Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Бекдор: прихований хід, який ви не бачите — але він бачить вас
    Бекдор: прихований хід, який ви не бачите — але він бачить вас
    3 дні тому
    AgingFly: нове шкідливе ПЗ атакує українські лікарні, місцеву владу та операторів FPV-дронів
    AgingFly: нове шкідливе ПЗ атакує українські лікарні, місцеву владу та операторів FPV-дронів
    3 дні тому
    Хтось купив 31 WordPress-плагін і вбудував бекдор у кожен з них
    Хтось купив 31 WordPress-плагін і вбудував бекдор у кожен з них
    4 дні тому
    Понад 100 шкідливих розширень Chrome крадуть акаунти Google та Telegram
    Понад 100 шкідливих розширень Chrome крадуть акаунти Google та Telegram
    4 дні тому
    Операція Pushpaganda: як ШІ-контент і push-сповіщення перетворили Google Discover на інструмент шахраїв
    Операція Pushpaganda: як ШІ-контент і push-сповіщення перетворили Google Discover на інструмент шахраїв
    5 днів тому
  • Гайди та поради
    Гайди та поради
    Корисні поради, які допоможуть вам почуватися безпечно в мережі, а також маленькі хитрощі у користуванні вашими гаджетами.
    Показати ще
    Топ-новини
    Як перенести Telegram на інший телефон
    Як перенести Telegram на інший телефон. ІНСТРУКЦІЯ
    12 місяців тому
    Як відновити видалені фото на iPhone
    Як відновити видалені фото на iPhone
    4 місяці тому
    Як розблокувати Mac за допомогою Apple Watch? - ІНСТРУКЦІЯ
    Як розблокувати Mac за допомогою Apple Watch? – ІНСТРУКЦІЯ
    2 місяці тому
    Останні новини
    Псевдонім електронної пошти: простий спосіб позбутися спаму та розсилок
    1 тиждень тому
    Як заархівувати та розпакувати файли та папки на Mac
    2 тижні тому
    Втрата даних: як відновити інформацію після видалення
    2 тижні тому
    Апгрейд комп’ютера: 5 комплектуючих, які варто оновити в першу чергу
    2 тижні тому
  • Статті
    Статті
    Цікаві статті про світ технологій, інтернет та кіберзахист. Розбираємо складні теми, від штучного інтелекту до безпеки даних та Big Data. Аналітика для допитливих та професіоналів.
    Показати ще
    Топ-новини
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    5 місяців тому
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    5 днів тому
    Які послуги входять в обслуговування орендованого сервера
    Які послуги входять в обслуговування орендованого сервера
    5 місяців тому
    Останні новини
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    5 днів тому
    Як ШІ перетворився на машину дезінформації — дослідження НАТО
    6 днів тому
    Росія звинуватила колишнього журналіста Радіо Свобода у сприянні кібератакам на користь України
    1 тиждень тому
    Топ онлайн-магазинів, де продаються БУ ноутбуки з Європи
    3 тижні тому
  • Огляди
    ОглядиПоказати ще
    Google випустила десктопний застосунок для Windows: як він змінює роботу з пошуком і особистими даними
    Google випустила десктопний застосунок для Windows: як він змінює роботу з пошуком і особистими даними
    7 години тому
    GrapheneOS: як влаштована найзахищеніша мобільна ОС — і чому вона не йде на поступки
    GrapheneOS: як влаштована найзахищеніша мобільна ОС — і чому вона не йде на поступки
    4 тижні тому
    Picsart запускає маркетплейс ШІ-агентів для контент-мейкерів
    Picsart запускає маркетплейс ШІ-агентів для контент-мейкерів
    1 місяць тому
    Pluggable TBT5-AI — перший зовнішній GPU-корпус для запуску ШІ-моделей на ноутбуках
    Pluggable TBT5-AI — перший зовнішній GPU-корпус для запуску ШІ-моделей на ноутбуках
    1 місяць тому
    Огляд iPad Air M4: найкращий вибір на сьогодні
    Огляд iPad Air M4: найкращий вибір на сьогодні
    1 місяць тому
  • Техногіганти
    • Google
    • Apple
    • Microsoft
    • Meta
    • OpenAI
    • Anthropic
    • xAI
    • Samsung
  • Теми
    • Комп’ютери
    • Смартфони
    • Електронна пошта
    • Windows
    • Linux
    • Android
    • iPhone
    • VPN
    • Штучний інтелект
    • Робототехніка
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Інше
  • Сканер безпеки сайту
  • Архів
Читання: Знайдені у новому стандарті захисту Wi-Fi уразливості дозволяють дізнатися Ваш пароль
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Техногіганти
    • Комп’ютери
    • Смартфони
    • Соцмережі
    • Google
    • Android
    • Apple
    • Windows
    • Linux
    • Штучний інтелект
    • Безпека дітей в інтернеті
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Сканер безпеки сайту
  • Архів
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Архів / Знайдені у новому стандарті захисту Wi-Fi уразливості дозволяють дізнатися Ваш пароль

Знайдені у новому стандарті захисту Wi-Fi уразливості дозволяють дізнатися Ваш пароль

Архів
7 років тому
Поширити
5 хв. читання

Колектив дослідників з кібербезпеки виявив у нещодавно запущеному стандарті захисту Wi-Fi WPA3 ще дві уразливості, які можуть дозволити зловмисникам зламати паролі Wi-Fi.  Про це повідомляє The Hacker News.

WPA або захищений доступ Wi-Fi – це стандарт безпеки Wi-Fi, який розроблений для автентифікації бездротових пристроїв за допомогою протоколу Advanced Encryption Standard (AES) і призначений для запобігання хакерам підслуховування Ваших бездротових даних. Протокол Wi-Fi Protected Access III (WPA3) був запущений рік тому, намагаючись усунути технічні недоліки протоколу WPA2 з нуля, який здавна вважався досить ненадійним і виявився вразливим до більш серйозних атак KRACK.

WPA3 покладається на більш безпечне підтвердження з’єднання, яке називається SAE (одночасна автентифікація рівних), яке також відоме як Dragonfly, і яке спрямоване на захист WiFi-мереж від словникових атак офлайн.

wi fi airport

- Advertisement -

Однак менше року минуло, як дослідники з безпеки Меті Ванхоф та Еял Ронен виявили кілька слабких місць (які вони назвали Dragonblood) в ранньому впровадженні WPA3, що дозволило зловмиснику відновити або підібрати паролі Wi-Fi, зловживаючи таймінгом або витоками бічних каналів на основі кешу. Незабаром після цього розкриття Wi-Fi Alliance (неприбуткова організація, яка здійснює нагляд за прийняттям стандарту Wi-Fi, – ред.) випустила патчі для вирішення проблем та створила рекомендації щодо безпеки для пом’якшення початкових атак Dragonblood.

Але виявляється, що тих рекомендацій щодо безпеки, які були створені приватно, без співпраці з дослідниками, недостатньо для захисту користувачів від атак Dragonblood. Натомість новий стандарт захисту відкриває дві нові атаки бічних каналів, що вкотре дозволяє зловмисникам викрасти Ваш пароль Wi-Fi, навіть якщо Ви використовуєте останню версію протоколу Wi-Fi.

Нова атака бічного каналу проти WPA3 при використанні кривих Brainpool

Перша вразливість, ідентифікована як CVE-2019-13377, – це атака бічного каналу на базі таймінгуч проти підтвердження з’єднання Dragonfly WPA3 при використанні кривих Brainpool, які WiFi Alliance рекомендував постачальникам використовувати в якості однієї з рекомендацій щодо безпеки, щоб додати ще один рівень безпеки .

За допомогою кривих Brainpool вводиться другий клас витоків бічного каналу в підтвердження з’єднання Dragonfly WPA3, йдеться в оновленому дорадчому документі. Іншими словами, навіть якщо дотримуватися порад Wi-Fi Alliance, реалізація залишається під загрозою атаки.

“Новий витік бічного каналу розташований в алгоритмі кодування пароля Dragonfly, – сказали дослідники. – Ми підтвердили новий витік за алгоритмом Brainpool на практиці проти найновішої версії Hostapd і отримали можливість просто підібрати пароль, використовуючи інформацію, яка просочилася.”

Атака бокового каналу проти впровадження EAP-PWD FreeRADIUS

Друга вразливість, ідентифікована як CVE-2019-13456, – ​​це помилка протікання інформації, яка перебуває на впровадженні EAP-pwd (протокол розширюваного протоколу автентичності) у FreeRADIUS – одному з найбільш широко використовуваних серверів RADIUS з відкритим кодом, який компанії використовують як центральна база даних для аутентифікації віддалених користувачів.

wi fi 22

Один з двох дослідників, які виявили недоліки Dragonblood, Меті Ванхоф розповів, що зловмисник може ініціювати кілька підтверджень з’єднання EAP-pwd для витоку інформації, яка потім може бути використана для відновлення пароля Wi-Fi користувача, виконуючи атаку методом підбору паролів.

“Протокол EAP-pwd внутрішньо використовує підтверджень з’єднання Dragonfly. Цей протокол використовується в деяких корпоративних мережах, де користувачі підтверджують автентифікацію, використовуючи ім’я користувача та пароль, – сказав Ванхоф у коментарі для The Hacker News. – Ще гірше те, що ми виявили, що вбудована програма WiFi-мікросхем Cypress виконує лише 8 ітерацій як мінімум для запобігання протікання бічних каналів. Хоча це робить атаки складнішими, це не заважає їм.”

На думку дослідників, реалізація алгоритму Dragonfly та WPA3 без протікань бічних каналів напрочуд складна, а “протипідбірні” заходи проти цих атак занадто дорогі для дешевих пристроїв.

- Advertisement -

Дослідники поділилися своїми новими висновками з WiFi Alliance та написали, що “стандарт WiFi зараз оновлюється належними засобами захисту, що може призвести до WPA 3.1”, але, на жаль, нові захисні засоби не були б сумісні з початковою версією WPA3. Меті Ванхоф також сказав The Hacker News, що шкодує, що WiFi Alliance створив свої керівні принципи безпеки приватно, без консультацій з іншими сторонами. “Якби вони зробили це публічно, цих нових питань можна було б уникнути. Навіть оригінальну сертифікацію WPA3 частково проводили приватно, що також не було ідеальним”.

До речі, новий вид Інтернет-шахрайства виявили фахівці з кібербезпеки у додатку WhatsApp. Зловмисники надсилають користувачам повідомлення про отримання подарункових 1000 ГБ Інтернету у зв’язку з річницею програми.

Також нову модифікацію бекдора Okrum виявили фахівці компанії ESET. Протягом 2017 року бекдор використовували для цілеспрямованих атак на дипломатичні місії і держустанови в Словаччині, Бельгії, Бразилії, Чилі та Гватемали.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:wi-fiWPA3передача данихпротокол
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття placeholder В Мережі з’явився “скромний” ботнет
Наступна стаття placeholder Російські хакери хочуть зламати корпоративні мережі через Інтернет речей, – Microsoft

В тренді

AgingFly: нове шкідливе ПЗ атакує українські лікарні, місцеву владу та операторів FPV-дронів
AgingFly: нове шкідливе ПЗ атакує українські лікарні, місцеву владу та операторів FPV-дронів
3 дні тому
Понад 100 шкідливих розширень Chrome крадуть акаунти Google та Telegram
Понад 100 шкідливих розширень Chrome крадуть акаунти Google та Telegram
4 дні тому
Бекдор: прихований хід, який ви не бачите — але він бачить вас
Бекдор: прихований хід, який ви не бачите — але він бачить вас
3 дні тому
OpenAI запустила GPT-5.4-Cyber — AI-модель для кібербезпеки з послабленими обмеженнями
OpenAI запустила GPT-5.4-Cyber — ШІ-модель для кібербезпеки з послабленими обмеженнями
4 дні тому
Хтось купив 31 WordPress-плагін і вбудував бекдор у кожен з них
Хтось купив 31 WordPress-плагін і вбудував бекдор у кожен з них
4 дні тому

Рекомендуємо

Як дізнатися, що вашу мережу Wi-Fi зламали: 7 ознак і план дій
Гайди та поради

Як дізнатися, що вашу мережу Wi-Fi зламали: 7 ознак і план дій

2 тижні тому
Рандомізація MAC-адреси: як захистити смартфон від відстеження в публічних Wi-Fi мережах
Гайди та поради

Рандомізація MAC-адреси: як захистити смартфон від відстеження в публічних Wi-Fi мережах

2 місяці тому
Не працює інтернет на Mac: що робити і як виправити
Гайди та поради

Не працює інтернет на Mac: що робити і як виправити

2 місяці тому
6 ознак того, що пора оновити Wi-Fi роутер
Гайди та поради

6 ознак того, що пора оновити Wi-Fi роутер

2 місяці тому

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Техногіганти
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?