Коротко: Evil Twin («злой двойник») — это поддельная точка доступа Wi-Fi, которой злоумышленник даёт то же имя, что и у настоящей сети кафе, аэропорта или отеля. Устройства подключаются к клону, и весь незашифрованный трафик проходит через оборудование атакующего: он может подсматривать данные, подменять сайты и показывать фальшивые страницы входа. Отличить двойника на глаз почти невозможно, поэтому исходите из того, что любая открытая сеть небезопасна. Главная защита проста: не подключаться автоматически, не вводить данные на всплывающих страницах авторизации и держать включённым VPN, который шифрует весь трафик в туннель, — тогда поддельная точка увидит лишь нечитаемый поток.
Что такое атака Evil Twin
Название «злой двойник» описывает суть точно: атакующий поднимает собственную точку доступа и присваивает ей имя (SSID) уже существующей сети — например, гостевого Wi-Fi кафе или аэропорта. Для смартфона или ноутбука это выглядит как та же сеть, к которой вы подключались раньше: разницы в названии нет, а иногда двойник выдаёт и более сильный сигнал, поэтому устройство выбирает именно его.
Ключевое отличие от обычного взлома в том, что атакующему не нужно ломать шифрование чужого роутера. Он просто становится посредником: ваш трафик идёт не к настоящему роутеру заведения, а через ноутбук или компактное устройство злоумышленника, которое уже раздаёт «интернет» дальше. Это частный случай атаки «человек посередине» — её механику мы подробно разбирали в статье про MITM-атаки.
Опасность в доступности: инструменты для поднятия поддельной точки давно не требуют серьёзных навыков, а оборудование помещается в карман. Поэтому встретить двойника можно в любом людном месте с бесплатным Wi-Fi, и рассчитывать стоит не на редкость атаки, а на собственную защиту.
Как создают поддельную точку доступа
Клонирование имени сети (SSID)
Wi-Fi-устройства узнают сети по имени (SSID), а не по «личности» конкретного роутера. Если рядом появляется вторая точка с тем же именем, телефон считает её той же сетью. Атакующему достаточно скопировать название публичного Wi-Fi — пароли заведения для этого не нужны, имя сети видно всем вокруг.
Более сильный сигнал и автоподключение
Смартфоны по умолчанию цепляются к знакомым сетям автоматически и предпочитают точку с более сильным сигналом. Злоумышленник ставит своё устройство ближе к людям или усиливает сигнал — и телефон сам переключается на двойника, часто без единого касания. Именно поэтому автоподключение к открытым сетям стоит отключить в первую очередь.
Принудительный обрыв связи (deauth)
Чтобы ускорить процесс, атакующий может отправлять устройствам служебные команды разрыва соединения (deauthentication). Настоящая сеть на секунды «отваливается», устройство ищет замену — и находит двойника с тем же именем. Пользователь в лучшем случае замечает короткий обрыв связи и не придаёт ему значения.
Фальшивая страница входа (captive portal)
Публичные сети часто открывают страницу с кнопкой «Подключиться» или формой: номер телефона, e-mail, вход через соцсеть. Двойник показывает такую же страницу, но введённые данные уходят атакующему. Так крадут пароли, номера и платёжные данные, и здесь важная оговорка: VPN не спасёт, если вы сами введёте данные в поддельную форму. К границам защиты мы ещё вернёмся ниже.
Что злоумышленник может увидеть и подменить
Когда трафик проходит через оборудование атакующего, он становится вашим шлюзом в интернет. Это открывает ему несколько возможностей:
- читать всё, что передаётся без шифрования, — HTTP-сайты и часть трафика приложений;
- видеть, к каким сайтам и сервисам вы обращаетесь, даже когда сами страницы открыты по HTTPS (адреса узлов и DNS-запросы);
- подменять DNS-ответы и уводить вас на поддельные копии сайтов вместо настоящих;
- пытаться понизить защиту соединения и подсунуть страницу без HTTPS;
- показывать фальшивые окна вида «обновите приложение» или «войдите заново» для кражи паролей.
Современные сайты в основном работают по HTTPS, и это серьёзно ограничивает атакующего: содержимое защищённых страниц он не прочитает. Но HTTPS закрывает не всё — метаданные о том, куда вы ходите, остаются видны, а часть приложений по-прежнему передаёт данные небрежно. Полную картину того, от чего связь защищает, а от чего нет, мы разобрали в материале от чего защищает VPN.
Настоящая точка или двойник: на что смотреть
Стопроцентного способа отличить двойника «по виду» нет: имя, а часто и страница входа скопированы точь-в-точь. Но несколько признаков должны насторожить.
| Признак | Скорее настоящая сеть | Возможен двойник |
|---|---|---|
| Дубли в списке | Одна сеть с таким именем | Две одинаковые сети рядом |
| Тип защиты | Пароль (WPA), выданный заведением | Открытая сеть без пароля, хотя обычно он есть |
| Страница входа | Знакомый портал заведения | Просит лишнее: пароль от почты, оплату, вход через соцсеть |
| Поведение связи | Стабильное подключение | Внезапный обрыв и переподключение к «той же» сети |
| Сертификат сайта | Без предупреждений браузера | Ошибки сертификата, «соединение не защищено» |
Если браузер предупреждает о проблеме с сертификатом, не нажимайте «Всё равно продолжить». В публичной сети это частый признак того, что кто-то вклинился в соединение.
Как VPN защищает вас в чужом Wi-Fi
VPN решает главную проблему открытых сетей: он шифрует весь трафик устройства и заворачивает его в защищённый туннель до вашего VPN-сервера. Даже если вы подключились именно к двойнику, его владелец видит лишь непрерывный поток зашифрованных данных к одному адресу — без сайтов, паролей и содержимого. Прочитать или подменить трафик внутри туннеля он не может.
Шифрование здесь не абстрактное: современные протоколы используют стойкие алгоритмы. Например, WireGuard построен на шифре ChaCha20-Poly1305, а OpenVPN и IKEv2 обычно применяют AES. Подобрать ключ к такому туннелю на публичной точке нереально. VPN также ведёт DNS-запросы внутри туннеля, поэтому подменить их и увести вас на фальшивый сайт через поддельную точку не выйдет.
Важно понимать границы. VPN шифрует канал, но не думает за вас. Если вы вручную введёте пароль в фальшивую форму captive portal или установите «сертификат для доступа в интернет», который просит подозрительная сеть, это уже вне зоны действия туннеля. VPN и внимательность работают только вместе — подробнее о принципах в разборе безопасности в публичном Wi-Fi.
Чтобы туннелю было куда строиться, нужен надёжный сервис с серверами в разных странах и без хранения логов. Посмотреть карту серверов LiMP VPN и выбрать ближайший можно на отдельной странице: чем ближе сервер, тем меньше падает скорость.
Где риск встретить двойника выше всего
Чаще всего поддельные точки поднимают там, где много людей с телефонами и есть привычный бесплатный Wi-Fi: аэропорты и вокзалы, кафе и фудкорты, отели и апартаменты, торговые центры, конференции и коворкинги. В поездке риск особенно высок — вы не знаете, как «должна» называться местная сеть, и легче принять двойника за официальную. Отдельные советы для тех, кто часто в дороге, собраны в статье про VPN для путешествий.
Дома риск ниже, но не нулевой: если ваш роутер открыт или защищён слабым паролем, рядом можно поднять двойника уже вашей домашней сети. Базовые настройки, которые это усложняют, описаны в гайде по безопасной настройке роутера.
Чек-лист: безопасное подключение к публичному Wi-Fi
- Отключите автоподключение к открытым и «знакомым» сетям в настройках Wi-Fi телефона и ноутбука.
- Уточните точное имя сети у сотрудников заведения и выбирайте только его, а не похожее.
- Включайте VPN до того, как откроете почту, банк или соцсети, а не после.
- Не вводите пароли, коды и платёжные данные на страницах, которые открылись «сами» при подключении.
- Игнорируйте просьбы установить профиль, сертификат или приложение «для доступа в интернет».
- Не отключайте предупреждения браузера о сертификатах и не открывайте сайты с такими ошибками.
- Держите на важных аккаунтах двухфакторную защиту — украденный пароль без второго фактора бесполезен.
- Закончив работу, «забудьте» сеть в настройках, чтобы устройство не цеплялось к ней автоматически в следующий раз.
Если вы уже подключились к подозрительной сети
- Сразу отключите Wi-Fi и переключитесь на мобильный интернет.
- Не открывайте банк и не вводите пароли, пока не смените сеть.
- Если успели где-то войти, смените пароли этих аккаунтов с доверенного подключения и проверьте список активных сессий.
- Проверьте, не установился ли лишний профиль или сертификат, и удалите его.
- Включите оповещения банка об операциях и последите за счётом ближайшие дни.
Частые вопросы
Защищает ли HTTPS от поддельной точки Wi-Fi?
HTTPS шифрует содержимое страниц, поэтому пароль на нормальном сайте атакующий не прочитает. Но он видит, к каким сайтам вы обращаетесь, и может пытаться понизить соединение или показать фальшивую копию. HTTPS — необходимый минимум, но не полная защита; VPN дополнительно закрывает метаданные и DNS-запросы.
Может ли VPN распознать, что я подключился к двойнику?
Нет, VPN не определяет, настоящая сеть или поддельная. Он делает другое: шифрует трафик так, что владельцу поддельной точки он бесполезен. Само распознавание сети остаётся на вашей стороне — по признакам из таблицы выше.
Поможет ли мобильный интернет вместо Wi-Fi?
Да, сотовая сеть не подвержена атаке Evil Twin: там нет чужой точки-посредника, к которой можно подключиться по ошибке. Если передаёте что-то важное и сомневаетесь в Wi-Fi, переключитесь на мобильные данные.
Опасны ли сети с паролем, который написан на стене кафе?
Общий пароль защищает от случайных подключений, но не от двойника: атакующий тоже знает этот пароль и может поднять сеть с тем же именем. Пароль на стене не подтверждает подлинность точки.
Как отличить captive portal настоящего заведения от поддельного?
Настоящий портал обычно только просит согласиться с правилами или ввести номер для кода из СМС. Если страница требует пароль от почты, оплату или вход через соцсеть — это тревожный знак. При сомнении не вводите ничего и уточните у персонала.
Спасает ли режим инкогнито от такой атаки?
Нет. Инкогнито лишь не сохраняет историю на вашем устройстве и никак не шифрует трафик в сети. От перехвата в поддельной точке он не защищает — для этого нужен VPN.
