出门逛街、坐高铁、住酒店的时候,我相信绝大多数人和我一样,习惯性打开手机WiFi列表,看到标着“免费”字样的热点,就直接点连接。心里想着省一点手机流量,刷短视频、看新闻、回复微信都更省心。

很多人有一个根深蒂固的想法:照片保存在手机相册里,微信聊天记录存在APP内部,只要我不主动发送,别人根本看不到。这个认知,恰恰是很多人踩坑的根源。央视网、国家安全部、国家网信办多次发布安全提醒,公共场所的公共WiFi,并不是想象中那样安全。一旦误连黑客搭建的虚假热点,你在网络上传输的图片、发送的微信消息、填写的账号信息,都存在被抓取监听的风险。

这里我要先把一个关键点说清楚:并不是连上公共WiFi,手机里所有相册照片会瞬间全部被盗走。很多人误解成黑客可以直接打开你的相册翻看全部照片。真实的风险,是联网传输过程中的数据。当你在公共WiFi下,把照片发给微信好友、在朋友圈上传图片、接收别人发来的图片,这些图片数据会在网络中传输。如果是不安全的网络环境,这部分正在传输的数据就有可能被截获。同理,微信聊天文字,在传输环节也存在被嗅探抓取的可能性。

打开网易新闻 查看精彩图片

网络安全机构的统计数据显示,国内公共场所开放的公共WiFi里,超过六成热点存在加密不完善的问题,大约三分之一的公共热点能够被植入嗅探工具,用来抓取局域网内用户传输的数据。搭建这类钓鱼WiFi的门槛并不高,一台笔记本电脑加上简单的网络分析软件,就能完成热点伪造与流量监听,不需要高深的黑客技术。也正是因为门槛低,在人流量大的商场、车站、咖啡馆,这类虚假热点出现的概率会明显更高。

一、公共WiFi里,三类最容易被忽视的安全风险

1. 仿冒同名虚假热点,最常见的网络钓鱼陷阱

黑客会起一个和正规商家几乎一模一样的WiFi名称。比如商场正规WiFi叫“XX购物中心免费WiFi”,黑客就建立一个名字只差一个数字或者符号的热点,无密码,信号强度甚至比官方WiFi更强。

很多人不会仔细分辨名字,看到免费就直接连接。一旦接入这个伪造热点,你的所有上网流量,都会经过黑客的设备中转,也就是网络安全领域常说的中间人攻击。你的网络请求先发给黑客设备,再转发到互联网,返回的数据同样会经过对方设备,数据在中转途中就可以被记录、抓取。

2. 流量嗅探,抓取网络传输中的图片、聊天信息

很多网站、老旧小程序使用HTTP明文传输,没有加密保护。明文传输的数据,在同一个局域网内,能够被嗅探工具直接读取内容。

现在主流APP大多使用HTTPS加密传输,这会增加数据抓取难度,但加密不是绝对万能。在中间人攻击场景下,攻击者存在把加密连接降级为明文连接的手段。一旦降级成功,你发送的图片、聊天文字、填写的表单信息,都可以被完整记录。

这里还要纠正大家一个误区:加密APP不等于完全无风险。就算微信这类软件本身做了传输加密,黑客虽然很难直接解密聊天正文,但依然可以看到你访问了哪些网站、哪些APP正在联网、设备型号、IP地址等基础信息,还可以通过技术手段诱导你跳转到仿冒登录页面。

3. 跳转钓鱼网页,诱导输入账号密码

连上不安全公共WiFi之后,黑客可以劫持网页访问请求,在你打开浏览器的时候,自动跳转高仿页面。页面外观和微信、支付宝、各大银行登录页面几乎一模一样。

普通人很难一眼分辨真伪。一旦你在这个仿冒页面输入账号、密码、短信验证码,信息会直接发送到不法分子手中。这也是公共WiFi环境下,财产损失案件最主要的作案方式。

二、很多人疑惑:正规商家提供的公共WiFi,还会有风险吗?

不少朋友会问,如果是商场、酒店官方提供的WiFi,是商家路由器发出的,是不是就可以放心用?

客观来说,商家正规架设的公共WiFi,安全性高于黑客伪造的钓鱼热点,但不等于绝对安全。

商家公共网络,同时连接几十、上百人,属于共享局域网。如果这个WiFi没有做好局域网隔离防护,同一网络下的其他设备,就有机会探测到你的手机设备,发起扫描和攻击。部分小型门店、民宿搭建公共WiFi时,没有专业网络维护,路由器固件长期不更新,存在已知安全漏洞,容易被入侵接管。

所以,正规公共WiFi可以用来单纯刷短视频、看公开新闻这类无敏感操作,但不适合发送私密照片、登录支付账号、网银转账。这也是国家网信办给出的核心建议。

三、7条可直接落地的实操防护办法,普通人日常就能执行

✅ 优先使用手机流量处理敏感操作

涉及转账、支付、登录银行卡账号、发送私人照片、重要聊天沟通,尽量使用手机蜂窝流量,不依赖公共WiFi。流量成本,对比隐私泄露之后的损失,几乎可以忽略不计。

✅ 连接公共WiFi前,现场向工作人员核实准确WiFi名称

不要凭猜测连接热点。入住酒店、在餐厅消费时,直接询问前台或者店员,确认官方WiFi完整名称,避免误连名字相似的山寨热点。同一个场所,如果搜到多个名字相近的免费WiFi,尽量全部不连接。

✅ 关闭手机WiFi自动连接功能

这是最容易被忽略的设置。开启自动连接,手机进入区域后,会自动扫描并接入曾经连接过或者无密码热点。你甚至完全没有察觉,就已经连上钓鱼WiFi。安卓和苹果手机,都可以在WiFi设置页面关闭自动接入、自动加入热点选项。

✅ 公共WiFi环境,不填写任何账号密码,不提交验证码

只要连上公共WiFi,无论看起来多正规,都尽量避开登录各类账号。微信、支付宝、银行APP尽量不在这个网络下登录,不要上传身份证照片、家庭证件、个人私密图片。

✅ 不勾选公共WiFi登录页面里的“记住密码”

部分商家WiFi需要网页手机号登录,在登录页面,一定不要勾选记住手机号、记住密码选项,减少个人手机号信息留存泄露的概率。

✅ 手机系统、APP保持更新

手机操作系统、微信、浏览器及时更新新版本,厂商会持续修补安全漏洞。老旧系统版本,更容易被局域网内的攻击手段针对。

✅ 必要使用公共网络时,可以开启正规VPN加密通道

如果确实需要在公共场所使用公共WiFi处理工作,选择合规正规VPN,增加一层传输加密,降低流量被窃听风险。不要下载来路不明的VPN软件。

四、理性看待风险,不必过度恐慌

我写这篇文章,不是为了制造恐慌,也不是告诉大家公共WiFi完全不能碰。我们客观看待:单纯刷短视频,浏览公开资讯,不发送隐私信息,不在网上登录账号转账,这种场景下,公共WiFi风险相对可控。

风险的核心,不是WiFi本身,而是我们在这个网络里面做了哪些操作。很多网络安全事故,都是用户在免费公共网络,同时进行隐私信息传输、资金操作,叠加之后才出现信息泄露。

很多人抱有侥幸心理:这么多年一直随便连公共WiFi,从来没有出事。网络攻击不是一定会发生,但一旦中招,后果很难挽回。隐私照片泄露、账号被盗、银行卡资金被盗刷,后续维权、取证的流程复杂,很多损失难以追回。

网络安全的本质,就是提前做好防护,用小小的习惯,规避大概率的风险。免费WiFi给我们带来上网便利,但便利背后,藏着看不见的数据传输通道。我们不需要完全拒绝公共WiFi,只需要守住底线:敏感操作,坚决不用公共无线网络。

免责声明:本文科普内容综合参考中央网信办、央视网、国家安全部公开网络安全提示内容,仅作网络安全知识科普,不构成网络安全技术承诺。网络安全风险受设备、网络环境多重因素影响,文章内容仅供参考。

你平时出门会不会随手连接公共场所免费WiFi?看完之后,你会调整自己连接WiFi的习惯吗?欢迎在评论区聊聊你的看法。