​це помилка протікання інформації, яка перебуває на впровадженні EAP-pwd (протокол розширюваного протоколу автентичності) у FreeRADIUS – одному з найбільш широко використовуваних серверів RADIUS з відкритим кодом, який компанії використовують як центральна база даних для аутентифікації віддалених користувачів.

wi fi 22

Один з двох дослідників, які виявили недоліки Dragonblood, Меті Ванхоф розповів, що зловмисник може ініціювати кілька підтверджень з’єднання EAP-pwd для витоку інформації, яка потім може бути використана для відновлення пароля Wi-Fi користувача, виконуючи атаку методом підбору паролів.

“Протокол EAP-pwd внутрішньо використовує підтверджень з’єднання Dragonfly. Цей протокол використовується в деяких корпоративних мережах, де користувачі підтверджують автентифікацію, використовуючи ім’я користувача та пароль, – сказав Ванхоф у коментарі для The Hacker News. – Ще гірше те, що ми виявили, що вбудована програма WiFi-мікросхем Cypress виконує лише 8 ітерацій як мінімум для запобігання протікання бічних каналів. Хоча це робить атаки складнішими, це не заважає їм.”

На думку дослідників, реалізація алгоритму Dragonfly та WPA3 без протікань бічних каналів напрочуд складна, а “протипідбірні” заходи проти цих атак занадто дорогі для дешевих пристроїв.

- Advertisement -

Дослідники поділилися своїми новими висновками з WiFi Alliance та написали, що “стандарт WiFi зараз оновлюється належними засобами захисту, що може призвести до WPA 3.1”, але, на жаль, нові захисні засоби не були б сумісні з початковою версією WPA3. Меті Ванхоф також сказав The Hacker News, що шкодує, що WiFi Alliance створив свої керівні принципи безпеки приватно, без консультацій з іншими сторонами. “Якби вони зробили це публічно, цих нових питань можна було б уникнути. Навіть оригінальну сертифікацію WPA3 частково проводили приватно, що також не було ідеальним”.

До речі, новий вид Інтернет-шахрайства виявили фахівці з кібербезпеки у додатку WhatsApp. Зловмисники надсилають користувачам повідомлення про отримання подарункових 1000 ГБ Інтернету у зв’язку з річницею програми.

Також нову модифікацію бекдора Okrum виявили фахівці компанії ESET. Протягом 2017 року бекдор використовували для цілеспрямованих атак на дипломатичні місії і держустанови в Словаччині, Бельгії, Бразилії, Чилі та Гватемали.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:wi-fiWPA3передача данихпротокол
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття placeholder Titan Security Key: як працює апаратний ключ безпеки від Google
Наступна стаття placeholder Російські хакери хочуть зламати корпоративні мережі через Інтернет речей, – Microsoft

В тренді

Що таке безфайлове шкідливе програмне забезпечення і як можна захиститися?
Що таке безфайлове шкідливе програмне забезпечення і як можна захиститися?
4 дні тому
Апертура камери смартфона: що це означає і чому це важливо
Апертура камери смартфона: що це означає і чому це важливо
3 дні тому
Google Santa Tracker – святкова розвага, яка покращує Google
Google Santa Tracker – святкова розвага, яка покращує Google
3 дні тому
RDP-атаки: як зловмисники використовують віддалений робочий стіл для проникнення в корпоративні мережі
RDP-атаки: як зловмисники використовують віддалений робочий стіл для проникнення в корпоративні мережі
3 дні тому
Як перетворити смартфон на ключ безпеки? - ІНСТРУКЦІЯ
Як перетворити смартфон на ключ безпеки? – ІНСТРУКЦІЯ
1 годину тому

Рекомендуємо

Як змінити пароль на роутері?
Гайди та поради

Чи безпечно купувати вживаний роутер?

1 тиждень тому
Що насправді означає термін Wi-Fi
Статті

Що насправді означає термін Wi-Fi: історія назви, яка змінила світ

2 тижні тому
8 безкоштовних способів підвищити безпеку домашньої мережі
Гайди та поради

8 безкоштовних способів підвищити безпеку домашньої мережі

3 тижні тому
Чи стільниковий зв'язок безпечніший за публічний Wi-Fi
Кібербезпека

Чи стільниковий зв’язок безпечніший за публічний Wi-Fi?

1 місяць тому

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Техногіганти
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?