0Pricing
Cloud & IT Cert Prep · Lezione

Attacchi wireless: Evil Twin, deautenticazione e AP rogue

Comprenda come gli attaccanti configurino access point rogue, deautentichino i client ed eseguano attacchi evil twin per intercettare le credenziali.

Attacchi wireless: Evil Twin, deautenticazione e AP rogue è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Lo scenario delle minacce wireless

Le reti wireless sono particolarmente vulnerabili perché il segnale non può essere confinato entro un limite fisico. Gli attaccanti possono operare da un'auto in un parcheggio, da un ufficio adiacente o persino utilizzare antenne direzionali a lungo raggio da centinaia di metri di distanza. Le principali categorie di attacchi wireless trattate in Security+ sono gli attacchi evil twin, gli attacchi di deautenticazione e gli access point non autorizzati. Ciascuna sfrutta vulnerabilità diverse nel modo in cui i client Wi-Fi individuano, raggiungono e considerano attendibili gli access point.

Access point non autorizzati

Un access point non autorizzato è un AP wireless non autorizzato connesso a una rete aziendale, installato da un attaccante che ha ottenuto accesso fisico oppure configurato da un dipendente ben intenzionato per comodità. Un AP non autorizzato può eludere i controlli di sicurezza della rete cablata dell'organizzazione, offrendo agli attaccanti o al malware un punto di ingresso wireless nella rete interna. I sistemi di rilevamento delle intrusioni wireless (WIDS) e le verifiche RF periodiche rilevano gli AP non autorizzati correlando gli indirizzi MAC rilevati via radio con l'inventario degli AP autorizzati.

# Detect rogue APs using airodump-ng:
airodump-ng wlan0mon

# Look for BSSIDs not in your authorized AP inventory.
# Rogue AP indicators:
#   - Unknown BSSID transmitting on corporate SSID
#   - Open security on a segment that should be WPA2-Enterprise
#   - Unusual channel or signal strength pattern

Attacchi evil twin

Un evil twin è un AP non autorizzato che si spaccia per un access point legittimo trasmettendo lo stesso SSID (nome della rete). I client configurati per connettersi automaticamente agli SSID noti possono collegarsi all'evil twin invece che all'AP legittimo, soprattutto se il segnale dell'attaccante è più forte. Una volta connesso, l'attaccante può eseguire attacchi MitM, acquisire credenziali tramite HTTP e intercettare il traffico non cifrato. Gli attacchi evil twin sono particolarmente efficaci sulle reti Wi-Fi pubbliche, dove i client non possono distinguere l'AP reale da quello falso.

# Evil twin setup (educational reference):
# hostapd-wpe automates the process for WPA2-Enterprise captures
#
# Basic hostapd evil twin config:
# interface=wlan0
# ssid=CoffeeShop-Free-WiFi   (matches target SSID)
# hw_mode=g
# channel=6
# auth_algs=1
# wpa=0    (open, so clients connect without WPA password)
#
# Traffic then routed through attacker for MitM inspection

Attacchi di deautenticazione (deauth)

Lo standard 802.11 include frame di gestione per controllare le connessioni, tra cui i frame di deautenticazione che comunicano a un client di essere stato disconnesso dall'AP. Senza 802.11w (Protected Management Frames), questi frame non sono autenticati e chiunque può falsificarli. Un attacco di deautenticazione invia frame deauth contraffatti a un client, costringendolo a disconnettersi e riconnettersi. Gli attaccanti utilizzano questi attacchi per costringere i client a rivelare il proprio handshake a 4 vie (per il cracking di WPA2) o per reindirizzarli verso un AP evil twin con un segnale più forte.

# Deauth flood using aireplay-ng (educational reference):
# -0 sends deauthentication frames
# -a = AP BSSID, -c = client MAC (omit to broadcast)
aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon

# Defense: Enable Protected Management Frames (PMF)
# WPA3 requires PMF; WPA2 supports it with ieee80211w=2 in hostapd

Attacchi ai captive portal

Molte reti Wi-Fi pubbliche utilizzano captive portal, ovvero pagine web che richiedono l'accettazione di condizioni o l'inserimento di credenziali prima di consentire l'accesso a Internet. Gli attaccanti possono distribuire un AP non autorizzato che reindirizza i client verso un captive portal contraffatto, sottraendo credenziali o installando malware. I captive portal utilizzano generalmente HTTP (non HTTPS), risultando vulnerabili agli attacchi MitM. OWE (Opportunistic Wireless Encryption) di WPA3 risolve il problema delle reti aperte fornendo una cifratura senza autenticazione, ma i captive portal sono ancora comuni e pericolosi. Gli utenti dovrebbero utilizzare VPN su qualsiasi rete con captive portal.

# Detect suspicious captive portals:
# - Certificate validation errors on HTTPS sites
# - Unexpected HTTP redirects from known HTTPS domains
# - SSL stripping: site loads over HTTP when it should use HTTPS
#
# Best practice for users on public Wi-Fi:
# Use a VPN tunnel that encrypts traffic before it leaves the device
# Enable HTTPS-only mode in browser settings

Rilevamento degli evil twin wireless

Le aziende rilevano gli attacchi evil twin utilizzando sistemi di rilevamento delle intrusioni wireless (WIDS) che monitorano continuamente l'ambiente RF. I sensori WIDS identificano gli AP che trasmettono l'SSID aziendale con un BSSID non presente nell'elenco approvato oppure rilevano i client che si connettono ad AP non autorizzati. La correlazione con i dati della rete cablata aiuta a confermare se un AP sospetto è effettivamente connesso alla rete interna (AP non autorizzato) o se è esclusivamente esterno (evil twin). I controller WLAN aziendali (Cisco, Aruba, Juniper) dispongono spesso di funzionalità WIDS integrate che automatizzano questo rilevamento.

# WIDS detection logic:
# 1. Baseline: catalog all authorized BSSIDs per SSID
# 2. Monitor: alert on unknown BSSID transmitting corporate SSID
# 3. Wired correlation: scan switch ports for unauthorized APs
#    nmap -p 80 --open 192.168.0.0/24 (find AP management pages)
# 4. Client monitoring: alert when client connects to unknown BSSID
# 5. Automatic countermeasures: WIDS sends deauth to disconnect clients from rogue AP

Jamming e interferenze RF

Il jamming RF consiste nella trasmissione deliberata di segnali a radiofrequenza sullo stesso canale di una rete bersaglio, per causare interferenze e renderla inutilizzabile: di fatto, un attacco DoS wireless. Il jamming può essere illegale in molte giurisdizioni. Le interferenze involontarie causate da forni a microonde, baby monitor e reti vicine che operano sullo stesso canale sono più comuni e possono produrre sintomi simili. Le organizzazioni che subiscono interferenze persistenti dovrebbero eseguire un'analisi dello spettro RF per distinguere il jamming dalle interferenze e passare a canali liberi o alle bande a 5 GHz / 6 GHz, ove disponibili.

# RF spectrum analysis:
# inSSIDer or Kismet to see channel utilization
# Wi-Fi analyzers show signal strength and channel overlap
#
# Jamming indicators:
#   - All clients lose connectivity simultaneously
#   - Retransmission rates spike on all APs
#   - Spectrum analyzer shows continuous energy on channel
#
# Response: change channel, report to authorities if malicious jamming suspected

Certificati WPA2-Enterprise e RADIUS

WPA2-Enterprise con 802.1X impedisce la cattura delle credenziali da parte di un evil twin, perché i client eseguono l'autenticazione con un server RADIUS utilizzando EAP (Extensible Authentication Protocol). Il client deve convalidare il certificato TLS del server RADIUS prima di inviare le credenziali. Se i client non sono configurati per convalidare il certificato del server e fissare l'autorità di certificazione (CA) prevista, un evil twin può eseguire un server RADIUS non autorizzato e catturare le credenziali EAP. La convalida dei certificati deve essere applicata tramite profili MDM sui dispositivi aziendali, per impedire questo downgrade.

# wpa_supplicant.conf with certificate validation:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=PEAP
#   identity='user@company.com'
#   password='SecurePass'
#   ca_cert='/etc/ssl/company-root-ca.pem'
#   phase2='auth=MSCHAPV2'
# }
# ca_cert MUST be set; omitting it enables evil twin RADIUS attacks

Frame di disassociazione e deautenticazione a confronto

Lo standard 802.11 definisce due tipi distinti di frame di gestione utilizzati per terminare le connessioni. Un frame di deautenticazione elimina lo stato di autenticazione, mentre un frame di disassociazione rimuove il client dalla tabella delle associazioni dell'AP, preservando però l'autenticazione. Entrambi possono essere falsificati in assenza di 802.11w. I candidati alla certificazione Security+ devono comprendere che entrambi i tipi di frame costituiscono vettori di attacco validi per forzare la riconnessione. L'emendamento 802.11w, incorporato in WPA2 come funzionalità opzionale e obbligatorio in WPA3, aggiunge un Message Integrity Code (MIC) a questi frame, impedendone la falsificazione.

Sicurezza fisica degli AP wireless

I controlli di sicurezza wireless tecnici devono essere integrati dalla sicurezza fisica. Un AP installato in un'area accessibile può essere ripristinato alle impostazioni predefinite di fabbrica, eludendo tutte le configurazioni di sicurezza. Le best practice includono il montaggio degli AP in posizioni protette o rialzate, l'uso di viti antimanomissione o gabbie di sicurezza per AP, la disabilitazione via software del pulsante di ripristino, ove possibile, e l'inclusione degli AP negli audit dell'inventario degli asset. Anche gli switch PoE che alimentano gli AP devono trovarsi in armadi di cablaggio chiusi a chiave, affinché un attaccante non possa semplicemente scollegare un AP legittimo e collegare il proprio dispositivo.

Riepilogo degli attacchi wireless e delle difese

Per difendersi dall'intera gamma degli attacchi wireless: abiliti WPA3 o WPA2-Enterprise per impedire il cracking delle PSK; imponga PMF (802.11w) per bloccare gli attacchi di deautenticazione; distribuisca un WIDS per rilevare evil twin e AP non autorizzati; convalidi i certificati RADIUS per impedire la cattura delle credenziali RADIUS da parte di un evil twin; disabiliti WPS per eliminare gli attacchi brute-force al PIN; e segmenti le reti wireless in base al ruolo (aziendale, ospiti, IoT), utilizzando SSID separati associati a VLAN diverse. Combini questi controlli per adottare una strategia di difesa in profondità per la rete wireless.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che un AP non autorizzato è un punto di accesso non autorizzato sulla rete aziendale che elude i controlli di sicurezza cablati, un evil twin imita un SSID legittimo per intercettare il traffico dei client tramite MitM e gli attacchi di deautenticazione falsificano i frame di gestione 802.11 per disconnettere i client: una minaccia mitigata dai Protected Management Frames (802.11w), obbligatori in WPA3. Prossimamente esamineremo le reti wireless aziendali con 802.1X e RADIUS.

Domande Frequenti

La lezione «Attacchi wireless: Evil Twin, deautenticazione e AP rogue» è gratuita?

Sì — il testo completo di «Attacchi wireless: Evil Twin, deautenticazione e AP rogue» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Attacchi wireless: Evil Twin, deautenticazione e AP rogue»?

Comprenda come gli attaccanti configurino access point rogue, deautentichino i client ed eseguano attacchi evil twin per intercettare le credenziali. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Attacchi wireless: Evil Twin, deautenticazione e AP rogue»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Protocolli di sicurezza Wi-Fi: WEP, WPA2, WPA3
  2. Attacchi wireless: Evil Twin, deautenticazione e AP rogue
  3. Wireless aziendale: 802.1X e RADIUS
  4. Minacce wireless per Bluetooth e IoT
← Torna a Cloud & IT Cert Prep