首页 > 电脑安全 > 安防新闻 > 移动安全 > 正文

公共Wi-Fi泄密疑云:商家自建Wi-Fi多属民用级(2)
2012-03-19 10:46  南方日报    我要评论()
字号:T|T

作为UC浏览器开发厂商——UC优视公司对于这个问题并没有太多回避。

该公司CEO俞永福直承,在前期某个版本的iPhone用UC浏览器上的确存在漏洞,但很快就推出了新版本的软件加以改进。不过他同时也表示,只要是遭遇“钓鱼WiFi”,用户上网过程中个人信息和密码就都有可能被别有用心的黑客获取,并非只有使用UC浏览器的用户才会有这个风险。

“最大的问题其实是在我们目前网站建设上普遍采用的HTTP(Hypertext Transfer Protocol,超文本传输)协议本身的安全性较低。”俞永福的说法获得了金山网络安全专家李铁军的支持。

李铁军称,从技术角度来说“妖妃娘娘”介绍的钓鱼方法是可行的,但这并不止是手机浏览器的问题,只要使用免费WiFi上网,手机或者电脑都有可能被钓鱼,这种技术被业内称为“攻击中间人”。

李铁军进一步解释,如果用户使用黑客设置的钓鱼WiFi上网,那么黑客使用相关软件监视并记录用户在网上进行的所有操作信息,从中窃取有价值资料,比如QQ聊天记录、邮件内容等,“获取网银账户密码的可能性较小,但也并不是完全没有可能”。

追问2 用户资料泄露漏洞在哪?

WiFi设备并没有出现安全方面的问题,是人们怎样使用WiFi上出了问题

虽然专家证明“钓鱼WiFi”的确有可能导致用户的个人信息泄露,但这究竟是WiFi网络本身的问题还是其它方面的因素导致,这种泄露的后果究竟又会有多严重呢?

贝尔金公司技术工程师梁汉明认为,钓鱼WiFi引发的公共场所WiFi的安全性问题和WiFi本身的安全性问题,在本质上是两回事,前者更多的是人的问题,但后者则只是较为单纯的设备问题。

“首先我们需要承认WiFi设备是有一定技术漏洞,这种情况在各种高科技产品和服务中都存在,就像Windows系统市场多次爆出安全漏洞,美国五角大楼也曾经被黑客攻破一样,网络设备和服务安全性虽然一直都在提升中,但谁也不敢保证万无一失。”梁汉明说,2011年WiFi设备就曾经爆出过WPS(WiFi保护设置)协议的漏洞,黑客只要用密码穷举法(使用计算能力强大的设备将的所有有可能性的密码排列组合都尝试一遍)暴力破解,能够完全攻破WiFi设备的安全防护。“但这样做不仅需要专业的设备,还需要精通相关安全协议的知识,并非一般黑客能做到的,即使能做到,也往往要花上几天的时间。”

但钓鱼WiFi的情况显然完全不同,“妖妃娘娘”称最短只需要15分钟就能搞定用户的账号和密码。“这是因为他本身就是设置了一个人为的陷阱,他攻克的本来就不是WiFi设备的安全防护,而是网络浏览器的软件漏洞,或者说是网络传输协议的漏洞。”梁汉明解释道,在这整个过程中,WiFi设备其实扮演的只是数据传输通道的角色,造成用户信息的泄露并非“WiFi设备惹的祸”,而是用户贪便宜的心理和网络浏览器和网络传输协议的软件漏洞。“在这件事上WiFi设备并没有出现安全方面的问题,是人们怎样使用WiFi上出了问题。”

不过无论是哪个环节出了问题,遭遇钓鱼WiFi有可能导致用户信息泄露的风险却是真实存在,仅这一点,就足够让杜瑞强这样的网络用户忧心忡忡:“一想到有可能连网银的账号和密码都泄露,就不敢再用了!”但在专业人士眼中,这种担忧显得有些过虑。

广东发展银行陈捷表示,目前绝大部分网络银行都已经在页面上加入了安全控件的技术,而且登录页面也多是采用了HTTPS(超文本传输安全协议,Hypertext Transfer Protocol Secure)技术,在终端和服务器之间进行数据传输时采用的是密文形式,使用WireShark之类的软件是无法截取的。

支付宝公司朱建称,目前网络第三方支付账户的登录和使用也大多采用手机账号绑定或者数字证书认证等技术,即使黑客通过“钓鱼WiFi”获得了账户和密码,在没有相关数字证书和绑定账号的手机短信认证的情况下,也是无法对账户资金进行调动的。

追问3 免费公共WiFi还能用吗?

不少运营商都提供免费WiFi,市民在公共场所最好选择运营商提供的WiFi

钓鱼WiFi被曝光后,在引发人们对WiFi安全性再检讨的同时,也让不少人对于是否应该继续在公共场所接入WiFi网络产生了怀疑。

媒体人士潘少文平日经常在机场、酒店等公共场所利用免费WiFi工作,现在正考虑买一个3G上网卡。

潘少文的顾虑并非杞人忧天。专门为中国移动提供WiFi设备专业建设和维护服务工作的夏侯宇表示,目前公共场所的WiFi主要分为两种,一种是有电信运营商提供的WiFi热点,另一种则是商家为招徕客户自行搭建的WiFi。

“这两种WiFi在技术上是有着很大差距的。运营商提供的公共WiFi网络无论是否免费,都是采用电信运营级的网络设备,性能稳定。运营商在WiFi组网时都会部署多种安全措施,例如连接上WiFi后要想上网还需要通过身份认证、或是要求使用专用的客户端软件等,在后台服务器端,运营商往往还会提供24小时的监控。”

夏侯宇称,普通商家自行搭建的WiFi热点则大多使用民用级WiFi设备,“其实就是家庭用户的普通无线路由器,而且后台也没有进行专门的安全性设置,有的甚至连密码都没有,这就给黑客留下了乘虚而入的机会。”

作为行业人士,夏侯宇个人建议,市民在公共场所最好优先选择运营商提供的WiFi。“目前不少运营商都针对其自身的用户提供免费的WiFi使用时长,充分利用这种优惠可以让用户在省钱的前提下享受到安全性更有保障的WiFi服务。”

据了解,目前仅中国电信在广东地区就已经建设了超过5万个WiFi热点,主要分布在校园、酒店、宾馆、机场、火车站等交通枢纽、大型购物广场、商务楼宇等七类公共场所,今年其还将新建2万个WiFi热点,使得省内WiFi热点数量达到7万个的水平。而中国移动今年在广东也提出了新增1.7万个WiFi热点的建设计划,预计到年底其WiFi热点总数将达4.2万个。

行业分析人士杨群表示,随着未来运营商之间竞争的加剧,这种由运营商搭建的公共场所WiFi热点规模还有可能进一步扩大,而且免费的也会越来越多。(文/南方日报)

新闻热线:010-68947455

关键词: 疑云 商家

责任编辑:仲猛

我要评论

已有位网友参与评论

本类最热

科技视界

网站地图

牛华网

华军下载 | 牛华网 | 盒子 | pcsoft | 论坛

实用工具

关于我们 | 新闻投稿 | 软件发布 | 版权声明 | 意见建议 | 网站地图 | 友情连接 | RSS订阅 | 总编信箱 | 诚聘英才 | 联系我们

苏ICP备11016551号-2  苏公网安备 32132202000111号 本站特聘法律顾问:于国富律师

Copyright (C) 1997-2012 newhua.com 牛华网 版权所有