不快なタイトルです
MSのページを眺めた印象:APは偽装されておらず、本物のAPに接続して出る本物のキャプティブ・ポータルの一部が不正な動作をさせられているが、どこがどのように攻撃されてそうなったのかはまだよくわからない感じ?
「証明書のダウンロード指示には従わないよう注意」DNSスプーフィングでも証明書検証でエラー出るでしょって思ってたらソーシャルハックで証明書インストールさせるのかな?結局人間の脆弱性が一番ヤバい?
キャプティブポータル自体を偽装してClickFixでコピペ実行させるの悪質すぎる。ホテルの野良Wi-Fiで端末いじるの怖くなったわ
直接httpsを盗聴するわけではなくキャプティブポータルにその後のbot化のための種を仕込む。そこで見破れず攻撃成功してしまったらその時点でローカルが侵害されかねないのでその後にVPNを張ろうが安全とはいえない
ちょうどキャプティブポータルの問題点について詳しめに開設されているので、あわせてどうぞ → https://x.com/HiromitsuTakagi/status/2084264668898766960 要は"偽ポータル"を見分けるのは困難だということ。
ここらへんSSOに際して、DNSをIPアドレス直打ちじゃなくDoH使う&"プレーンテキストへのフォールバックをoff(strictモードの使用)"が必要、TLSエラーで引っかけてくれるからノリでOK押すなという理解で合ってる?
MSの記事とは少し異なる内容になっている。なんで変えたんだろう?
Forbesの記事で話題になったときにMSのページ見てみたが全然わからなかったので解説めっちゃ助かる
まずはもう使いもしないマーケ情報欲しいとかプチ広告程度でキャプティブポータルつけんのもうやめようぜってことだぬ。おい!聞いてるか!!公共交通のWi-Fi、お前らのことだぞ!!!じぇええいああーールウ!!!!
“キャプティブポータル(接続時の認証画面)環境を標的にトラフィックを操作し、マルウェアの感染や認証情報の盗取”
公共WiFi関係ない、と思いつつ、強制的にWebを表示させる仕組みが脆弱ってことかなぁ、と。
結局証明書エラーを無視してインストールだのアップデートだのするなという最低限の話に見えるけど
“キャプティブポータル”に情報入れるな、訳もわからずPowershellにコピペするなで、特段windowsやmsが悪いようには思えないんだけど。
ひろみちゅ先生が言及してるが、犯罪捜査に使うかもしれないという曖昧で実際には無意味な理由で儀式的にCaptivePortalを要求する警察の問題でもある
えっ、公共Wi-Fiの接続画面が偽物?Microsoftが警告する恐るべき手口
不快なタイトルです
MSのページを眺めた印象:APは偽装されておらず、本物のAPに接続して出る本物のキャプティブ・ポータルの一部が不正な動作をさせられているが、どこがどのように攻撃されてそうなったのかはまだよくわからない感じ?
「証明書のダウンロード指示には従わないよう注意」DNSスプーフィングでも証明書検証でエラー出るでしょって思ってたらソーシャルハックで証明書インストールさせるのかな?結局人間の脆弱性が一番ヤバい?
キャプティブポータル自体を偽装してClickFixでコピペ実行させるの悪質すぎる。ホテルの野良Wi-Fiで端末いじるの怖くなったわ
直接httpsを盗聴するわけではなくキャプティブポータルにその後のbot化のための種を仕込む。そこで見破れず攻撃成功してしまったらその時点でローカルが侵害されかねないのでその後にVPNを張ろうが安全とはいえない
ちょうどキャプティブポータルの問題点について詳しめに開設されているので、あわせてどうぞ → https://x.com/HiromitsuTakagi/status/2084264668898766960 要は"偽ポータル"を見分けるのは困難だということ。
ここらへんSSOに際して、DNSをIPアドレス直打ちじゃなくDoH使う&"プレーンテキストへのフォールバックをoff(strictモードの使用)"が必要、TLSエラーで引っかけてくれるからノリでOK押すなという理解で合ってる?
MSの記事とは少し異なる内容になっている。なんで変えたんだろう?
Forbesの記事で話題になったときにMSのページ見てみたが全然わからなかったので解説めっちゃ助かる
まずはもう使いもしないマーケ情報欲しいとかプチ広告程度でキャプティブポータルつけんのもうやめようぜってことだぬ。おい!聞いてるか!!公共交通のWi-Fi、お前らのことだぞ!!!じぇええいああーールウ!!!!
“キャプティブポータル(接続時の認証画面)環境を標的にトラフィックを操作し、マルウェアの感染や認証情報の盗取”
公共WiFi関係ない、と思いつつ、強制的にWebを表示させる仕組みが脆弱ってことかなぁ、と。
結局証明書エラーを無視してインストールだのアップデートだのするなという最低限の話に見えるけど
“キャプティブポータル”に情報入れるな、訳もわからずPowershellにコピペするなで、特段windowsやmsが悪いようには思えないんだけど。
ひろみちゅ先生が言及してるが、犯罪捜査に使うかもしれないという曖昧で実際には無意味な理由で儀式的にCaptivePortalを要求する警察の問題でもある