~/cyberbezpieczenstwo cat evil-twin-phishing.md
Evil twin – fałszywe Wi-Fi. Jak rozpoznać atak i jak się przed nim chronić
Evil twin to fałszywa sieć Wi-Fi podszywająca się pod prawdziwą. Zobacz, jak rozpoznać podróbkę hotspotu i jak chronić telefon, laptop oraz sieć firmową.

~ xad tldr evil-twin-phishing
- Evil twin to fałszywy punkt dostępowy Wi-Fi o takiej samej nazwie jak prawdziwa sieć, np. w kawiarni, hotelu czy na lotnisku.
- Najczęstszy cel to nie „podsłuch HTTPS”, tylko fałszywa strona logowania (captive portal), która wyłudza hasła lub dane karty.
- Ostrzeżenia to m.in.: dwie sieci o tej samej nazwie, sieć otwarta tam, gdzie zwykle było hasło, oraz prośba o login do poczty lub Facebooka przy łączeniu.
- Chroni wyłączenie automatycznego łączenia z otwartymi sieciami, korzystanie z danych komórkowych lub VPN i nieignorowanie ostrzeżeń o certyfikacie.
- W firmach podstawą jest WPA3/802.1X z weryfikacją certyfikatu serwera oraz system WIPS wykrywający nieautoryzowane punkty dostępowe.
$ tree --spis-tresci
Atak evil twin („zły bliźniak”) polega na uruchomieniu fałszywego punktu dostępowego Wi-Fi, który udaje prawdziwą sieć — ma tę samą nazwę co hotspot w kawiarni, hotelu czy na lotnisku. Gdy Twój telefon lub laptop połączy się z podróbką, cały ruch przechodzi przez urządzenie atakującego, a on może pokazać Ci fałszywą stronę logowania i wyłudzić hasła albo dane karty.
Dobra wiadomość: przed tym atakiem da się skutecznie bronić kilkoma nawykami i ustawieniami. Poniżej wyjaśniamy, jak działa evil twin, po czym go rozpoznać i jak zabezpieczyć zarówno prywatne urządzenia, jak i sieć w firmie.
Jak działa atak evil twin
Urządzenia rozpoznają sieci Wi-Fi głównie po nazwie (SSID). Jeśli w zasięgu są dwie sieci o nazwie „Hotel_Goscie”, telefon nie ma prostego sposobu, żeby odróżnić prawdziwą od fałszywej — zwykle wybiera tę z silniejszym sygnałem albo tę, z którą łączył się wcześniej.
Atakujący wykorzystuje to w prosty sposób:
- Uruchamia punkt dostępowy o tej samej nazwie co sieć w danym miejscu. Wystarczy do tego laptop lub niewielkie urządzenie w plecaku.
- Siedzi bliżej ofiar niż prawdziwy router, więc jego sygnał jest silniejszy.
- Gdy ktoś się połączy, przekazuje ruch dalej do internetu — dla użytkownika wszystko „działa”, więc niczego nie podejrzewa.
- Po drodze pokazuje fałszywą stronę logowania albo obserwuje to, co nie jest zaszyfrowane.
Sieci otwarte (bez hasła) są najłatwiejszym celem, bo do ich podrobienia wystarczy sama nazwa. Sieci z hasłem WPA2-Personal są trudniejsze do podrobienia, ale jeśli hasło jest powszechnie znane — wisi na kartce przy kasie — atakujący też je zna.
Czego naprawdę chce atakujący
W 2026 roku zdecydowana większość stron i aplikacji używa HTTPS, więc „podsłuchanie haseł z powietrza” jest dużo trudniejsze niż dekadę temu. Dlatego evil twin to dziś przede wszystkim odmiana phishingu:
- Fałszywy captive portal. Po połączeniu wyskakuje strona „zaloguj się, aby korzystać z Wi-Fi”, która prosi o login do Google, Facebooka, poczty firmowej albo o „weryfikację kartą płatniczą”. To najczęstszy scenariusz.
- Fałszywe aktualizacje. Portal informuje, że „musisz zainstalować aktualizację” lub „certyfikat sieci”, a w rzeczywistości podsuwa złośliwe oprogramowanie.
- Ruch niezaszyfrowany. Starsze aplikacje, urządzenia IoT czy zapytania DNS bez szyfrowania mogą zdradzić, z czego korzystasz.
- Przechwycenie danych logowania do sieci firmowej. Jeśli laptop służbowy łączy się z siecią WPA2-Enterprise i nie weryfikuje certyfikatu serwera, może wysłać dane uwierzytelniające do fałszywego punktu dostępowego.
Evil twin to więc klasyczna socjotechnika przeniesiona do świata Wi-Fi — ofiara sama podaje dane, bo jest przekonana, że korzysta z prawdziwej usługi.
Jak rozpoznać fałszywą sieć Wi-Fi
Nie ma jednego pewnego sygnału, ale kilka sygnałów ostrzegawczych powinno zapalić czerwoną lampkę:
| Sygnał ostrzegawczy | Dlaczego jest podejrzany |
|---|---|
| Dwie sieci o identycznej nazwie, jedna otwarta, druga z kłódką | Podróbka często jest otwarta, żeby łatwiej przyciągnąć ofiary |
| Sieć jest otwarta, choć wcześniej wymagała hasła | Prawdziwe miejsce rzadko zmienia sposób dostępu z dnia na dzień |
| Portal logowania prosi o hasło do poczty, Facebooka lub dane karty | Hotspoty zwykle wymagają akceptacji regulaminu, kodu z paragonu lub SMS-a |
| Przeglądarka ostrzega o nieprawidłowym certyfikacie | Ktoś może próbować podstawić własną wersję strony |
| Portal każe pobrać plik, aplikację albo „certyfikat” | Legalne hotspoty nie wymagają instalowania czegokolwiek |
| Nazwa sieci różni się drobnym szczegółem (np. „Free_Airport_WiFi” zamiast „Airport Free WiFi”) | Atakujący nie zawsze zna dokładną nazwę albo celowo tworzy „kuszącą” sieć |
Najprostsza metoda weryfikacji: zapytaj obsługę o dokładną nazwę sieci i sposób logowania. Jeśli coś się nie zgadza — nie łącz się.
Jak chronić telefon i laptopa
Kilka ustawień i nawyków zamyka większość dróg ataku.
Wyłącz automatyczne łączenie z otwartymi sieciami
Telefon pamięta sieci, z którymi kiedyś się łączyłeś, i łączy się z nimi automatycznie — także z podróbkami o tej samej nazwie.
- Android: Ustawienia → Sieć i internet (lub Połączenia) → Wi-Fi → wybierz zapisaną sieć publiczną → wyłącz „Łącz automatycznie” albo usuń sieć („Zapomnij”).
- iPhone: Ustawienia → Wi-Fi → ikona „i” przy sieci → wyłącz „Przyłączaj automatycznie” lub wybierz „Zapomnij tę sieć”.
- Windows 11: Ustawienia → Sieć i Internet → Wi-Fi → Zarządzaj znanymi sieciami → wybierz sieć → odznacz „Połącz automatycznie, gdy w zasięgu” lub „Zapomnij”.
Raz na jakiś czas przejrzyj listę zapisanych sieci i usuń hotspoty z hoteli, lotnisk i kawiarni, z których już nie korzystasz.
Korzystaj z danych komórkowych lub VPN
Najbezpieczniejsza alternatywa dla publicznego Wi-Fi to udostępnienie internetu z własnego telefonu. Za granicą, gdzie roaming bywa drogi, sprawdza się w tym celu turystyczna eSIM z pakietem danych — porównanie dostawców eSIM pomoże wybrać ofertę. Jeśli musisz używać publicznej sieci, włącz VPN — szyfruje on cały ruch między Twoim urządzeniem a serwerem VPN, więc osoba kontrolująca hotspot nie zobaczy jego treści. Porównanie popularnych usług znajdziesz w artykule Surfshark czy CyberGhost.
Uwaga: VPN łączy się dopiero po tym, jak urządzenie uzyska dostęp do internetu. Strona logowania do hotspotu pojawia się wcześniej — na niej VPN Cię nie chroni, więc nigdy nie podawaj tam haseł do innych usług.
Nie ignoruj ostrzeżeń przeglądarki
Ostrzeżenie „Połączenie nie jest prywatne” albo „Nieprawidłowy certyfikat” w publicznej sieci to sygnał, żeby natychmiast się rozłączyć, a nie klikać „Kontynuuj mimo to”. Pomaga też korzystanie z aktualnej przeglądarki — ranking bezpiecznych opcji opisujemy w artykule o bezpiecznych przeglądarkach.
Włącz uwierzytelnianie dwuskładnikowe
Nawet jeśli wpiszesz hasło na fałszywej stronie, drugi składnik może uratować konto. Najlepiej sprawdzają się klucze sprzętowe i passkeys oparte na FIDO2 — są powiązane z prawdziwą domeną, więc nie zadziałają na stronie podrobionej. Kody z aplikacji (TOTP) też podnoszą poprzeczkę, choć da się je wyłudzić w czasie rzeczywistym.
Ogranicz ryzyko na laptopie
- Ustaw profil sieci publicznej jako „Publiczna” (Windows) — wyłącza to udostępnianie plików i wykrywanie urządzeń.
- Miej włączoną zaporę systemową.
- Na urządzeniach firmowych korzystaj z VPN wymuszonego przez dział IT (always-on VPN).
Więcej o tym, jakie ryzyko niesie korzystanie z hotspotów w kawiarniach, hotelach i na lotniskach, przeczytasz w artykule czy publiczne sieci Wi-Fi są bezpieczne.
Jak chronić sieć Wi-Fi w firmie
W organizacji atak evil twin może posłużyć do przejęcia danych logowania pracowników. Dlatego ochrona musi być zaplanowana po stronie infrastruktury:
- WPA3 lub WPA2/WPA3-Enterprise z 802.1X. Każdy pracownik loguje się własnymi poświadczeniami, a nie wspólnym hasłem.
- Weryfikacja certyfikatu serwera RADIUS. To kluczowy element: klienci muszą sprawdzać, czy certyfikat serwera uwierzytelniania pochodzi od zaufanego urzędu i ma właściwą nazwę. Bez tego laptop może „zalogować się” do fałszywego punktu dostępowego. Ustawienia te najwygodniej wdrożyć przez zasady grupy (GPO) lub MDM.
- EAP-TLS z certyfikatami urządzeń zamiast haseł tam, gdzie to możliwe — eliminuje ryzyko wyłudzenia hasła przez Wi-Fi.
- Chronione ramki zarządzające (PMF/802.11w) — wymagane w WPA3, utrudniają wymuszanie rozłączania klientów od prawdziwej sieci.
- WIPS (Wireless Intrusion Prevention System). Większość systemów Wi-Fi klasy biznesowej ma funkcję wykrywania nieautoryzowanych punktów dostępowych (rogue AP), które rozgłaszają nazwę firmowej sieci.
- Osobna sieć dla gości z izolacją klientów i bez dostępu do zasobów wewnętrznych.
- Szkolenia pracowników — krótka instrukcja, jak rozpoznać fałszywą stronę logowania, działa lepiej niż zakazy.
Szerzej o tym, jak testuje się odporność takiej infrastruktury, piszemy w tekście o testach bezpieczeństwa IT.
Evil twin a inne ataki na Wi-Fi
Evil twin bywa mylony z pokrewnymi zjawiskami:
- Rogue access point — każdy nieautoryzowany punkt dostępowy w sieci firmowej, np. router podłączony przez pracownika „dla wygody”. Nie musi udawać innej sieci, ale też tworzy lukę.
- Wardriving — wyszukiwanie i mapowanie sieci Wi-Fi w okolicy, często jako etap rozpoznania. Więcej w artykule o wardrivingu.
- Ataki na ARP w sieci lokalnej — gdy atakujący jest już w tej samej sieci, może próbować przekierować ruch innych urządzeń; opisujemy to w tekście o ARP spoofingu.
Co zrobić, jeśli połączyłeś się z fałszywą siecią
- Rozłącz się i usuń sieć z listy zapisanych.
- Jeśli podałeś hasło do jakiejkolwiek usługi — zmień je, łącząc się przez dane komórkowe lub zaufaną sieć domową.
- Włącz uwierzytelnianie dwuskładnikowe tam, gdzie go jeszcze nie masz, i sprawdź listę aktywnych sesji w koncie (Google, Microsoft, Facebook pozwalają wylogować inne urządzenia).
- Jeśli podałeś dane karty — zadzwoń do banku i zastrzeż kartę.
- Jeśli pobrałeś coś z portalu logowania — przeskanuj urządzenie antywirusem i rozważ przywrócenie systemu.
- Incydent możesz zgłosić do CERT Polska przez formularz na stronie incydent.cert.pl, a jeśli dotyczy urządzenia służbowego — od razu do działu IT.
~ man faq
Najczęściej zadawane pytania
Co to jest atak evil twin?
To atak, w którym ktoś uruchamia punkt dostępowy Wi-Fi udający prawdziwą sieć, np. hotelową. Urządzenia ofiar łączą się z nim zamiast z oryginałem, a atakujący może pokazać fałszywą stronę logowania albo obserwować niezaszyfrowany ruch.
Czy HTTPS chroni przed fałszywym Wi-Fi?
W dużej mierze tak — zawartość połączeń HTTPS jest zaszyfrowana. Nie chroni jednak przed tym, że sam wpiszesz hasło na fałszywej stronie logowania do hotspotu, ani przed zignorowaniem ostrzeżenia o nieprawidłowym certyfikacie.
Jak sprawdzić, czy sieć Wi-Fi jest prawdziwa?
Zapytaj obsługę o dokładną nazwę sieci i sposób logowania. Podejrzane są dwie sieci o tej samej nazwie, sieć bez hasła tam, gdzie zwykle było hasło, oraz portal, który prosi o login do poczty, mediów społecznościowych lub dane karty.
Czy VPN chroni przed atakiem evil twin?
VPN szyfruje cały ruch między urządzeniem a serwerem VPN, więc atakujący nie zobaczy jego treści. Nadal jednak trzeba uważać na fałszywą stronę logowania do hotspotu, która pojawia się, zanim VPN się połączy.
Co zrobić, jeśli połączyłem się z fałszywą siecią?
Rozłącz się i usuń sieć z zapisanych. Jeśli podałeś gdziekolwiek hasło, zmień je z innego, zaufanego połączenia i włącz uwierzytelnianie dwuskładnikowe. Jeśli podałeś dane karty, zadzwoń do banku i zastrzeż kartę.
Ten artykuł jest częścią tematów
- Phishing, malware i socjotechnika · krok 3 z 8Dalej: Jakie są najpopularniejsze sposoby kradzieży haseł? 9 metod i jak się przed nimi bronić →
- Ataki sieciowe i na aplikacje webowe · krok 4 z 12Dalej: Atak typu session hijacking: na czym polega przejęcie sesji i jak się chronić →
- VPN i prywatność w sieci · krok 7 z 8Dalej: Co to jest ECHELON? Jak działał system podsłuchu Five Eyes i co z niego zostało →
$ whoami
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


