返回首页

我在星巴克架了一个假WiFi,30分钟抓了17个人的密码▸Evil Twin攻击实战复盘

2026-08-01 15:29 · 网络安全
 
 
root@kali:~# 安 全 攻 防

我在星巴克架了一个假WiFi,30分钟抓了17个人的密码 Evil Twin攻击实战复盘

一台Kali笔记本、一块20块钱的USB无线网卡、一杯美式。三十分钟,十七台设备自动连接十二份明文凭据。被攻击的不是漏洞,是你的习惯。

$ date -u +"2026-08-01T00:30:00Z" # 发布日期
$ echo $TARGET # 公共WiFi使用者 / 企业BYOD用户
$ cat /etc/motd # 本文不负责「看懂」,只负责「拿去用」
_
 

[00] 你连上的WiFi,可能不是你以为的那个

七月最后一个周五下午,我被派去执行一个红队项目的外围侦察。目标公司位于某科技园区B座12层,我的任务不是直接打进去,而是一层层剥:先从外网信息搜集开始,然后是物理边界——也就是他们员工的行为模式。

我带着一台笔记本进了B座一楼的咖啡店。店面不大,十几张桌子,空调开得很足。墙上贴着一张醒目的WiFi密码纸:"Starbucks_5G / 密码:coffee2024"

我点了杯美式,找个靠窗的位置坐下,打开包里的Kali笔记本。插上一块花20块钱从淘宝买的RT3070芯片USB无线网卡——支持monitor模式,支持packet injection。这也是整个攻击链里唯一特殊的一件硬件。

然后,我打开了终端。

[01] 不是破解密码,是骗你主动连上来

一般的WiFi攻击教程会教你破解WPA2密码:抓握手包、跑字典、暴力猜解。这个方法技术上可行,但有个致命问题——

一个8位的字母加数字混合密码,在普通笔记本上用rockyou字典跑完,快的话几分钟,慢的话几十分钟甚至跑不出来。如果是企业级WPA2-Enterprise(802.1X认证),直接跑字典这条路就堵死了。

Evil Twin不走这条路。它的逻辑简单到让人难受:我不破解你的WiFi密码。我假装成你已经信任的WiFi。然后等你的设备自己连上来。

▸ 核心逻辑:Evil Twin攻击的不是密码强度,而是你设备"自动连接"的行为。WPA2只验证你有密码,不验证AP本身是真的。

[02] Probe Request:你的手机一直在喊你连过的每一个WiFi名字

先理解一个WiFi协议层的基本行为:Probe Request

你的手机、笔记本、iPad,当它们没有连上任何WiFi时,会持续向外发送Probe Request帧,用明文广播它们记住的所有WiFi名称(SSID)。不是比喻。是字面意思的"喊"。

你把手机揣在口袋里走进任何一栋楼,它就在对着空气喊:"星巴克WiFi在吗?""公司会议室在吗?""机场贵宾厅在吗?""酒店大堂在吗?"802.11协议就是这么设计的,从1997年至今没有改过,也不可能改——这是WiFi发现机制的基础。

所以一个Evil Twin攻击者要做的第一件事,不是破解,不是渗透,而是监听。打开你的无线网卡monitor模式,用airodump-ng扫一圈。不需要连上任何热点,不需要知道任何密码。

┌─[root@kali]─[~/recon]

└──╼ # 监听周围所有设备的Probe Request

airodump-ng wlan0mon

# 屏幕滚动SSID列表。每一个都是周围设备"喊"出来的。

# 不需要连WiFi,不需要密码,纯被动监听。

我看到至少七八个不同的WiFi名字。其中有一个出现频率极高:"Starbucks_5G"。不奇怪。店里就贴着这个SSID和密码。每一个来过的人都保存过它。

[03] 搭建Rogue AP:三件套一回合启动

有了目标SSID之后,Evil Twin的搭建只需要三样东西:hostapd把无线网卡变成接入点,dnsmasq提供DHCP和DNS,以及一个Captive Portal页面。

┌─[root@kali]─[~/evil-twin]

└──╼ # 三步启动Rogue AP

airmon-ng start wlan1

# 网卡切monitor模式

airmon-ng check kill

# 杀掉可能干扰的进程

hostapd /etc/hostapd/hostapd.conf

# ssid=Starbucks_5G, channel=6

dnsmasq -C /etc/dnsmasq.conf -d

# DHCP: 192.168.99.0/24

iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE

iptables -A FORWARD -i wlan1 -j ACCEPT

# NAT转发,让连入设备正常上网,不疑心

整个过程,从设置好config文件到热点开始工作,不到三分钟。现在,咖啡店里有了两个"Starbucks_5G":一个是店家真的,在吧台后面的路由器上;一个是我的,藏在我面前的笔记本里。

设备会连哪个?信号更强的那个。

[04] 为什么你的手机会自动选择假WiFi

802.11协议在连接WiFi时遵循一套优先级规则:同一个SSID,信号更强的AP优先。我的RT3070网卡功率虽然不如企业级AP,但我就坐在你旁边,物理距离两米。设备看到两个"Starbucks_5G"——一个-35dBm(我的),一个-60dBm(店里的)。协议没有"验证这是不是原来的那个AP"这一层,它只看信号强度。

▸ 致命设计:协议设计里根本没有"验证AP身份"的机制。WPA2/WPA3认证的是"你有没有密码",不是"这个AP是不是真的"。WPA3的SAE握手改善了离线字典攻击,但仍然没有从根本上解决AP身份验证问题。

启动Rogue AP后十分钟,我在hostapd的日志上看到了第一个连接请求。到第30分钟,一共17台设备曾经连接过。其中5台是自动连接的——设备还在口袋里,不知道已经换了主人。

时间 设备数 连接方式
+10min 3台 自动连接
+20min 11台 12台手动 + 2台自动
+30min 17台 12台手动 + 5台自动

[05] Captive Portal:当用户主动交出凭据

我把所有DNS请求全部指向本机上的Nginx服务器。连上WiFi之后,不管打开什么网站、什么App,第一次请求都会被劫持到一个"认证页面"。那个页面长得和星巴克官方Portal没有区别——咖啡和绿色logo,一行字:您的WiFi会话已过期,请重新认证。下面两个输入框:手机号/邮箱,WiFi密码。然后是蓝色的"连接"按钮。

12个人看到了这个页面。12个人填了。

这不是因为"安全意识不够"。一个正常人,走进咖啡店,点杯拿铁,掏出手机连WiFi,看到一个长得一模一样的认证页面——99%的人都会填。这是习惯。是用户界面设计一致性带来的预期,被攻击利用了。

▸ 社会工程学笔记:有3个人填的不是WiFi密码,是手机锁屏密码。他们看到"密码"输入框时,大脑自动跳到"最常用的密码",而不是看标签到底写的是"WiFi密码"还是"账户密码"。人类大脑在习惯性操作面前是无防御状态的。

[06] 拿到WiFi密码之后,能做什么

有人会问:拿到了WiFi密码又怎么样?不能用它转账。但可以:

用这些凭证合法连入真正的WiFi网络。ARP欺骗——冒充网关截获所有流量,配合sslstrip把HTTPS剥成HTTP——2018年DefCon上Bettercap一键完成。内网侦察——打印机、NAS、共享文件夹、摄像头,全是入口。流量分析——不解密,只看元数据就能画出行为轨迹。

[i] 参考案例

2019年Black Hat演示"WiFi-Pumpkin 3",攻击者用树莓派搭建Rogue AP,不到5分钟捕获整个会议室全部流量。演示结束时主讲人说:在座每一位,我都拿到了你们手机的品牌、型号、系统版本,以及至少三个常用域名。没有密码,没有攻击。就靠一个假WiFi。

[07] 防御:五条不用花钱就能做的事

Evil Twin攻击的是WiFi协议层行为,不是某个软件的漏洞。没有补丁可以打。防御靠改行为:

# 措施 操作
01 关掉自动连WiFi iOS关"自动加入热点";Android逐个WiFi关自动连接
02 减少Probe Request泄露 关"询问是否加入网络",减少SSID广播次数
03 警惕二次认证弹窗 已连上WiFi却弹出密码页面 = Captive Portal攻击
04 用正规VPN 不防初始连接,但保护后续通信
05 公司BYOD:强制802.1X证书校验 MDM配置,防御企业网络Evil Twin的最有效手段

[08] 收据背面的备忘录

下午四点半,我关掉了hostapd,删了dnsmasq进程,把USB网卡拔下收进包里。咖啡早就凉了。

我在收据背面写下这次渗透的数据:17台设备连接,12份明文凭据,耗时30分钟。总成本:一杯美式(28元)+ 一块USB无线网卡(20元)+ 一台二手Kali笔记本。

▸ 日志备注:这个漏洞没有CVE编号,因为它不是漏洞。它是设计。WiFi协议的设计者在1997年没有想到2026年的咖啡店里会坐着一个人,用48块钱的成本就让整层楼的人交出密码。他们设计的是"方便连接",不是"安全连接"。两个词之间的鸿沟里,就是红队的全部工作。


以上。

工具无罪。但握工具的手,必须知道边界在哪。

</> EOF </>

⚡ [ WARNING ] 法律声明

本文所有技术内容仅供安全研究与授权测试参考。
对未经授权目标实施Evil Twin、流量嗅探或Captive Portal攻击属于违法行为。

点赞 · 在看 · 转发

DISCLAIMER
本文所有技术内容仅供安全研究与授权测试参考。
未授权渗透测试属于违法行为。

CYLOG

安全攻防 · 看得见的手

文章目录
    ×

    如果觉得文章对您有用,请随意打赏。
    您的支持是我们继续创作的动力!

    微信打赏

    微信扫一扫

    支付宝打赏

    支付宝扫一扫

    发表评论

    请先 登录 再评论