Бесплатный Wi-Fi в кафе, отелях и аэропортах — удобная вещь. Но за этим удобством скрываются реальные угрозы: от перехвата паролей до полного доступа к вашим аккаунтам. Разбираем актуальные риски 2026 года и рабочие способы защиты.
Когда вы подключаетесь к Wi-Fi в кафе или аэропорту, ваш трафик проходит через чужой роутер. Владелец сети (или любой, кто получил к ней доступ) потенциально может видеть, какие сайты вы открываете, и при определённых условиях — перехватывать передаваемые данные.
Даже если сайт использует HTTPS (а в 2026 году почти все сайты это делают), наблюдатель в сети всё равно видит DNS-запросы — то есть какие именно домены вы посещаете, объём трафика и время сессий. А в некоторых сценариях атака может быть значительно серьёзнее.
Рассмотрим четыре самых распространённых типа атак в публичных сетях.
MITM — самая опасная атака в публичных сетях. Злоумышленник использует ARP-спуфинг или подмену DNS, чтобы весь ваш трафик шёл через его устройство. При этом вы ничего не замечаете — интернет работает как обычно.
Даже HTTPS не спасает полностью: атакующий может выполнить SSL-stripping — принудительный даунгрейд соединения с HTTPS до HTTP, если сайт не использует HSTS (подробнее в разделе про защиту ниже).
Атака Evil Twin элементарна в исполнении. Злоумышленник включает точку доступа на ноутбуке или телефоне, даёт ей популярное название — и ждёт подключений.
Ваш телефон может подключиться к поддельной сети автоматически, если вы раньше подключались к сети с таким же названием. Большинство устройств не проверяют MAC-адрес роутера — только имя сети (SSID).
Вы в аэропорту, ищете Wi-Fi. Видите две сети с одинаковым названием:
Обе открытые, обе с одинаковым названием. Какая настоящая? Вы не узнаете, пока не подключитесь. А может, обе поддельные.
Многие публичные сети требуют пройти через captive portal — страницу «Войти через Wi-Fi», которая открывается автоматически при первом подключении. Злоумышленник может подменить эту страницу собственной копией — визуально неотличимой от оригинала.
Фишинговый портал запрашивает то же, что и настоящий: номер телефона, email, а иногда и данные банковской карты «для подтверждения личности» или «оплаты доступа». Пользователь вводит данные, не подозревая подмены, потому что страница открылась сама и выглядит как обычная процедура входа.
В открытой Wi-Fi сети (без пароля) данные передаются в эфир без шифрования на уровне канала. Любое устройство в радиусе действия может перехватить пакеты с помощью общедоступных инструментов анализа трафика — это занимает минуты, не требует взлома.
Даже сети с паролем (WPA2-PSK) уязвимы, если пароль общий: зная его, можно расшифровать трафик других пользователей через перехват четырёхстороннего рукопожатия при подключении.
Единственная надёжная защита — шифрование на уровне приложения (HTTPS) или, что лучше, шифрование всего трафика через отдельный защищённый канал, который не зависит от настроек конкретной сети.
Полностью избавиться от риска перехвата в публичных сетях можно только комплексно: закрыть несколько независимых точек утечки, а не одну.
Прежде чем вводить логин, пароль или данные карты, проверяйте, что адрес сайта начинается с https:// и в адресной строке браузера есть значок замка. Современные браузеры (Chrome, Firefox, Safari, Edge) по умолчанию предупреждают о переходе на HTTP-версию сайта — не игнорируйте это предупреждение в публичной сети.
HTTP Strict Transport Security (HSTS) — заголовок, который сайт один раз отправляет браузеру и просит запомнить: «заходить сюда только по HTTPS, никогда не по HTTP». После этого браузер сам откажется от попытки открыть версию сайта без шифрования, даже если атакующий в сети попробует выполнить SSL-stripping.
Отдельное защищённое соединение шифрует данные от устройства до доверенного сервера целиком — не только содержимое сайтов, но и DNS-запросы, метаданные и объём трафика. Это закрывает разом MITM, Evil Twin и снифинг: наблюдатель в сети видит только зашифрованные пакеты, идущие к одному серверу.
В гостиничных и корпоративных сетях со строгими ограничениями важно и то, каким протоколом устанавливается такой канал: VLESS-Reality маскирует соединение под обычный HTTPS-трафик, поэтому работает стабильно даже там, где нестандартные протоколы блокируются.
Если зашифрованный канал не используется, включите хотя бы приватный DNS (DoH/DoT) — так DNS-запросы не будут видны в открытом виде владельцу сети. Это не спасает от MITM и снифинга остального трафика, но закрывает утечку домена, которую сайт видит первой. Подробная настройка на всех платформах — в статье «1.1.1.1, 8.8.8.8, 9.9.9.9: как выбрать и настроить DNS».
Функция автоподключения — главная причина, по которой телефон сам присоединяется к Evil Twin с уже знакомым именем сети. Отключить её можно в настройках Wi-Fi для конкретной сети (на Android и iOS — пункт «Автоподключение» в параметрах сети) или забывать публичные сети сразу после использования.
Сеть с общим паролем (WPA2-PSK) тоже уязвима: любой, кто знает пароль, теоретически может расшифровать трафик других пользователей, перехватив момент подключения (четырёхстороннее рукопожатие). Риск ниже, чем в полностью открытой сети, но не нулевой — особенно если пароль известен большому числу людей.
Нет. HTTPS защищает содержимое конкретной страницы, но не скрывает DNS-запросы, объём трафика и время сессий. Атакующий также может попытаться выполнить SSL-stripping — принудительный даунгрейд до HTTP, если сайт не использует HSTS. Полную защиту даёт только шифрование всего трафика целиком.
HSTS — заголовок, которым сайт просит браузер всегда открывать его только по HTTPS, без возможности отката к HTTP. Это закрывает атаку SSL-stripping в MITM-сценарии. Защита работает только для сайтов, которые сами включили HSTS, и только после первого визита (кроме доменов из HSTS preload-списка).
Однозначного признака нет: имя сети может полностью совпадать с настоящей. Косвенные сигналы — две одинаковые сети в списке доступных, требование ввести данные карты в открытой сети, нестабильное соединение. Надёжная защита — не полагаться на проверку по имени сети, а шифровать трафик независимо от того, к какой точке доступа вы подключились.
Captive portal — легитимная часть публичных сетей, поэтому пользователи не воспринимают его как угрозу. Фишинговая копия портала визуально неотличима от настоящей и может запросить email, телефон или данные карты под видом обязательной процедуры входа. Проверяйте, что форма работает по HTTPS и не запрашивает платёжные данные там, где сеть заявлена бесплатной.
Приватный DNS (DoH/DoT) скрывает только сами DNS-запросы — какие домены вы посещаете. Он не защищает от MITM-перехвата остального трафика и не спасает от снифинга в открытой сети. Для полной защиты нужен зашифрованный канал, который шифрует весь трафик, а не только DNS.
Зашифрованный канал закрывает MITM, Evil Twin и снифинг разом — атакующий видит только шифротекст. Работает даже в сетях со строгими ограничениями. Два дня бесплатно.
Попробовать бесплатно →