Wireless Evil Twin
hackingDéfinition
Une attaque Evil Twin WiFi consiste à créer un point d'accès (AP) rogue qui imite exactement le SSID et parfois le BSSID (adresse MAC) d'un point d'accès légitime, dans le but d'attirer des clients à se connecter à l'AP malveillant plutôt qu'au légitime. Une fois connectés à l'Evil Twin, les victimes voient leur trafic internet transiter par l'AP de l'attaquant, qui peut l'intercepter, le modifier, ou les rediriger vers des pages de capture de credentials. La mise en place d'un Evil Twin efficace combine plusieurs techniques : 1) Scanner le réseau WiFi pour identifier les SSIDs cibles et leurs caractéristiques (canal, BSSID, puissance de signal), 2) Créer un AP clone avec le même SSID et optionnellement le même BSSID (si la carte WiFi le permet), 3) Optionnellement forcer les clients à se déconnecter du vrai AP via des deauth frames (pour accélérer la reconnexion vers l'Evil Twin), 4) Capturer les authentifications (WPA2 handshakes, portails captifs), 5) Fournir un accès internet (via partage de connexion) pour que les victimes ne détectent pas anomalie. Des scénarios d'attaque Evil Twin incluent : le portail captif de phishing (créer une page de login WiFi d'entreprise capturant les credentials AD), la capture du 4-way handshake WPA2 pour le cracking offline (si l'Evil Twin utilise le même mot de passe que le vrai AP), le MitM SSL stripping sur le trafic internet des victimes, et la distribution de mises à jour logicielles malveillantes via des fausses pages de mise à jour. Des outils comme hostapd-wpe, airbase-ng, et surtout Airgeddon ou wifipumpkin3 automatisent la création et la gestion d'Evil Twin avec des portails captifs et des modules de capture de credentials.
Fonctionnement
Evil Twin avec wifipumpkin3 : wifipumpkin3 → set interface wlan0 → set ssid 'TargetCorpWifi' → set proxy noproxy → use captiveflask.customFlask (portail captif personnalisé) → start. Wifipumpkin3 crée l'AP, fournit DHCP, lance le portail captif, et capture les soumissions de formulaires. hostapd-wpe pour les attaques EAP (captures de credentials MsCHAPv2 des WPA2-Enterprise).
Exploitation offensive
Les attaques Evil Twin sont particulièrement efficaces dans des environnements avec WiFi d'entreprise : imiter le SSID du WiFi corporate dans le parking ou la cafétéria d'une entreprise cible peut capturer les credentials AD des employés via un portail captif imitant le portail WiFi de l'entreprise. Les attaques sur WPA2-Enterprise (EAP) permettent de capturer des credentials MsCHAPv2 déchiffrables offline.
Détection et mitigation
Les WIDS (Wireless IDS) détectent les APs rogues imitant le SSID d'un AP légitime (même SSID, BSSID différent). 802.11w (PMF) protège contre les deauth attacks associées. WPA3 avec SAE (Simultaneous Authentication of Equals) est résistant aux attaques passives de capture de handshake. Former les utilisateurs à ne jamais entrer leurs credentials sur des portails WiFi inattendus.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h