CYBER WELFARE

Proteja a sua privacidade digital

Ataques nas redes Wi-Fi públicas: do tráfego ao engano

Os ataques nas redes Wi-Fi públicas mudaram profundamente nos últimos dez anos, e perceber essa mudança é mais útil do que decorar uma lista de técnicas.

Antes, atacava-se o tráfego. Hoje o tráfego é cifrado, e atacá-lo deixou de compensar. Por isso ataca-se a escolha: não o que trocas com os sites, mas a decisão de te ligares àquela rede e aquilo que lhe entregas à entrada.

É uma deslocação do plano técnico para o plano do engano, e muda por completo as defesas de que precisas.

Este artigo olha para a recomendação sobre dados sensíveis em redes Wi-Fi públicas do lado de quem ataca. Explica mecanismos, não procedimentos: o objetivo é reconhecer, não reproduzir.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e aplicação é aplicativo.

1. A rede com um nome plausível

É a técnica principal de hoje, e a mais simples.

Como funciona. Monta-se uma rede sem fios com um nome que parece o do espaço: Cafe_Central_WiFi, Aeroporto_Gratis, Hotel_Guest. Quem se liga passa por um equipamento controlado por outra pessoa.

Porque funciona. Os nomes das redes não são verificáveis. Não existe nenhum mecanismo que associe um nome a um titular: qualquer pessoa pode dar à sua rede o nome que quiser, e o dispositivo não tem como dar por isso.

O que obtém. A posição de intermediário — é a forma de hoje do ataque man-in-the-middle — e sobretudo o controlo do portal de acesso, que é onde está o valor.

A defesa específica. Perguntar o nome exato da rede a quem a oferece. É a única verificação disponível, e funciona.

2. O portal que pede demasiado

É a técnica que produz os danos reais, e a continuação natural da primeira.

Como funciona. A página de acesso pede que te «registes» com um endereço de e-mail e uma palavra-passe, ou que entres com uma conta que já tens, ou que escrevas dados pessoais ou de pagamento.

Porque funciona. O contexto torna-a normal: as páginas de registo dos Wi-Fi públicos legítimos pedem mesmo dados, por isso o pedido não destoa. E as pessoas tendem a usar a palavra-passe de sempre.

O que obtém. Credenciais reais, entregues voluntariamente, às claras. Nenhuma cifragem intervém, porque não há nada para intercetar: o dado é entregue de mão beijada.

A defesa específica. Nenhuma rede precisa de uma palavra-passe tua para te dar acesso. Se a pede, usa-se uma palavra-passe criada para a ocasião ou desiste-se.

3. A religação automática

Como funciona. Um dispositivo com a ligação automática ativa procura continuamente as redes que conhece. Quem observa que nomes ele procura pode criar uma rede com esse nome, e o dispositivo liga-se sozinho, sem perguntar nada.

Porque funciona. Porque é o comportamento previsto: o dispositivo está a fazer exatamente aquilo para que foi configurado.

O que obtém. Uma ligação que a pessoa não escolheu e da qual muitas vezes nem se apercebe.

A defesa específica. Desativar a ligação automática e apagar as redes que já não servem. É a razão pela qual essas duas definições aparecem em todos os textos desta unidade.

4. A desligação forçada

Como funciona. Quem está ao alcance da rede pode, com alguns padrões, enviar sinais que desligam os dispositivos ligados. Estes tentam voltar a ligar-se e, nesse momento, podem apanhar a rede falsa.

Porque funcionava. Os padrões mais antigos não protegiam as mensagens de gestão da ligação.

Porque funciona menos hoje. Os padrões recentes autenticam essas mensagens, o que torna a desligação forçada ineficaz nas redes atualizadas.

A defesa específica. Nenhuma ação direta: depende da infraestrutura. Mas uma religação súbita e repetida é um sinal que convém registar.

5. O vizinho na mesma rede

Como funciona. Não diz respeito ao tráfego para a internet, mas à rede local: outros dispositivos ligados à mesma rede podem tentar chegar ao teu. Quem o faz é, na linguagem do glossário, um atacante informático ativo.

O que procura. Pastas partilhadas, impressoras, serviços à escuta, sistemas por atualizar.

Até que ponto é realista. Num computador configurado como «rede pública» e com a firewall ativa, muito pouco. Num computador que se apresenta como se estivesse na rede de casa, mais.

A defesa específica. Responder «rede pública» à pergunta do sistema e confirmar que a firewall está ativa.

6. A rede gémea maliciosa com sinal mais forte

Como funciona. Cria-se uma rede gémea maliciosa — uma rede Wi-Fi falsa que imita uma rede legítima: tem exatamente o mesmo nome da verdadeira, mas um sinal mais potente. Os dispositivos, que preferem o melhor sinal, passam para ela.

Porque funciona. É um comportamento desejado: passar para a antena com melhor sinal é o que torna o Wi-Fi utilizável num edifício grande.

O que obtém. A interceção sem que a pessoa tenha feito nenhuma escolha errada.

A defesa específica. As redes com credenciais individuais tornam-no mais difícil. De resto, vale a cifragem ao nível dos sites: o tráfego continua ilegível. O que ela protege, camada a camada, está descrito no artigo sobre como proteger o tráfego no Wi-Fi público.

Visão de conjunto dos ataques nas redes Wi-Fi públicas

TécnicaTravada pela cifragem?O que a trava de facto
Rede com nome plausívelO tráfego, simPerguntar o nome exato
Portal que pede demasiadoNãoNão entregar credenciais reais
Religação automáticaO tráfego, simDesativar a definição
Desligação forçadaO tráfego, simPadrões atualizados
Vizinho na mesma redeNão se aplicaPerfil «rede pública» e firewall
Rede gémea maliciosa com sinal forteO tráfego, simPouco, mas o dano é limitado

A linha a negrito é o centro da unidade: uma só técnica produz danos reais hoje, e a cifragem não tem nada a ver com ela. Não é um ataque técnico — é um pedido a que se responde.

Porque é que o phishing se tornou a verdadeira ameaça nas redes públicas

É altura de atar as pontas, porque isto muda o sítio onde se põe a atenção.

Há dez anos, o Wi-Fi público era um problema de interceção: ia-se lá para ler o tráfego dos outros, e funcionava. O artigo sobre a interceção do tráfego descreve essa família de técnicas e o que o HTTPS lhe fez.

Hoje o tráfego é ilegível, e quem quer credenciais tem um caminho muito mais simples: montar uma página que as peça. Não exige competências técnicas, não exige decifrar nada, e tem uma taxa de sucesso alta porque se aproveita de um contexto em que o pedido parece legítimo.

O resultado é que a defesa eficaz nas redes públicas se parece mais com a defesa contra o phishing do que com a defesa contra a interceção: não é uma ferramenta para instalar, é uma regra para aplicar — o que estou prestes a entregar, e a quem? É, no fundo, a forma mais comum de ameaça informática a mudar de cenário.

Onde estas técnicas se concentram

Os ataques nas redes Wi-Fi públicas não se distribuem por igual. Montar uma rede falsa exige um investimento mínimo, mas não nulo — um equipamento, uma presença no local — e por isso concentra-se onde o retorno é maior.

LocalAtratividadePorquê
Aeroportos e estaçõesMuito altaMuitas pessoas, todas à espera, todas ligadas
Feiras e congressosMuito altaPúblico profissional, dispositivos da empresa
Grandes hotéisAltaHóspedes que se ligam durante dias
Centros comerciaisMédiaMuita passagem, pouca permanência
Cafés e restaurantesBaixaPoucas pessoas de cada vez
Bibliotecas e universidadesBaixaRedes geridas, muitas vezes com credenciais individuais

As duas primeiras linhas têm uma característica em comum: é normal não saber o nome da rede certa. Num café podes perguntar ao balcão; num aeroporto grande, com dezenas de redes visíveis e ninguém a quem perguntar, a verificação é muito mais difícil.

A Eva viveu isto numa feira profissional em Lisboa: no pavilhão apareciam onze redes com o nome do evento em variantes diferentes, e o balcão de informações ficava do outro lado do recinto. Não tentou adivinhar. Usou os dados móveis para o e-mail do trabalho e deixou o Wi-Fi para consultar o programa das sessões.

É aí que os dois hábitos que não dependem de reconhecer a rede contam mais: não entregar nada ao portal e usar os dados móveis para o que conta.

Há ainda um fator sazonal que merece uma linha: os períodos de grande mobilidade — as férias de verão, a Páscoa e o Natal, os grandes festivais e eventos — juntam no mesmo sítio muitas pessoas cansadas, com pressa e a precisar de ligação já. É a combinação em que a avaliação crítica funciona pior, e é por isso que as decisões úteis se tomam antes de partir.

Como se compõe a defesa

Três ações, por ordem de eficácia.

1. Não entregar credenciais reais ao portal. Cobre a única técnica que produz danos certos.

2. Desativar a ligação automática e apagar as redes antigas. Cobre as duas técnicas que atuam sem que escolhas nada.

3. Perguntar o nome exato da rede. Cobre, à partida, a técnica principal.

Tudo o resto — cifragem do tráfego, deteção de alterações, proteção do conteúdo — já acontece sem teres de fazer nada. É por isso que esta recomendação, apesar do ar de complexidade técnica, se reduz a três gestos simples.

O que não pertence a esta família

Delimitar ajuda, porque «ataque no Wi-Fi» é uma expressão usada para coisas muito diferentes.

O phishing recebido por e-mail enquanto estás ligado. Não tem nada a ver com a rede: teria chegado na mesma. A rede é só o sítio onde estavas.

Uma aplicação que recolhe dados. É uma questão de permissões, tratada noutra unidade. Acontece da mesma forma na rede de casa.

O roubo do dispositivo enquanto trabalhas num café. É um risco real e frequente nesse contexto, mas pertence às unidades sobre o bloqueio do ecrã e a cifragem.

Alguém que lê o teu ecrã por cima do ombro. Também pertence ao contexto físico, não à rede — e é bem mais provável do que qualquer das seis técnicas descritas acima.

O comprometimento do router de casa. Diz respeito a uma rede que controlas, e a defesa é outra: atualizações do router e palavra-passe de administração mudada.

A distinção útil: esta família inclui só o que se aproveita do facto de a rede não ser tua. Tudo o resto teria acontecido na mesma, noutro lado.

Ligação ao Framework Cyber Welfare

Este artigo trabalha sobretudo a consciência: perceber para onde se deslocou o ataque é o que permite pôr a defesa no sítio certo.

PilarContributo deste conteúdo
CompetênciasReconhecer a técnica que a cifragem não cobre
ConsciênciaPerceber que o ataque passou do tráfego para a escolha
Comportamento SeguroAplicar três regras em vez de procurar uma ferramenta

Níveis de maturidade digital.

  • FL1 – Básico. Imaginas o ataque como alguém que «lê o Wi-Fi», e não desconfias de um portal que pede dados.
  • FL2 – Inicial. Sabes que o portal é o ponto fraco e não escreves lá credenciais reais.
  • FL3 – Autónomo. Aplicas as três regras — portal, ligação automática, nome da rede — sem ter de pensar nelas.
  • FL4 – Hábil. Reconheces os contextos de maior risco, como aeroportos, feiras e períodos de férias, e decides antes de chegar.
  • FL5 – Especialista-Guia. Ajudas quem viaja em trabalho a trocar o medo da interceção por uma pergunta simples: o que vou entregar, e a quem?

O nível de referência deste conteúdo é o FL3 – Autónomo.

Resumo

  • As técnicas deslocaram-se do tráfego para o engano: atacar o tráfego já não compensa.
  • Os nomes das redes não são verificáveis: é nisso que assenta quase tudo o resto.
  • Uma só técnica produz danos certos: o portal que pede credenciais reais.
  • A defesa eficaz parece-se com a defesa contra o phishing: uma regra, não uma ferramenta.

Lista breve

  • ☐ Nunca credenciais reais num portal de acesso
  • ☐ Ligação automática desativada e redes antigas apagadas
  • ☐ Nome da rede perguntado a quem a oferece
  • ☐ Perfil «rede pública» e firewall ativa no computador
  • ☐ Dados móveis em aeroportos, estações e feiras para o que conta
  • ☐ Decisão sobre o portal tomada antes de viajar

Ação concreta para hoje. Decide já, a frio, o que vais responder da próxima vez que um portal Wi-Fi te pedir e-mail e palavra-passe. A decisão tomada agora vale mais do que qualquer avaliação feita com a mala na mão. Os indícios que denunciam estas técnicas em curso estão reunidos no artigo sobre os sinais de uma rede Wi-Fi não segura.

Para uma medida global do teu nível, podes fazer a Autoavaliação de Resiliência Digital.

Conteúdos relacionados

Recursos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.