Przejdź do treści

~/cyberbezpieczenstwo cat evil-twin-phishing.md

Evil twin – fałszywe Wi-Fi. Jak rozpoznać atak i jak się przed nim chronić

Evil twin to fałszywa sieć Wi-Fi podszywająca się pod prawdziwą. Zobacz, jak rozpoznać podróbkę hotspotu i jak chronić telefon, laptop oraz sieć firmową.

CZCzarek Zawolski--aktualizacja=--czas=7 min--dział=Cyberbezpieczeństwo
Dwie identyczne sieci Wi-Fi na liście dostępnych połączeń w telefonie
tldr.txt — W skrócie

~ xad tldr evil-twin-phishing

  • Evil twin to fałszywy punkt dostępowy Wi-Fi o takiej samej nazwie jak prawdziwa sieć, np. w kawiarni, hotelu czy na lotnisku.
  • Najczęstszy cel to nie „podsłuch HTTPS”, tylko fałszywa strona logowania (captive portal), która wyłudza hasła lub dane karty.
  • Ostrzeżenia to m.in.: dwie sieci o tej samej nazwie, sieć otwarta tam, gdzie zwykle było hasło, oraz prośba o login do poczty lub Facebooka przy łączeniu.
  • Chroni wyłączenie automatycznego łączenia z otwartymi sieciami, korzystanie z danych komórkowych lub VPN i nieignorowanie ostrzeżeń o certyfikacie.
  • W firmach podstawą jest WPA3/802.1X z weryfikacją certyfikatu serwera oraz system WIPS wykrywający nieautoryzowane punkty dostępowe.
$ tree --spis-tresci

Atak evil twin („zły bliźniak”) polega na uruchomieniu fałszywego punktu dostępowego Wi-Fi, który udaje prawdziwą sieć — ma tę samą nazwę co hotspot w kawiarni, hotelu czy na lotnisku. Gdy Twój telefon lub laptop połączy się z podróbką, cały ruch przechodzi przez urządzenie atakującego, a on może pokazać Ci fałszywą stronę logowania i wyłudzić hasła albo dane karty.

Dobra wiadomość: przed tym atakiem da się skutecznie bronić kilkoma nawykami i ustawieniami. Poniżej wyjaśniamy, jak działa evil twin, po czym go rozpoznać i jak zabezpieczyć zarówno prywatne urządzenia, jak i sieć w firmie.

Jak działa atak evil twin

Urządzenia rozpoznają sieci Wi-Fi głównie po nazwie (SSID). Jeśli w zasięgu są dwie sieci o nazwie „Hotel_Goscie”, telefon nie ma prostego sposobu, żeby odróżnić prawdziwą od fałszywej — zwykle wybiera tę z silniejszym sygnałem albo tę, z którą łączył się wcześniej.

Atakujący wykorzystuje to w prosty sposób:

  1. Uruchamia punkt dostępowy o tej samej nazwie co sieć w danym miejscu. Wystarczy do tego laptop lub niewielkie urządzenie w plecaku.
  2. Siedzi bliżej ofiar niż prawdziwy router, więc jego sygnał jest silniejszy.
  3. Gdy ktoś się połączy, przekazuje ruch dalej do internetu — dla użytkownika wszystko „działa”, więc niczego nie podejrzewa.
  4. Po drodze pokazuje fałszywą stronę logowania albo obserwuje to, co nie jest zaszyfrowane.

Sieci otwarte (bez hasła) są najłatwiejszym celem, bo do ich podrobienia wystarczy sama nazwa. Sieci z hasłem WPA2-Personal są trudniejsze do podrobienia, ale jeśli hasło jest powszechnie znane — wisi na kartce przy kasie — atakujący też je zna.

Czego naprawdę chce atakujący

W 2026 roku zdecydowana większość stron i aplikacji używa HTTPS, więc „podsłuchanie haseł z powietrza” jest dużo trudniejsze niż dekadę temu. Dlatego evil twin to dziś przede wszystkim odmiana phishingu:

  • Fałszywy captive portal. Po połączeniu wyskakuje strona „zaloguj się, aby korzystać z Wi-Fi”, która prosi o login do Google, Facebooka, poczty firmowej albo o „weryfikację kartą płatniczą”. To najczęstszy scenariusz.
  • Fałszywe aktualizacje. Portal informuje, że „musisz zainstalować aktualizację” lub „certyfikat sieci”, a w rzeczywistości podsuwa złośliwe oprogramowanie.
  • Ruch niezaszyfrowany. Starsze aplikacje, urządzenia IoT czy zapytania DNS bez szyfrowania mogą zdradzić, z czego korzystasz.
  • Przechwycenie danych logowania do sieci firmowej. Jeśli laptop służbowy łączy się z siecią WPA2-Enterprise i nie weryfikuje certyfikatu serwera, może wysłać dane uwierzytelniające do fałszywego punktu dostępowego.

Evil twin to więc klasyczna socjotechnika przeniesiona do świata Wi-Fi — ofiara sama podaje dane, bo jest przekonana, że korzysta z prawdziwej usługi.

Jak rozpoznać fałszywą sieć Wi-Fi

Nie ma jednego pewnego sygnału, ale kilka sygnałów ostrzegawczych powinno zapalić czerwoną lampkę:

Sygnał ostrzegawczyDlaczego jest podejrzany
Dwie sieci o identycznej nazwie, jedna otwarta, druga z kłódkąPodróbka często jest otwarta, żeby łatwiej przyciągnąć ofiary
Sieć jest otwarta, choć wcześniej wymagała hasłaPrawdziwe miejsce rzadko zmienia sposób dostępu z dnia na dzień
Portal logowania prosi o hasło do poczty, Facebooka lub dane kartyHotspoty zwykle wymagają akceptacji regulaminu, kodu z paragonu lub SMS-a
Przeglądarka ostrzega o nieprawidłowym certyfikacieKtoś może próbować podstawić własną wersję strony
Portal każe pobrać plik, aplikację albo „certyfikat”Legalne hotspoty nie wymagają instalowania czegokolwiek
Nazwa sieci różni się drobnym szczegółem (np. „Free_Airport_WiFi” zamiast „Airport Free WiFi”)Atakujący nie zawsze zna dokładną nazwę albo celowo tworzy „kuszącą” sieć

Najprostsza metoda weryfikacji: zapytaj obsługę o dokładną nazwę sieci i sposób logowania. Jeśli coś się nie zgadza — nie łącz się.

Jak chronić telefon i laptopa

Kilka ustawień i nawyków zamyka większość dróg ataku.

Wyłącz automatyczne łączenie z otwartymi sieciami

Telefon pamięta sieci, z którymi kiedyś się łączyłeś, i łączy się z nimi automatycznie — także z podróbkami o tej samej nazwie.

  • Android: Ustawienia → Sieć i internet (lub Połączenia) → Wi-Fi → wybierz zapisaną sieć publiczną → wyłącz „Łącz automatycznie” albo usuń sieć („Zapomnij”).
  • iPhone: Ustawienia → Wi-Fi → ikona „i” przy sieci → wyłącz „Przyłączaj automatycznie” lub wybierz „Zapomnij tę sieć”.
  • Windows 11: Ustawienia → Sieć i Internet → Wi-Fi → Zarządzaj znanymi sieciami → wybierz sieć → odznacz „Połącz automatycznie, gdy w zasięgu” lub „Zapomnij”.

Raz na jakiś czas przejrzyj listę zapisanych sieci i usuń hotspoty z hoteli, lotnisk i kawiarni, z których już nie korzystasz.

Korzystaj z danych komórkowych lub VPN

Najbezpieczniejsza alternatywa dla publicznego Wi-Fi to udostępnienie internetu z własnego telefonu. Za granicą, gdzie roaming bywa drogi, sprawdza się w tym celu turystyczna eSIM z pakietem danych — porównanie dostawców eSIM pomoże wybrać ofertę. Jeśli musisz używać publicznej sieci, włącz VPN — szyfruje on cały ruch między Twoim urządzeniem a serwerem VPN, więc osoba kontrolująca hotspot nie zobaczy jego treści. Porównanie popularnych usług znajdziesz w artykule Surfshark czy CyberGhost.

Uwaga: VPN łączy się dopiero po tym, jak urządzenie uzyska dostęp do internetu. Strona logowania do hotspotu pojawia się wcześniej — na niej VPN Cię nie chroni, więc nigdy nie podawaj tam haseł do innych usług.

Nie ignoruj ostrzeżeń przeglądarki

Ostrzeżenie „Połączenie nie jest prywatne” albo „Nieprawidłowy certyfikat” w publicznej sieci to sygnał, żeby natychmiast się rozłączyć, a nie klikać „Kontynuuj mimo to”. Pomaga też korzystanie z aktualnej przeglądarki — ranking bezpiecznych opcji opisujemy w artykule o bezpiecznych przeglądarkach.

Włącz uwierzytelnianie dwuskładnikowe

Nawet jeśli wpiszesz hasło na fałszywej stronie, drugi składnik może uratować konto. Najlepiej sprawdzają się klucze sprzętowe i passkeys oparte na FIDO2 — są powiązane z prawdziwą domeną, więc nie zadziałają na stronie podrobionej. Kody z aplikacji (TOTP) też podnoszą poprzeczkę, choć da się je wyłudzić w czasie rzeczywistym.

Ogranicz ryzyko na laptopie

  • Ustaw profil sieci publicznej jako „Publiczna” (Windows) — wyłącza to udostępnianie plików i wykrywanie urządzeń.
  • Miej włączoną zaporę systemową.
  • Na urządzeniach firmowych korzystaj z VPN wymuszonego przez dział IT (always-on VPN).

Więcej o tym, jakie ryzyko niesie korzystanie z hotspotów w kawiarniach, hotelach i na lotniskach, przeczytasz w artykule czy publiczne sieci Wi-Fi są bezpieczne.

Jak chronić sieć Wi-Fi w firmie

W organizacji atak evil twin może posłużyć do przejęcia danych logowania pracowników. Dlatego ochrona musi być zaplanowana po stronie infrastruktury:

  1. WPA3 lub WPA2/WPA3-Enterprise z 802.1X. Każdy pracownik loguje się własnymi poświadczeniami, a nie wspólnym hasłem.
  2. Weryfikacja certyfikatu serwera RADIUS. To kluczowy element: klienci muszą sprawdzać, czy certyfikat serwera uwierzytelniania pochodzi od zaufanego urzędu i ma właściwą nazwę. Bez tego laptop może „zalogować się” do fałszywego punktu dostępowego. Ustawienia te najwygodniej wdrożyć przez zasady grupy (GPO) lub MDM.
  3. EAP-TLS z certyfikatami urządzeń zamiast haseł tam, gdzie to możliwe — eliminuje ryzyko wyłudzenia hasła przez Wi-Fi.
  4. Chronione ramki zarządzające (PMF/802.11w) — wymagane w WPA3, utrudniają wymuszanie rozłączania klientów od prawdziwej sieci.
  5. WIPS (Wireless Intrusion Prevention System). Większość systemów Wi-Fi klasy biznesowej ma funkcję wykrywania nieautoryzowanych punktów dostępowych (rogue AP), które rozgłaszają nazwę firmowej sieci.
  6. Osobna sieć dla gości z izolacją klientów i bez dostępu do zasobów wewnętrznych.
  7. Szkolenia pracowników — krótka instrukcja, jak rozpoznać fałszywą stronę logowania, działa lepiej niż zakazy.

Szerzej o tym, jak testuje się odporność takiej infrastruktury, piszemy w tekście o testach bezpieczeństwa IT.

Evil twin a inne ataki na Wi-Fi

Evil twin bywa mylony z pokrewnymi zjawiskami:

  • Rogue access point — każdy nieautoryzowany punkt dostępowy w sieci firmowej, np. router podłączony przez pracownika „dla wygody”. Nie musi udawać innej sieci, ale też tworzy lukę.
  • Wardriving — wyszukiwanie i mapowanie sieci Wi-Fi w okolicy, często jako etap rozpoznania. Więcej w artykule o wardrivingu.
  • Ataki na ARP w sieci lokalnej — gdy atakujący jest już w tej samej sieci, może próbować przekierować ruch innych urządzeń; opisujemy to w tekście o ARP spoofingu.

Co zrobić, jeśli połączyłeś się z fałszywą siecią

  1. Rozłącz się i usuń sieć z listy zapisanych.
  2. Jeśli podałeś hasło do jakiejkolwiek usługi — zmień je, łącząc się przez dane komórkowe lub zaufaną sieć domową.
  3. Włącz uwierzytelnianie dwuskładnikowe tam, gdzie go jeszcze nie masz, i sprawdź listę aktywnych sesji w koncie (Google, Microsoft, Facebook pozwalają wylogować inne urządzenia).
  4. Jeśli podałeś dane karty — zadzwoń do banku i zastrzeż kartę.
  5. Jeśli pobrałeś coś z portalu logowania — przeskanuj urządzenie antywirusem i rozważ przywrócenie systemu.
  6. Incydent możesz zgłosić do CERT Polska przez formularz na stronie incydent.cert.pl, a jeśli dotyczy urządzenia służbowego — od razu do działu IT.

~ man faq

Najczęściej zadawane pytania

Co to jest atak evil twin?

To atak, w którym ktoś uruchamia punkt dostępowy Wi-Fi udający prawdziwą sieć, np. hotelową. Urządzenia ofiar łączą się z nim zamiast z oryginałem, a atakujący może pokazać fałszywą stronę logowania albo obserwować niezaszyfrowany ruch.

Czy HTTPS chroni przed fałszywym Wi-Fi?

W dużej mierze tak — zawartość połączeń HTTPS jest zaszyfrowana. Nie chroni jednak przed tym, że sam wpiszesz hasło na fałszywej stronie logowania do hotspotu, ani przed zignorowaniem ostrzeżenia o nieprawidłowym certyfikacie.

Jak sprawdzić, czy sieć Wi-Fi jest prawdziwa?

Zapytaj obsługę o dokładną nazwę sieci i sposób logowania. Podejrzane są dwie sieci o tej samej nazwie, sieć bez hasła tam, gdzie zwykle było hasło, oraz portal, który prosi o login do poczty, mediów społecznościowych lub dane karty.

Czy VPN chroni przed atakiem evil twin?

VPN szyfruje cały ruch między urządzeniem a serwerem VPN, więc atakujący nie zobaczy jego treści. Nadal jednak trzeba uważać na fałszywą stronę logowania do hotspotu, która pojawia się, zanim VPN się połączy.

Co zrobić, jeśli połączyłem się z fałszywą siecią?

Rozłącz się i usuń sieć z zapisanych. Jeśli podałeś gdziekolwiek hasło, zmień je z innego, zaufanego połączenia i włącz uwierzytelnianie dwuskładnikowe. Jeśli podałeś dane karty, zadzwoń do banku i zastrzeż kartę.

Ten artykuł jest częścią tematów

CZ

$ whoami

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.

~ ls ../podobne