0Pricing
Cyber Security Academy · Aula

Ataques Evil Twin e de Portal Cativo

Configure um AP malicioso para realizar ataques evil twin e obter credenciais por meio de portais cativos falsos.

Ataques Evil Twin e de Portal Cativo é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Visão geral do gêmeo malicioso

Um gêmeo malicioso é um ponto de acesso não autorizado que transmite o mesmo SSID que uma rede legítima. Os clientes que se conectam a ele enviam todo o tráfego pelo atacante, permitindo a coleta de credenciais, a interceptação de tráfego e o phishing.

Como os clientes escolhem APs

Os clientes de Wi-Fi se conectam ao SSID conhecido com o sinal mais forte e os parâmetros de segurança correspondentes. Ao transmitir com potência maior (ou realizar a desautenticação dos clientes do AP legítimo), um gêmeo malicioso pode atrair conexões.

Criando um AP não autorizado com Hostapd

O Hostapd cria um ponto de acesso de software. Em conjunto com DHCP (dnsmasq) e NAT do iptables, ele fornece um ponto de acesso funcional que roteia o tráfego e permite a interceptação.

# hostapd.conf:
interface=wlan0
driver=nl80211
ssid=TargetNetwork
channel=6
hw_mode=g

# Start AP
hostapd hostapd.conf

# Start DHCP
dnsmasq --interface=wlan0 \
  --dhcp-range=192.168.10.100,192.168.10.200,12h

Usando airbase-ng

O airbase-ng (parte do conjunto de ferramentas aircrack-ng) cria APs não autorizados diretamente a partir de uma interface em modo monitor, o que simplifica configurações básicas de gêmeo malicioso.

# Create open evil twin
airbase-ng -e "TargetNetwork" -c 6 wlan0mon

# Create WPA2 evil twin (same key as legitimate)
airbase-ng -e "TargetNetwork" -z 4 -W 1 -c 6 wlan0mon

Ataque de portal cativo

Um portal cativo é uma página da web que intercepta todo o tráfego HTTP e apresenta uma página de autenticação, como é comum em hotéis e aeroportos. Os atacantes criam portais cativos não autorizados que coletam credenciais ou senhas de Wi-Fi.

Phishing de Wi-Fi com WiFi-Pumpkin / Wifiphisher

As ferramentas automatizadas criam ambientes completos de gêmeo malicioso com portais cativos projetados para se parecer com páginas legítimas de configuração de roteadores ou de autenticação de ISP.

# Wifiphisher
sudo wifiphisher --essid "TargetNetwork"

# Phishing scenarios:
# - Router firmware upgrade page (harvests Wi-Fi PSK)
# - OAuth login (harvests credentials)
# - Browser plugin update (delivers malware)

Rebaixamento de SSL

Os ataques de gêmeo malicioso tradicionalmente dependiam do rebaixamento de SSL (sslstrip) para reduzir HTTPS a HTTP. O HSTS e o pré-carregamento do HSTS praticamente eliminaram esse problema, mas sites não visitados ou sem HSTS continuam vulneráveis.

# Historical sslstrip approach:
# iptables REDIRECT port 80
# sslstrip intercepts and downgrades HTTPS to HTTP

# Modern defense: HSTS preload list
# Sites listed are HTTPS-only in browsers
# Cannot be stripped

Capturando credenciais por meio de um gêmeo malicioso

Com um AP não autorizado e o Wireshark ou o Bettercap, capture todas as credenciais HTTP em texto simples, as consultas DNS que revelam os sites visitados e os protocolos de aplicativos não criptografados (FTP, SMTP, POP3).

# Bettercap for MitM
bettercap -iface wlan0

# In bettercap console:
net.probe on
net.sniff on
https.proxy on
arp.spoof on

Suporte à desautenticação para gêmeos maliciosos

Force os clientes a se conectarem ao seu gêmeo malicioso enviando continuamente quadros de desautenticação para desconectá-los do AP legítimo. Eles se reconectam ao sinal mais forte, que é o do seu AP não autorizado.

Detectando ataques de gêmeo malicioso

Os defensores detectam gêmeos maliciosos por meio de: WIDS (sistemas de detecção de intrusão sem fio), que verificam SSIDs duplicados em BSSIDs diferentes; anomalias de sinal; e clientes que usam WPA2-Enterprise baseado em certificados, imune a gêmeos maliciosos baseados em PSK.

Defesas

Para evitar gêmeos maliciosos, utilize WPA2/WPA3-Enterprise (EAP-TLS): até mesmo a conexão a um AP não autorizado exige um certificado válido; ative o PMF 802.11w; utilize uma VPN corporativa que se conecte automaticamente quando você estiver fora de redes confiáveis; e implante WIDS para monitorar APs.

Verificação rápida

Por que o WPA2-Enterprise com EAP-TLS impede a coleta de credenciais por um gêmeo malicioso?

Resumo: gêmeo malicioso e portal cativo

Os ataques de gêmeo malicioso exploram o fato de os clientes confiarem mais nos SSIDs do que na identidade criptográfica. Um AP não autorizado com um nome correspondente pode interceptar o tráfego, coletar credenciais por meio de portais cativos e realizar ataques de MitM. A defesa exige autenticação mútua (certificados EAP-TLS), VPNs corporativas e monitoramento por WIDS, não apenas senhas fortes de Wi-Fi.

Perguntas Frequentes

A aula “Ataques Evil Twin e de Portal Cativo” é grátis?

Sim — o texto completo de “Ataques Evil Twin e de Portal Cativo” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Ataques Evil Twin e de Portal Cativo”?

Configure um AP malicioso para realizar ataques evil twin e obter credenciais por meio de portais cativos falsos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Ataques Evil Twin e de Portal Cativo”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Protocolos de Segurança 802.11: WEP, WPA2 e WPA3
  2. Captura e Quebra do Handshake WPA2
  3. Ataques Evil Twin e de Portal Cativo
  4. Wi-Fi Empresarial: EAP e RADIUS
← Voltar para Cyber Security Academy