Publiczne Wi-Fi wystarczy do czytania wiadomości, sprawdzenia rozkładu jazdy czy mapy. Bankowość i logowanie do ważnych kont? To już lepiej przenieść na transmisję komórkową albo własny hotspot. Skąd ryzyko? Siecią zarządza ktoś obcy, a w tym samym zasięgu siedzą ludzie, których nie znasz. Nie wiesz, jak skonfigurowano router. Nie wiesz też, kto jeszcze z niego korzysta. Niżej opisuję zagrożenia, sposoby na rozpoznanie podejrzanej sieci, kilka nawyków, które na co dzień wystarczą, i adres, pod którym zgłasza się oszustwo.
Co grozi w publicznym Wi-Fi?
Zagrożenia są w zasadzie trzy: podstawiona sieć, podsłuchanie nieszyfrowanego ruchu i fałszywa strona logowania. Fałszywy hotspot to punkt dostępu do internetu uruchomiony przez oszusta, z nazwą łudząco podobną do tej z kawiarni albo lotniska. Przesiadka, goni cię czas, klikasz pierwszą pozycję z listy bez zastanowienia. I gotowe. Cały twój ruch idzie wtedy przez cudze urządzenie.
W sieci otwartej, czyli bez hasła, niezaszyfrowane dane może odczytać inny uczestnik tego samego połączenia. Także ten człowiek z laptopem przy sąsiednim stoliku. Osobna sprawa to portal powitalny, czyli strona, która wyskakuje zaraz po połączeniu. Prosi o hasło do poczty, do mediów społecznościowych albo o dane karty? Zamknij ją i rozłącz się.
Jak rozpoznać fałszywy hotspot, zanim się połączysz?
Najpewniej jest po prostu zapytać obsługę o dokładną nazwę sieci i porównać ją litera po literze z tym, co pokazuje telefon. Banalne, ale działa. A zanim klikniesz, popatrz, czy coś tu nie zgrzyta:
- na liście widnieją dwie niemal identyczne nazwy, różniące się jednym znakiem lub dopiskiem,
- sieć nie wymaga hasła, choć personel je podaje,
- strona powitalna żąda instalacji aplikacji lub certyfikatu,
- formularz prosi o dane, które nie są potrzebne do uzyskania dostępu,
- przeglądarka wyświetla ostrzeżenie o certyfikacie.
Aha, jeszcze jedno. Telefon zapamiętuje nazwy sieci, z którymi już się łączył, i przy kolejnej okazji robi to sam. Nie sprawdza przy tym, kto faktycznie nadaje sygnał, więc oszustowi wystarczy popularna nazwa. Polecam wyłączyć w ustawieniach automatyczne łączenie z otwartymi sieciami i decydować o tym ręcznie.
HTTPS i VPN w publicznej sieci – co naprawdę chronią?
HTTPS szyfruje to, co wymieniasz z konkretną stroną. VPN – cały ruch między urządzeniem a serwerem pośredniczącym. To pierwsze rozpoznasz po kłódce w pasku adresu. Podsłuchujący widzi wtedy, z jakim serwisem się łączysz, ale haseł ani wysyłanych treści już nie odczyta.
Tyle że kłódka nie potwierdza uczciwości witryny. Podrobiona strona banku też może ją mieć (i często ma). Dlatego liczy się adres, sprawdzony znak po znaku. Literówka? Nietypowa końcówka domeny? Powinna ci się zapalić lampka.
VPN to wirtualna sieć prywatna, czyli szyfrowany tunel, którym dane płyną przez obcą infrastrukturę. Ma sens przy dłuższej pracy poza domem i przy poczcie służbowej, zwłaszcza gdy pracodawca udostępnia własne rozwiązanie. Ale przed wpisaniem hasła na fałszywej stronie tunel cię nie zabezpieczy. Bo dane trafią do oszusta z twojej własnej woli.
Darmowe Wi-Fi a bezpieczeństwo: zasady na co dzień
Kilka stałych nawyków ogranicza większość ryzyka. Specjalistycznej wiedzy do tego nie trzeba. Wyrabiasz je raz i stosujesz wszędzie:
- Bankowość i płatności załatwiaj przez transmisję komórkową albo hotspot z własnego telefonu.
- Potwierdź nazwę sieci u obsługi, zanim się połączysz.
- Po wyjściu użyj polecenia „zapomnij tę sieć”.
- Utrzymuj aktualny system i aplikacje.
- Wyłącz udostępnianie plików i wykrywanie urządzenia.
- Włącz logowanie dwuetapowe na ważnych kontach.
Hotspot z telefonu zamiast otwartej sieci daje trzy rzeczy: sam ustalasz hasło, połączenie jest szyfrowane i nie ma w nim obcych użytkowników. Aktualizacje? Łatają znane luki, z których korzystają atakujący obecni w tym samym zasięgu. W otwartej sieci spokojnie przeczytasz prasę, sprawdzisz pogodę albo trasę dojazdu. Zakupy, przelewy i zmiana haseł niech poczekają, aż wrócisz na własne łącze.
Co zrobić po podejrzanym połączeniu i gdzie zgłosić incydent?
Podałeś dane na podejrzanej stronie? Od razu się rozłącz, zmień hasła z innego łącza i zgłoś sprawę. Kolejność ma tu znaczenie, bo każda minuta to czas dla oszusta na użycie przejętych informacji. Najpierw usuń sieć z zapamiętanych. Potem przez transmisję komórkową ustaw nowe hasła, zaczynając od poczty. Jeśli wpisałeś dane karty albo logowałeś się do bankowości, skontaktuj się z bankiem. No i na koniec przejrzyj aktywne sesje na kontach i wyloguj nieznane urządzenia.
Zgłoszenie incydentu CERT przyjmuje przez formularz zgłoszenia incydentu CERT Polska. Na początku formularz pyta, jaki podmiot reprezentujesz, więc jako osoba prywatna wybierz wariant dla siebie. Zespół ten pełni obowiązki CSIRT NASK na podstawie ustawy o krajowym systemie cyberbezpieczeństwa, więc informacja trafia do instytucji, która zajmuje się takimi sprawami ustawowo. Opisz, gdzie i kiedy doszło do połączenia, jak nazywała się sieć i o co prosiła strona.
Publiczne Wi-Fi to w sumie nadal wygodna rzecz w podróży i przy kawie. Pod jednym warunkiem: traktujesz je jak miejsce wspólne. Sprawy wrażliwe załatwiaj na własnym łączu, a całą resztę rób z nawykiem sprawdzania nazwy sieci i adresu strony.
Najczęstsze pytania
Czy przez publiczne Wi-Fi można bezpiecznie logować się do banku?
Lepiej użyć transmisji komórkowej lub własnego hotspotu. Aplikacja banku szyfruje ruch, owszem, ale ryzyko podstawionej sieci i podrobionej strony logowania zostaje. Przełączenie telefonu na dane komórkowe trwa chwilę. I usuwa oba problemy.
Czy sieć Wi-Fi z hasłem w kawiarni jest bezpieczna?
Bezpieczniejsza niż otwarta. Ale hasło znane wszystkim gościom chroni słabiej niż prywatne, bo każdy, kto je dostał, siedzi w tej samej sieci co ty. Zasady zostają więc te same: sprawdzona nazwa, HTTPS i wrażliwe operacje na własnym łączu.
Czy VPN wystarczy, żeby korzystać z otwartej sieci bez obaw?
Nie. VPN szyfruje ruch i utrudnia podsłuch, ale nie ochroni przed wpisaniem hasła na podrobionej stronie ani przed atakiem na nieaktualny system. Moim zdaniem najlepiej traktować go jako jedno z zabezpieczeń, obok aktualizacji i uważnego sprawdzania adresów, gdy korzystasz z publicznego Wi-Fi.