met de veronderstelling dat die slim genoeg is om WPA-Enterprise te kunnen kraken
Dat is nogal een veronderstelling. Bij WPA2 enterprise wordt voor elk apparaat een andere random AES key aangemaakt. Die ook nog eens vaak wordt hernieuwd (via degelijke key exchange algoritmes, welke precies kan je zelf kiezen). Het is nogal wat anders dan het wifi netwerk van de buren waarvan je alleen een wachtwoord moet raden.
Als de FSB die allemaal kan kraken dan hebben we een groter probleem dan alleen wat gerommel van wat tieners bij Europol. Dan staat de hele basis van al onze cryptografische beveiliging in te storten. Al ons web verkeer, bank verkeer enzovoorts. Die gebruiken allemaal dezelfde onderliggende algoritmes.
Ik denk niet dat het doel is om hiermee de boel te kraken. Als je dat wil doen heb je sowieso meerdere dagen aan captures nodig met hele goede antennes zodat je zowel de access point als de devices kan horen (die laatsten hebben veel minder bereik), en daarmee de key-vernieuwing kan opvangen. En dan moet je nog door al enkele lagen crypto heen, die momenteel praktisch onkraakbaar geacht worden. Meestal zijn er simpeler manieren om er binnen te geraken. Menselijke infiltratie, hardware / supply chain aanvallen, software kwetsbaarheden enz.
Ik denk dat het hier niet zozeer gaat om het kraken van het netwerk, maar meer om metadata. Want die is bij WPA2 nog niet ge-encrypt (WPA3 wel maar dat wordt nog niet breed ondersteund en bij grote organisaties is het lastig om alles daaraan te laten voldoen omdat je zoveel apparatuur hebt). Dus je kan zien welke merken apparaten er gebruikt worden, via de MAC adressen. Wat voor merk laptops hebben ze, wat voor access points enz. Als ze contacten hebben bij de leverancier kan je zelfs zien uit welke fabriek die apparaten zijn gekomen. Dat kan waardevolle informatie zijn voor een staatsactor als die een supply chain aanval wil uitvoeren of zich wil richten op kwetsbaarheden van bepaalde specifieke apparatuur.
Sowieso, als het ging om een serieuze aanval dan zouden ze het niet door wat tieners laten doen. Want je wil niet dat het ontdekt gaat worden als je er echt binnen raakt. Dan is alles voor niets geweest. Dit komt op mij over als het equivalent van tegen de voordeur aantrappen en kijken hoeveel bewakers erop af komen en hoe lang het duurt.
[Reactie gewijzigd door Llopigat op 26 september 2025 14:42]