Kablosuz Ağ (WiFi) Sızma Testi: WPA2/WPA3, Evil Twin, PMKID ve Korunma
Kurumsal WiFi, çoğu zaman dış güvenliğin en zayıf halkasıdır: bina dışından erişilebilir, ama içerideki tüm ağa kapı açar. WPA2 ve WPA3 saldırılarını (KRACK, Dragonblood, PMKID, deauth), Evil Twin ve sahte erişim noktası senaryolarını, kurumsal 802.1X testini ve korunma yöntemlerini kaynaklı, derinlemesine anlattık.
Kablosuz Ağ (WiFi) Sızma Testi: WPA2/WPA3, Evil Twin, PMKID ve Korunma
Hızlı Cevap: Kablosuz ağ sızma testi, bir kurumun WiFi altyapısının dışarıdan, fiziksel kabloya hiç dokunmadan ele geçirilip geçirilemeyeceğini ölçer. Saldırı yüzeyi binanın duvarlarını aşar: otopark ya da sokaktan bir saldırgan parola kırma, sahte erişim noktası (Evil Twin) ile kullanıcı kandırma ya da kurumsal 802.1X yapılandırma hatalarını istismar edebilir. WPA2'de KRACK ve PMKID, WPA3'te Dragonblood gibi bilinen saldırılar; deauthentication ve Evil Twin ise insan faktörünü hedefler. Korunma WPA3, Protected Management Frames, güçlü parolalar, doğru sertifika doğrulamalı 802.1X, misafir ve kurumsal ağ segmentasyonu ve sahte AP tespitiyle kurulur.
Kurumlar dış güvenliğe yatırım yaparken WiFi çoğu zaman gözden kaçar; oysa kablosuz ağ, bina dışından erişilebilen ve doğrudan iç ağa kapı açan bir yüzeydir. Bir güvenlik duvarı internetten gelen saldırıları durdurabilir, ama radyo dalgaları duvarları, camları ve otoparkı umursamaz. Bir saldırgan kabloya hiç dokunmadan, otoparktan WiFi parolasını kırarsa, artık iç ağdadır ve bu yazının kardeşi olan Active Directory iç ağ sızma testi senaryosu başlar. NIST'in WLAN güvenliği kılavuzu (SP 800-153), kablosuz ağların yapılandırma güvenliği ve sürekli izlenmesi için öneriler sunar; ancak 2012 tarihli olduğu için güncel şifreleme açısından Wi-Fi Alliance'ın WPA3 belirtimiyle birlikte değerlendirilmelidir.
Kablosuz sızma testi neyi ölçer
Test, üç ana ekseni sınar. Birincisi şifreleme dayanıklılığı: WPA2 ya da WPA3 parolasının çevrimdışı kırılıp kırılamayacağı. İkincisi insan faktörü: sahte bir erişim noktasının kullanıcıları kandırıp kimlik bilgisi toplayıp toplayamayacağı. Üçüncüsü kurumsal yapılandırma: 802.1X kullanan kurumsal ağlarda sertifika doğrulama ve istemci yapılandırma hatalarının istismarı. Test ayrıca misafir ağı ile kurumsal ağ arasındaki ayrımı, ağ segmentasyonunu ve WiFi'dan iç ağa geçiş yollarını da kapsar. Çünkü WiFi'a erişmek tek başına değerli değildir; asıl risk, oradan kurumun asıl verisine ulaşmaktır.
Test fiziksel yakınlık gerektirir: ekip bina çevresinden ve içinden, kapsamı belirlenmiş biçimde sinyalleri dinler ve değerlendirir. Bu yüzden kablosuz test, çoğu zaman bir fiziksel ve sosyal mühendislik değerlendirmesiyle birlikte yürür.
WPA2 saldırıları
PMKID: istemcisiz parola kırma
Klasik WPA2 parola kırma, bir istemcinin ağa bağlanırken ürettiği dört yönlü el sıkışmayı (4-way handshake) yakalamayı gerektirirdi; yani saldırgan bir kullanıcının bağlanmasını ya da bağlantısının kopup yeniden kurulmasını beklemek zorundaydı. Hashcat geliştiricisi Jens Steube'nin 2018'de açıkladığı PMKID saldırısı bunu değiştirdi: saldırgan, erişim noktasının ilk mesajındaki tek bir EAPOL çerçevesinden PMKID değerini yakalar, bağlı bir istemciye ya da tam el sıkışmaya gerek kalmadan çevrimdışı kırar. PMKID, PMK üzerinden HMAC-SHA1 ile üretilir ve hcxdumptool ile yakalanıp hashcat ile kırılır. Bu, sürecin önemli ölçüde kolaylaşması demektir ve zayıf, sözlükte bulunabilecek parolalı kurumsal WiFi'lar için ciddi risktir. Savunma, uzun ve rastgele parolalar kullanmaktır; tahmin edilemeyen bir parola, PMKID yakalansa bile pratikte kırılamaz.
KRACK: WPA2 el sıkışma zafiyeti
Mathy Vanhoef'in 2017'de açıkladığı KRACK (Key Reinstallation Attacks), WPA2'nin dört yönlü el sıkışmasındaki mesajları tekrar oynatarak nonce ve anahtar yeniden kurulumunu zorlar; bu da trafiğin şifresinin çözülmesine yol açar. Özellikle eski Android ve Linux istemcileri (wpa_supplicant) savunmasızdı; bazı durumlarda anahtar tamamen sıfırlara iniyordu. Yama yapılmamış cihazların bulunduğu ortamlar bu açıdan test edilir; modern ve güncel cihazlarda risk büyük ölçüde kapanmıştır, ama eski IoT ve gömülü cihazlar hâlâ savunmasız olabilir.
WPA3 saldırıları: Dragonblood
WPA3, WPA2'ye göre daha güçlü kimlik doğrulama ve çevrimdışı parola tahminine karşı koruma sunar; yeni Wi-Fi CERTIFIED cihazlar için zorunludur ve Protected Management Frames'i zorunlu kılar. Bu, deauthentication gibi yönetim çerçevesi saldırılarını zorlaştıran önemli bir iyileşmedir. Ancak Mathy Vanhoef ve Eyal Ronen'in 2019'da açıkladığı Dragonblood zafiyetleri, WPA3'ün SAE (Dragonfly) el sıkışmasının zamanlama ve önbellek temelli yan kanal saldırılarıyla parola bölümleme saldırısına açık olabileceğini gösterdi (CVE-2019-9494 zamanlama/önbellek yan kanalı, CVE-2019-13377 Brainpool eğrisi zamanlaması). WPA3 daha güvenlidir, ama yamasız uygulamalar ve geriye dönük WPA2 uyumluluğu için kullanılan geçiş modu (transition mode) yeni riskler getirir; geçiş modunda bir saldırgan istemciyi WPA2'ye düşürmeye zorlayabilir. Test bu yapılandırmaları kontrol eder.
Evil Twin, sahte AP ve deauthentication
En etkili kablosuz saldırılar şifrelemeyi kırmaz, insanı kandırır. Saldırgan, kurumun ağı ile aynı isimde (SSID) sahte bir erişim noktası (Evil Twin) kurar; çoğu cihaz daha güçlü sinyale otomatik bağlandığı için bu etkilidir. Deauthentication çerçeveleriyle kullanıcıları gerçek ağdan düşürür; korumasız yönetim çerçeveleri olan ağlarda bu kolaydır. Kullanıcılar sahte ağa bağlanınca, sahte bir captive portal (örneğin "WiFi parolanızı yeniden girin" diyen bir sayfa) ile WiFi ya da kurumsal parolaları toplanır. Bu senaryo, kablosuz testi ile oltalama ve sosyal mühendislik simülasyonunun kesiştiği yerdir ve teknolojiden çok insan farkındalığını sınar; çünkü kullanıcı sahte sayfaya parolasını girmezse saldırı başarısız olur. Aircrack-ng paketi, izleme, deauth, enjeksiyon, tekrar oynatma ve WPA-PSK kırma dahil kablosuz güvenliği değerlendirmenin tam bir araç setidir.
Kurumsal WiFi: 802.1X testi
Büyük kurumlar paylaşılan tek bir parola yerine 802.1X (WPA2/WPA3-Enterprise) kullanır; her kullanıcı kendi kimlik bilgisiyle ya da sertifikayla, arka plandaki bir RADIUS sunucusu üzerinden doğrulanır. Bu, paylaşılan parolanın sızması riskini ortadan kaldırır, ama yeni bir risk getirir: istemcilerin sunucu sertifikasını doğru doğrulamaması. Bir istemci, bağlandığı RADIUS sunucusunun gerçek olup olmadığını sertifikayla denetlemiyorsa, saldırgan sahte bir RADIUS sunucusu kurup kullanıcının kurumsal kimlik bilgilerini (ve hatta MSCHAPv2 gibi yöntemlerde kırılabilir bir özet) toplayabilir. Test, istemci yapılandırmasını, sertifika doğrulamayı, EAP yöntem güvenliğini ve sahte RADIUS saldırısına dayanıklılığı sınar. Bu, kurumsal WiFi'da en sık ve en kritik bulgudur.
Sık karşılaşılan bulgular
Saha tecrübemizde kurumsal kablosuz ağlarda en sık gördüğümüz bulgular şunlardır: zayıf ve sözlükte bulunabilen WPA2 parolaları; misafir ağının kurumsal ağdan tam ayrılmaması, yani misafir WiFi'dan iç sunuculara erişim; istemcilerin sunucu sertifikasını doğrulamaması (sahte RADIUS riski); Protected Management Frames'in kapalı olması (kolay deauthentication ve Evil Twin); ve eski, yamasız erişim noktaları. Bu bulguların çoğu, WiFi'dan iç ağa geçişi mümkün kıldığı için kritiktir.
Korunma
- WPA3 ve Protected Management Frames. Mümkün olan her yerde WPA3 kullanın ve yönetim çerçevesi korumasını zorunlu kılın; bu, deauthentication ve Evil Twin saldırılarını zorlaştırır. Geçiş modunu yalnızca gerekliyse ve bilinçli kullanın.
- Güçlü, uzun parolalar. WPA2/WPA3-Personal ağlarında uzun ve rastgele parolalar PMKID ve çevrimdışı kırmayı pratikte imkansız kılar.
- Doğru yapılandırılmış 802.1X. Kurumsal ağlarda istemcilerin sunucu sertifikasını katı biçimde doğruladığından emin olun; sahte RADIUS saldırısını bu kapatır. Sertifika tabanlı kimlik doğrulama, parola tabanlıdan daha güvenlidir.
- Ağ segmentasyonu. Misafir WiFi'ı kurumsal ağdan tamamen ayırın; WiFi'a erişen bir saldırganın iç ağa geçişini segmentasyon engeller. Bu, en önemli savunma katmanlarından biridir.
- Sahte AP tespiti ve sürekli izleme. Kablosuz saldırı tespit sistemleriyle aynı SSID'li sahte erişim noktalarını ve deauthentication saldırılarını izleyin.
- Yama ve farkındalık. KRACK ve Dragonblood gibi bilinen zafiyetlere karşı istemci ve altyapı cihazlarını güncel tutun; çalışanları sahte captive portal ve Evil Twin senaryolarına karşı eğitin.
DSET olarak nasıl çalışıyoruz
Kablosuz testlerimizi yetkili ve kapsamı yazılı biçimde, fiziksel konum ve zaman penceresi belirlenerek yürütürüz; yasal çerçeve için sızma testi sözleşmesi ve yasal yetkilendirme yazımıza bakın. Standart metodolojimizin temeli için PTES yedi aşama yazısına göz atın. WiFi testi çoğu zaman iç ağ testiyle birlikte planlanır; çünkü kablosuz ağ, iç ağa açılan kapıdır.
Sıkça Sorulan Sorular
WiFi testi için ofise gelmek gerekir mi? Evet, kablosuz test fiziksel yakınlık gerektirir; ekip bina çevresinden ve içinden kapsamı belirlenmiş biçimde test eder.
WPA3 kullanıyoruz, güvende miyiz? WPA3 önemli bir iyileşmedir ama mutlak değildir; geçiş modu, yamasız uygulamalar ve 802.1X yapılandırma hataları hâlâ risk taşır. Test bunları doğrular.
Test ağı kesintiye uğratır mı? Deauthentication gibi teknikler kontrollü ve kapsam dahilinde uygulanır; geniş kesinti gerektiren testler yazılı onay ve uygun pencere ile yapılır.
Misafir WiFi'ımız ayrı, sorun olur mu? Ayrı olması iyidir, ama "ayrı" yeterli değildir; test, misafir ağından kurumsal ağa gerçekten geçiş olup olmadığını kanıtlar. Birçok kurumda misafir ağı sanıldığı kadar izole değildir.
Ne sıklıkla yapılmalı? En az yılda bir ve kablosuz altyapıda önemli bir değişiklik (yeni erişim noktaları, yeni kimlik doğrulama yöntemi) sonrası.
Kaynaklar
- Wi-Fi Alliance, güvenlik ve WPA3: https://www.wi-fi.org/discover-wi-fi/security
- Dragonblood, WPA3 zafiyetleri (Vanhoef, Ronen): https://wpa3.mathyvanhoef.com/
- KRACK, WPA2 el sıkışma saldırısı (Vanhoef): https://www.krackattacks.com/
- Aircrack-ng: https://www.aircrack-ng.org/
- PMKID istemcisiz saldırı (Hashcat, Steube): https://hashcat.net/forum/thread-7717.html
- NIST SP 800-153, WLAN güvenliği kılavuzu: https://csrc.nist.gov/pubs/sp/800/153/final
Kurumsal WiFi'ınızın dışarıdan ele geçirilip geçirilemeyeceğini kanıtlamak için DSET ile iletişime geçin.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.