Рукопожатие в воздухе

Когда вы подключаете смартфон или ноутбук к Wi-Fi, происходит обмен данными. Это не магия и не чёрная дыра. Роутер выдаёт случайное число ANonce, устройство — своё SNonce. Стороны сравнивают отпечатки и договариваются о ключах шифрования. Этот процесс называется четырёхсторонним рукопожатием (4-way handshake). Для протокола WPA2 он выглядит как диалог двух людей: точка доступа говорит «привет», клиент отвечает, оба проверяют подлинность и начинают говорить на новом языке.

Но в эфире эти сообщения летят в открытом виде. EAPOL-фреймы не шифруются, если вы используете WPA2-PSK или WPA3-SAE. Злоумышленник с адаптером в режиме мониторинга ловит их, сохраняет в файл и отправляет на мощную машину для перебора. Он не видит пароль, но получает хэш. С этим хешом можно проводить offline-брутфорс: подобрать пароль дома за ночь, а не сидеть у окна роутера часами.

Проблема не в том, что стандарт небезопасен. Проблема в людях. Они ставят пароли вроде «admin123», «password» или имя питомца. Если ваш SSID — «Kotik_WiFi_5900», а пароль содержит «kotik», то словарь атаки это найдет за секунды. GPU-карта RTX 3060 перебирает миллионы комбинаций в секунду. Встроенная графика ноутбука — десятки тысяч. Разница на порядок. Тратить часы на месте, когда можно слить кап и уехать — нерационально.

PMKID без клиента

Атакующий не обязан ждать, пока кто-то подключится к вашей сети. Стандарт 802.11r, реализованный в роутерах для быстрого роуминга, позволяет передавать идентификатор PMKID в эфире. Это производная от ключа PMK, а PMK — от пароля. Формально это дважды захешированный пароль. Теоретически его нельзя восстановить из хэша. Но на практике люди ставят слабые пароли, и их можно подобрать перебором.

Инструмент hcxdumptool перехватывает PMKID пассивно, без отправки деавтентификационных фреймов. Это незаметно для систем защиты WIPS: Cisco Adaptive wIPS, Aruba WIDS, Extreme AirDefense не видят аномалий, если вы просто слушаете эфир. Конвертация в формат hashcat через hcxpcapngtool, затем брутфорс — и пароль найден.

Если PMKID не отдаётся из-за особенностей чипсета роутера, используется классический handshake с deauth-атакой. Aireplay-ng отправляет пять фреймов деаутентификации, клиент отключается и переподключается, airodump-ng ловит новый обмен. Это шумно, но эффективно против WPA2-PSK в любых средах — от SMB до корпоративных сетей с shared key. Не работает для WPA2-Enterprise (другая модель аутентификации) и WPA3-only (SAE не отдаёт PMKID).

WPA3-Transition Mode: ловушка совместимости

В 2025 году многие точки доступа работают в режиме WPA3 Transition Mode. Аппарат одновременно поддерживает WPA2 и WPA3, принимает оба типа подключений. В airodump-ng колонка ENC покажет «WPA2 WPA3». Это атакуемая конфигурация, потому что WPA2-часть подвержена стандартным атакам. Злоумышленник может понизить уровень безопасности до WPA2 и провести классический перехват handshake или PMKID.

Инструмент DragonShift автоматизирует downgrade-атаки на WPA3. Он использует уязвимость Dragonblood, которая позволяет проводить атаку на точку доступа в режиме WPA3-Transition Mode. Это не теоретическая проблема: если вы включили совместимость для «старых устройств», то у вас открыт вектор initial access. Для корпоративных сетей это критично: один старый принтер или камера с поддержкой только WPA2 открывает дверь в VLAN, где хранятся чувствительные данные.

WPS и Pixie Dust

Wi-Fi Protected Setup — технология для быстрого подключения устройств к сети. Нажал кнопку на роутере, ввёл PIN-код и готово. На практике это стало источником уязвимостей. Одной из самых известных является Pixie Dust. Она основывается на слабых механизмах генерации случайных чисел при проверке WPS-PIN. В ряде роутеров процесс проверки PIN устроен так, что позволяет злоумышленнику за считанные минуты угадать комбинацию.

Атака запускается через утилиту Reaver или аналогичные инструменты. Они отправляют пакеты на роутер и подбирают PIN. Время подбора зависит от реализации WPS: иногда минуты, иногда часы. После удачного подбора PIN злоумышленник получает пароль от Wi-Fi (при стандартных настройках роутера). Если WPS включён, это отдельный вектор атаки — иногда самый быстрый путь внутрь.

BLE и ZigBee: забытые протоколы

В пентесте 2025 года на объекте могут быть не только Wi-Fi. На складе можно встретить 14 BLE-замков на дверях без аутентификации на GATT-запись. ZigBee-датчики температуры с дефолтным ключом шифрования подключены к тому же сегменту, что и СКУД. Один объект — три радиопротокола — три незакрытых вектора initial access.

Для BLE перехват трафика делается через Ubertooth One или аналогичные устройства на уровне link layer. Для ZigBee используется CC2531 USB-стик с прошивкой KillerBee или HackRF One для SDR-подхода к 802.15.4. Эти устройства часто остаются без внимания, но если они подключены к сети и передают данные, то могут быть использованы для получения доступа к внутренним системам.

Как защититься

Самый простой способ — поставить сложный пароль. Длинный, неочевидный, без словарных слов. Если пароль из 12 символов с цифрами и спецсимволами, брутфорс в реальном времени нереален без целевого словаря. Составьте словарь из данных OSINT: название компании, год основания, адрес, имена сотрудников — всё это может попасть в правила hashcat.

Отключите передачу PMKID в настройках роутера. Опция называется «PMKID» или «802.11r». Не все роутеры позволяют это сделать, но попробовать стоит. Перейдите на WPA3-only, если все устройства поддерживают. Настройте гостевую сеть с более простым паролем и выселите туда потенциально небезопасные IoT-устройства. Используйте функции мониторинга сети, которые показывают подключенные устройства и предупреждают о новых подключениях.

Evil Twin-атака на WPA2-Enterprise требует настройки поддельной точки доступа с тем же SSID и отправки MSCHAPv2-хешей доменных учётных записей. Это не всегда возможно без доступа к инфраструктуре, но в корпоративных сетях это реальный риск. Для защиты используйте сертификаты и мониторинг аномалий подключения.

Итоги

Wi-Fi — это удобная технология, но она требует внимания. Перехват handshake остаётся актуальной атакой из-за массового использования простых паролей. Если пароль короткий или словарный, злоумышленник подберёт его за часы даже с GPU. Если пароль сложный и неочевидный, то перебор растягивается на годы.

WPA3 надёжнее WPA2, но Transition Mode открывает уязвимости для downgrade-атак. BLE и ZigBee часто остаются без защиты, так как пользователи не думают о них при настройке сети. IoT-устройства с дефолтными ключами — это слабое место в периметре безопасности.

Ваша сеть безопасна, если вы не ставите пароли из словаря, отключаете PMKID на роутере, используете WPA3-only и изолируете IoT-устройства в гостевой сети. Если что-то из этого не настроено, то вы открыты для атак. Вопрос лишь в том, кто придет первым: хакер или пентестер.