Sahte Wi-Fi ağı (evil twin) nedir, nasıl anlaşılır?
Evil twin, yani “kötü ikiz”, gerçek bir kablosuz ağın adını ve görünümünü taklit eden sahte bir erişim noktasıdır. Bağlandığınızda internet çalışır, her şey normal görünür; ama trafiğiniz saldırganın cihazından geçer. Bu rehberde sahte ağın nasıl çalıştığını, hangi işaretlerin ele verdiğini ve kendinizi nasıl koruyacağınızı anlatıyoruz.
Kısaca
Aynı adlı iki ağ görmek, şifresi olması gereken bir ağın şifresiz görünmesi ya da bağlandıktan sonra tekrar Wi-Fi şifresi ya da hesap bilgisi isteyen bir sayfa açılması sahte ağ işaretidir. Telefonunuzun bilinen ağlara otomatik bağlanma özelliği bu saldırının en büyük kolaylaştırıcısıdır.
Sahte ağ nasıl çalışır?
Telefonlar ve bilgisayarlar daha önce bağlandıkları ağların adlarını hatırlar ve o adı gördüklerinde otomatik bağlanmaya çalışır. Saldırgan, bir kafede ya da iş yerinde kullanılan ağın adını (SSID) birebir kopyalayan bir erişim noktası açar. Sinyali gerçek ağdan güçlüyse cihazlar sahte ağı tercih edebilir. Bazı senaryolarda saldırgan, kullanıcıları gerçek ağdan düşürüp sahte ağa yönelmeye zorlamaya da çalışabilir.
Bağlantı kurulduktan sonra saldırgan şunları yapabilir:
- Bağlantı trafiğinizi kendi cihazı üzerinden geçirip hangi sitelere bağlandığınızı görmek.
- Sahte bir “giriş sayfası” açarak Wi-Fi şifresi, e-posta ya da sosyal medya bilgilerinizi istemek.
- DNS yanıtlarını değiştirerek sizi taklit sitelere yönlendirmek.
- Sahte bir “güncelleme” ya da uygulama indirmeye yönlendirerek cihaza zararlı yazılım bulaştırmayı denemek.
Günümüzde çoğu site ve uygulama şifreli bağlantı (HTTPS) kullandığı için, şifreli trafiğin içeriğini doğrudan okumak kolay değildir. Bu nedenle sahte ağların asıl tehlikesi çoğunlukla kullanıcıyı kandırmaya dayanır: sahte giriş sayfaları, sertifika uyarısını geçmeye ikna etme ve zararlı indirmeler.
Sahte ağı ele veren işaretler
- Aynı adlı iki ağ: Listede aynı ad iki kez, biri kilitli biri kilitsiz görünüyorsa dikkat edin.
- Şifre kaybolmuş: Daha önce şifreyle bağlandığınız ağ şimdi şifresiz açık görünüyor.
- Beklenmedik giriş sayfası: Bağlandıktan sonra Wi-Fi şifrenizi yeniden ya da Google, Apple, banka gibi hesap bilgilerinizi isteyen bir sayfa açılıyor.
- Sertifika uyarıları: Normalde sorunsuz açılan sitelerde tarayıcı güvenlik uyarısı veriyor.
- Tuhaf yönlendirmeler: Adres yazdığınızda beklenmedik sayfalar ya da indirme istekleri geliyor.
- Uygulamalar kısmen çalışıyor: Tarayıcı açılıyor ama bazı uygulamalar bağlantı hatası veriyor.
Bu işaretlerden hiçbiri tek başına kesin kanıt değildir; otellerin meşru karşılama sayfaları da vardır. Ancak meşru bir karşılama sayfası genellikle oda numarası, soyadı ya da işletmenin verdiği bir kod ister; e-posta şifrenizi ya da banka bilgilerinizi istemez.
Ev ve iş yerinde evil twin
Sahte ağlar yalnızca halka açık mekânlarda kurulmaz. Evinizin ya da ofisinizin Wi-Fi adını taklit eden bir erişim noktası, binanın yakınından da yayın yapabilir. Ev ağınızda zaman zaman bağlantının kopup “şifre yanlış” uyarısıyla yeniden şifre istenmesi, aynı ağ adının farklı sinyal güçleriyle iki kez görünmesi incelenmesi gereken durumlardır. Ofislerde ise çalışanların kurumsal ağa benzeyen bir ağa bağlanması, kurumsal hesap bilgilerinin toplanmasına yol açabilir; bu konuda kurumsal casus yazılım taraması kapsamında kablosuz ortam değerlendirmesi yapılabilir.
Ev ağınızın kendisinin değiştirilip değiştirilmediğini kontrol etmek için modem DNS ayarı ve bağlı cihazlar rehberlerimize bakabilirsiniz.
Korunmak için yapılacaklar
- Telefon ve bilgisayarda açık ağlara otomatik bağlanmayı kapatın; kullanmadığınız eski ağ kayıtlarını silin.
- Halka açık ağlarda hassas işlemleri (bankacılık, şifre değişikliği) mümkünse mobil veriyle yapın.
- Hesaplarınızda iki adımlı doğrulama kullanın; tercihen kimlik doğrulama uygulaması ya da güvenlik anahtarı. Ayrıntı: iki adımlı doğrulama rehberi.
- Sertifika uyarılarını ciddiye alın; uyarı veren sayfada bilgi girmeyin.
- Güvendiğiniz bir VPN, şifreli bir tünel kurarak yerel ağdaki gözetleme riskini azaltır; ancak sahte giriş sayfalarına bilgi girmenizi engellemez.
- Ev ve ofis ağında güncel şifreleme (WPA2 veya WPA3) ve güçlü, paylaşımı sınırlı bir Wi-Fi şifresi kullanın.
Başkasının ağını taklit eden bir erişim noktası kurmak ya da başkalarının trafiğini izlemek, Türkiye’de bilişim suçları kapsamında değerlendirilebilecek eylemlerdir. Bu rehber yalnızca kendinizi korumanız içindir.
Telefon ve bilgisayarda hangi ayarlar fark yaratır?
Sahte ağ saldırısının başarısı büyük ölçüde cihazınızın “tanıdık” ağlara ne kadar istekli bağlandığına bağlıdır. Kayıtlı ağ listeniz ne kadar uzunsa, saldırganın taklit edebileceği ad sayısı da o kadar fazladır. Yıllar önce bir otelde ya da havalimanında bağlandığınız açık ağ adları hâlâ listede duruyor olabilir.
Telefonunuzun Wi-Fi ayarlarında kayıtlı ağlara bakın ve yalnızca ev, iş ve gerçekten düzenli kullandığınız ağları bırakın. Açık (şifresiz) ağlar için otomatik katılmayı kapatın. Bilgisayarda da kullanılmayan kablosuz profilleri silin. Bu basit temizlik, cihazınızın sizden habersiz bir taklit ağa bağlanma ihtimalini belirgin biçimde azaltır ve sahte ağ saldırısının en kolay yolunu kapatır.
Sahte ağa bağlandıysanız
Ağdan hemen ayrılın ve o ağı cihazınızın kayıtlı ağlarından silin. Bağlıyken giriş yaptığınız ya da bilgi girdiğiniz hesapların şifrelerini güvenli bir bağlantıdan değiştirin ve hesaplardaki aktif oturumları kontrol edin. Bağlıyken bir dosya ya da uygulama indirdiyseniz cihazı ayrıca inceleyin; telefon için casus yazılım belirtileri rehberimiz iyi bir başlangıçtır. Ev ya da ofis ağınızda tekrarlayan bir sahte ağ şüpheniz varsa ağ casus yazılım tespiti hizmetimizle ortamı yerinde inceleyebiliriz.