Serangan ini tidak memerlukan pembobolan apa pun. Tidak ada kata sandi yang dipecahkan, tidak ada celah keamanan yang dimanfaatkan.

Yang diperlukan hanya sebuah perangkat pemancar seharga beberapa ratus ribu, dan satu kelemahan yang ada pada setiap ponsel: ia mengenali jaringan hanya dari namanya.

Cara kerjanya

Ponsel Anda menyimpan daftar jaringan yang pernah dipakai. Ketika mendeteksi nama yang cocok, ia menyambung sendiri, itu memang fitur, dan itulah yang membuat Wi-Fi rumah terasa mulus.

Masalahnya, yang dicocokkan hanya nama. Bukan pemiliknya, bukan perangkatnya, bukan lokasinya.

Nama disalin

Pelaku duduk di kafe, mencatat nama jaringan yang dipakai di sana, lalu membuat jaringan baru dengan nama persis sama.

Sinyalnya dibuat lebih kuat

Perangkat cenderung memilih sinyal terkuat di antara nama yang sama. Duduk lebih dekat ke korban sudah cukup untuk memenangkan pilihan itu.

Perangkat menyambung sendiri

Tidak ada yang perlu diklik. Ponsel yang pernah memakai jaringan itu akan menyambung otomatis begitu menemukannya lagi.

Lalu lintas melewati perangkat pelaku

Internet tetap berjalan seperti biasa, itu bagian pentingnya. Tidak ada yang terasa janggal bagi korban.

Yang membuatnya efektif justru karena tidak ada yang rusak. Halaman tetap terbuka, pesan tetap terkirim, dan tidak ada peringatan apa pun yang muncul.

Kenapa gembok tidak menolong

Ini kesalahpahaman yang paling sering, dan layak diluruskan sendiri.

Ikon gembok di daftar jaringan hanya berarti satu hal: jaringan itu meminta kata sandi. Ia tidak mengatakan apa pun tentang siapa yang menjalankannya.

Pembuat jaringan palsu dapat memasang kata sandi, bahkan kata sandi yang sama dengan aslinya, karena kata sandi Wi-Fi kafe biasanya tertulis di struk atau papan tulis. Hasilnya jaringan palsu yang bergembok, yang tampak persis sama dengan yang asli.

Yang lebih menyesatkan lagi. Sebagian orang memeriksa gembok lalu merasa aman, dan justru menjadi lebih longgar sesudahnya. Rasa aman yang keliru sering lebih merugikan daripada tidak memeriksa sama sekali.

Halaman login yang paling berbahaya

Di sinilah kerugian sesungguhnya biasanya terjadi.

Setelah tersambung, muncul halaman login yang terlihat resmi, logo kafe, warna yang sesuai, formulir yang wajar. Halaman itu dibuat sepenuhnya oleh pelaku, dan apa pun yang Anda ketik di sana langsung sampai kepadanya.

Tanda yang layak dicurigai pada halaman semacam itu:

  • Meminta kata sandi akun lain: surel, media sosial, atau perbankan. Tidak ada jaringan Wi-Fi yang sah membutuhkannya.
  • Meminta memasang aplikasi atau profil konfigurasi. Ini yang paling berbahaya, karena profil semacam itu dapat membaca lalu lintas Anda seterusnya.
  • Meminta nomor kartu untuk layanan yang diiklankan gratis.
  • Meminta memasang sertifikat keamanan. Menyetujuinya membuat sambungan terenkripsi Anda dapat dibaca.

Cara kerja halaman login yang sah, dan kenapa ia memang muncul sendiri, dijelaskan di panduan captive portal.

Tanda yang bisa dikenali

TandaYang perlu diperhatikan
Dua jaringan bernama samaSatu bergembok, satu terbuka, patut dicurigai
Nama nyaris samaSpasi tambahan, huruf O diganti angka 0
Sinyal sangat kuat di tempat yang jauhJaringan kafe tidak seharusnya penuh di seberang jalan
Diminta login ulang tiba-tibaTerutama bila sebelumnya sudah tersambung lancar
Peringatan sertifikat di perambanTanda paling serius, hentikan di situ

Baris terakhir layak digarisbawahi. Peringatan sertifikat berarti ada yang berusaha membaca sambungan yang seharusnya terenkripsi. Menekan "lanjutkan saja" pada peringatan itu membatalkan satu-satunya perlindungan yang tersisa.

Yang benar-benar melindungi

Berurutan dari yang paling berpengaruh:

Matikan penyambungan otomatis untuk jaringan publik. Ini langkah tunggal yang paling banyak menutup risiko, karena ia menghapus bagian "tersambung tanpa Anda sadari". Di Android maupun iOS, opsinya ada di detail tiap jaringan tersimpan.

Lupakan jaringan publik setelah selesai. Jaringan hotel yang Anda pakai bulan lalu masih tersimpan di ponsel, dan namanya dapat ditiru di mana pun Anda berada.

Nyalakan VPN sebelum menyambung, bukan sesudah. Isi lalu lintas Anda menjadi tidak terbaca meski melewati perangkat orang lain. Batas kegunaannya dibahas di panduan VPN untuk Wi-Fi publik.

Pakai data seluler untuk hal yang penting. Untuk membuka mobile banking atau memasukkan kata sandi, tethering dari ponsel sendiri jauh lebih sederhana daripada menimbang-nimbang apakah jaringan ini asli, panduan keamanan mobile banking di Wi-Fi.

Tanyakan nama jaringannya kepada petugas. Terdengar sepele, tapi ini satu-satunya cara memastikan yang benar-benar bekerja. Butuh sepuluh detik.

Langkah lengkap untuk pemakaian sehari-hari ada di panduan cara aman menggunakan Wi-Fi publik.

Bila Anda pemilik tempat usaha

Anda tidak dapat mencegah orang membuat jaringan bernama sama, nama Wi-Fi tidak dapat didaftarkan atau dilindungi. Tapi ada beberapa hal yang mempersulitnya:

  • Pasang nama jaringan di tempat yang terlihat, dan tuliskan persis ejaannya. Pengunjung yang tahu nama yang benar lebih mungkin menyadari ada yang janggal.
  • Sediakan kode QR di meja. Selain praktis, ia menghilangkan tebak-tebakan soal nama mana yang benar, panduan membuat QR code Wi-Fi.
  • Pakai WPA3 bila perangkat mendukung. Ia mempersulit sebagian teknik yang dipakai untuk memaksa perangkat berpindah ke jaringan palsu, panduan beda WPA2 dan WPA3.
  • Jangan memakai nama yang terlalu umum seperti "Free WiFi". Nama yang spesifik lebih sulit ditiru tanpa terlihat mencurigakan.

Soal tanggung jawab bila jaringan Anda dipakai untuk hal yang merugikan orang lain dibahas terpisah di panduan tanggung jawab pemilik Wi-Fi.

Seberapa perlu dikhawatirkan

Perlu diletakkan pada porsinya. Serangan ini memerlukan seseorang yang hadir secara fisik di tempat yang sama dengan Anda, dan sebagian besar lalu lintas modern sudah terenkripsi, sehingga yang dapat dibaca pelaku jauh lebih sedikit daripada beberapa tahun lalu.

Yang tetap rentan adalah hal yang Anda ketik sendiri ke halaman palsu. Karena itu satu kebiasaan lebih berharga daripada seluruh daftar di atas: jangan pernah mengetikkan kata sandi akun apa pun ke halaman yang muncul setelah menyambung Wi-Fi.

Tanda-tanda bahwa jaringan Anda sendiri sedang bermasalah dibahas di panduan tanda Wi-Fi disusupi.

Pertanyaan yang sering diajukan

Apa itu serangan evil twin?

Jaringan Wi-Fi yang sengaja dibuat memakai nama sama persis dengan jaringan asli di suatu tempat, supaya perangkat pengunjung tersambung tanpa curiga. Setelah tersambung, seluruh lalu lintas melewati perangkat pembuatnya.

Kenapa ponsel saya bisa tersambung sendiri ke jaringan palsu?

Karena ponsel mengingat nama jaringan yang pernah dipakai dan menyambung otomatis ketika menemukan nama yang sama. Ia tidak dapat membedakan mana yang asli, yang dicocokkan hanya namanya, dan nama dapat ditiru siapa saja.

Apakah ikon gembok berarti jaringannya aman?

Tidak. Gembok hanya berarti jaringan itu memakai kata sandi, dan pembuat jaringan palsu tentu dapat memasang kata sandi juga, bahkan kata sandi yang sama dengan aslinya. Gembok tidak mengatakan apa pun tentang siapa yang menjalankannya.

Apakah VPN cukup melindungi dari serangan ini?

Sangat membantu, karena isi lalu lintas Anda menjadi tidak terbaca meski melewati perangkat orang lain. Tapi VPN perlu dinyalakan sebelum menyambung, dan ia tidak melindungi dari halaman login palsu yang meminta Anda mengetikkan kata sandi.