WiFi曝重大安全漏洞 專家稱更新軟件即可防御

責(zé)任編輯:editor007

作者:王玄璇

2017-10-17 20:58:59

摘自:鳳凰科技

10月17日消息,昨日用于保護(hù)WiFi安全的WPA WPA2加密協(xié)議漏洞曝光。360無線電安全研究院負(fù)責(zé)人楊卿表示,該漏洞風(fēng)險(xiǎn)處于可控范圍,用戶需及時(shí)更新所有使用WPA WPA2無線認(rèn)證客戶端的軟件版本就可有效防御。

10月17日消息,昨日用于保護(hù)WiFi安全的WPA/WPA2加密協(xié)議漏洞曝光。今日,360安全中心提出了防御方案。

協(xié)議漏洞名稱為“密鑰重裝攻擊”KRACK(Key Reinstallation Attacks),幾乎影響全部計(jì)算機(jī)、手機(jī)和路由器等WiFi設(shè)備,使黑客可以監(jiān)聽到通過接入WiFi網(wǎng)絡(luò)設(shè)備進(jìn)行的數(shù)據(jù)通信,竊取用戶隱私;并可以劫持用戶客戶端到一個(gè)釣魚熱點(diǎn)上,實(shí)現(xiàn)流量劫持、篡改等。

對此,360安全中心對漏洞緊急分析后提醒廣大用戶,無需過分恐慌,該漏洞不能用于破解使用WPA/WPA2無線網(wǎng)絡(luò)的密碼,只會(huì)影響在使用WPA/WPA2認(rèn)證的無線網(wǎng)絡(luò)之下的無線客戶端(如手機(jī)、智能設(shè)備)。所以用戶根本無需修改密碼,只要及時(shí)更新無線路由器、手機(jī)、智能硬件等所有使用WPA/WPA2無線認(rèn)證客戶端的軟件版本,就可以避免遭遇攻擊。

KRACK攻擊簡單來說就是一種針對客戶端的攻擊方式,漏洞利用方法是攻擊者根據(jù)合法WiFi偽造同名的釣魚WiFi,并利用漏洞迫使無線客戶端連接到釣魚WiFi,這樣攻擊者就可以對無線客戶端的網(wǎng)絡(luò)流量進(jìn)行篡改,抓取社交網(wǎng)站賬號(hào)密碼。

目前,該漏洞的利用代碼并未公布,且漏洞屬于范圍性影響,需處在合法WiFi附近不超過100米的范圍內(nèi)才能實(shí)現(xiàn)攻擊,再加上漏洞利用難度頗高,短時(shí)間內(nèi)很難出現(xiàn)利用該漏洞的真實(shí)攻擊。

漏洞發(fā)現(xiàn)者已經(jīng)在7月將漏洞細(xì)節(jié)報(bào)告給廠商,10月2日,Linux的補(bǔ)丁已公布;10月10日,微軟在Windows10操作系統(tǒng)中發(fā)布補(bǔ)??;同一天,Apple也發(fā)布了安全公告,在最新的beta版iOS、macOS、 tvOS和watchOS中修復(fù)了無線網(wǎng)絡(luò)安全漏洞;谷歌方面則表示將在近期給受影響設(shè)備打上補(bǔ)丁。

360無線電安全研究院負(fù)責(zé)人楊卿表示,該漏洞風(fēng)險(xiǎn)處于可控范圍,用戶需及時(shí)更新所有使用WPA/WPA2無線認(rèn)證客戶端的軟件版本就可有效防御。同時(shí)注意,在不使用WiFi時(shí)關(guān)閉手機(jī)WiFi功能,公共WiFi下不要登錄有關(guān)支付、財(cái)產(chǎn)等賬號(hào)、密碼;如需登錄、支付,將手機(jī)切換至數(shù)據(jù)流量網(wǎng)絡(luò)。

鏈接已復(fù)制,快去分享吧

企業(yè)網(wǎng)版權(quán)所有?2010-2024 京ICP備09108050號(hào)-6京公網(wǎng)安備 11010502049343號(hào)