Pular para o conteúdo
Bruno Fraga
AULÃO #060··16 minAtualizado em

Como Proteger sua Rede Wi-Fi do Ataque que Derruba Qualquer Roteador com um Gadget de 15 Reais

Capítulos

10 seções
Neste artigo

O que você vai aprender neste aulão

Saber como proteger sua rede Wi-Fi começa por entender uma coisa que parece mentira: um gadget de 15 reais consegue derrubar uma rede que custou milhões em pesquisa e roda num equipamento de centenas ou milhares de reais. Nesse aulão eu chamei o Diego Andretta, especialista em hardware, e a gente passou mais de uma hora ao vivo explicando por que isso acontece e, principalmente, como você defende a sua rede.

Depois de ler, você vai entender a falha que torna quase todo roteador vulnerável ao ataque de desautenticação (o famoso "deauth"), por que dispositivos como câmeras, sensores e equipamentos de hospital são os mais expostos, e quais defesas realmente cortam esse ataque. Vou explicar a mecânica para você reconhecer o risco, não para reproduzir, e fechar com o que eu e o Diego aplicamos em consultoria de verdade.

Esse é um conteúdo de conscientização e defesa. O deauth existe há anos, roda em gadgets baratíssimos e vai continuar existindo por muito tempo. Entender o mecanismo é o que separa quem fica na mão de quem configura a rede certo e dorme tranquilo.

Antes de mergulhar, um enquadramento importante. Ao longo do texto eu descrevo o comportamento do ataque e os equipamentos que o executam porque, sem esse entendimento, ninguém defende nada de forma consciente. Segurança não se faz no escuro: você protege melhor aquilo cujo funcionamento você conhece. Todo o foco aqui é permitir que você diagnostique o risco na sua casa, no seu escritório ou no cliente que você atende, e aplique a correção certa em vez de conviver com uma rede que cai sem explicação.

Por que um gadget de 15 reais derruba redes Wi-Fi caras

O ataque de deauth funciona porque uma camada específica do Wi-Fi legado não é criptografada. Para o roteador gerenciar dispositivos (fazer o chamado roaming, aquela troca entre pontos de acesso), ele precisa poder desconectar um aparelho para que ele reconecte no melhor sinal. Esse comando de desconexão, o quadro de desautenticação, ficou sem criptografia. E aí mora o problema.

Como esse quadro não é protegido, qualquer um pode forjá-lo sem estar autenticado na rede. Não é preciso saber a senha, não é preciso estar conectado. O atacante manda o comando de desconexão para o roteador e, em loop, ninguém mais consegue ficar conectado. Não é embaralhar sinal como um jammer, é um comando legítimo do protocolo sendo abusado.

O chip que faz isso, um ESP simples que atua na frequência de 2.4 GHz, custa por volta de 15 reais no AliExpress. O que encarece os gadgets é potência, alcance, tela e usabilidade, não a capacidade de atacar. O Diego mostrou desde a placa nua de 15 reais até equipamentos com touch, além do Flipper Zero com módulo Wi-Fi, que eu detalhei no aulão sobre Flipper Zero e gadgets. O ataque em si é o mesmo em todos.

Por que quase todo roteador ainda é vulnerável

A grande maioria dos roteadores em uso continua vulnerável ao deauth porque a correção só existe em padrões mais novos. Na estimativa que o Diego deu ao vivo, cerca de 90% dos roteadores estão expostos. Quem está protegido de fato é só quem usa Wi-Fi 6 com o protocolo WPA3. O Wi-Fi 5 (o AC) dificilmente traz WPA3, e o Wi-Fi 4 não tem.

E tem um detalhe que faz a falha durar ainda mais: compatibilidade. Um roteador Wi-Fi 6 só está imune se estiver em modo WPA3 exclusivo, e isso quebra qualquer dispositivo antigo que não fale o protocolo novo. Como locais públicos, hotéis, eventos e casas cheias de aparelhos legados precisam aceitar todo mundo, eles deixam o modo compatível ligado, e o modo compatível volta a ser vulnerável. Por isso a previsão do aulão é dura: esse ataque vai funcionar por anos e anos.

Os dispositivos de Internet das Coisas são o elo mais fraco. Câmeras, sensores, alarmes, praticamente todo IoT roda em Wi-Fi 4 com WPA2 no máximo, na frequência de 2.4 GHz. São exatamente os alvos que os gadgets baratos alcançam. Isso não é curiosidade de laboratório: em ambientes de risco como um hospital, derrubar a comunicação de dispositivos conectados é um problema real de disponibilidade.

Um ataque antigo que continua atual

Esse ataque não é novidade, e isso é parte do problema. Eu mesmo trabalhei muito com deauth anos atrás, na época em que eu era bem mais dedicado a provas de conceito de hacking. Em 2019, eu importei 100 dessas placas e mandei personalizar cada uma com a logo do meu projeto, e a gente vendia o gadget junto com um curso de como montar. Isso foi em agosto de 2019: já era uma coisa que bombava, e as unidades esgotaram.

Por que um ataque de seis anos atrás ainda funciona igual hoje? Porque a correção depende de todo mundo trocar de padrão ao mesmo tempo, e isso não acontece. Uma falha nova no Wi-Fi 6 só será corrigida no Wi-Fi 7, e até todo mundo migrar, a falha antiga continua explorável. É a natureza desse tipo de vulnerabilidade de protocolo: ela não se apaga com uma atualização, ela some quando o mundo inteiro deixa a tecnologia velha para trás.

E aqui vale a comparação que eu vivo repetindo. No começo era 100% vulnerável, sem exceção. Depois veio o Wi-Fi 6, depois a frequência de 5 GHz virou uma barreira parcial, depois surgiram equipamentos que atacam os dois. Cada avanço fecha uma porta e o mercado abre outra. Mas a base do ataque, o quadro de gerência sem criptografia, segue de pé em quase toda rede que você encontra na rua.

O que o ataque de desautenticação realmente faz

O deauth é um ataque de negação de serviço: ele não invade, ele desconecta. O alvo é o identificador do ponto de acesso (o BSSID, que é o MAC do Wi-Fi), não o nome da rede. O atacante escolhe qual ponto de acesso quer atingir e manda o comando de desautenticação, e todos os dispositivos ligados naquele identificador caem.

Uma característica importante para entender o risco: o ataque não precisa de sinal forte. Basta um mínimo de sinal para enviar a informação e o roteador desautentica todo mundo. Isso é diferente de outros ataques de Wi-Fi que exigem potência. No deauth, um gadget fraco a 10 ou 15 metros já resolve num ambiente com paredes, e 25 a 30 metros num ambiente aberto.

Vale entender também as duas frequências. Os gadgets baratos só enxergam 2.4 GHz, então um dispositivo em 5 GHz do mesmo roteador não cai com eles. Isso confunde muita gente que testa e acha que a rede é imune. Mas 5 GHz não é imune: só exige um equipamento capaz de operar nessa frequência. A falha está no protocolo, não na frequência.

Evil twin e poluição de SSID: o que vem depois de derrubar a rede

O deauth costuma ser o primeiro passo de um ataque maior, e é aí que ele fica perigoso de verdade. Depois de derrubar a rede legítima, o atacante pode subir uma rede falsa com o mesmo nome e sinal mais forte, para a vítima se reconectar nela. É o chamado evil twin.

O truque explora o fato de que quem escolhe onde conectar é o dispositivo cliente, não o roteador, e o dispositivo vai para o melhor sinal. Se a rede verdadeira caiu e a falsa está mais forte, a vítima acaba na falsa. Como as pessoas costumam saber a senha da própria rede, o portal clonado pede a senha e a captura. Em vez de quebrar a senha, o atacante faz a vítima digitá-la, que é engenharia social pura, o mesmo raciocínio do aulão sobre engenharia social.

Existe ainda a poluição de SSID: criar centenas ou milhares de redes com nomes aleatórios ou repetidos para a pessoa não achar a rede certa no meio da confusão. E há um risco de privacidade que quase ninguém comenta: o nome da sua rede Wi-Fi localiza você com cerca de 30 metros de precisão, muito mais que um IP, que no máximo dá a cidade. Por isso mostrar o SSID da sua casa numa live ou print é um vazamento, tema que eu aprofundo no aulão sobre WiGLE e rastreamento de redes.

Uma observação que eu fiz questão de reforçar ao vivo: por isso mesmo o Diego nem escaneou as redes ao redor durante a demonstração. Mostrar o nome das redes vizinhas na tela entregaria a localização da casa dele. É o tipo de cuidado operacional que qualquer pessoa que trabalha com investigação e privacidade precisa ter como reflexo, e que eu levo para dentro de todo conteúdo do canal.

Esses gadgets são legais? A diferença entre ferramenta e crime

Os gadgets em si são legais; o que define a legalidade é o uso. A placa e a tecnologia não foram feitas para derrubar redes: elas exploram uma vulnerabilidade e servem para teste de segurança (pentest). O Diego fez uma analogia que fecha bem: um chaveiro tem scanners que clonam a chave de qualquer carro em minutos, e esse scanner não foi feito para roubar carro, foi feito para quem perdeu a chave. A ferramenta é neutra; o uso é que responde.

No Brasil, vale lembrar que equipamentos de radiofrequência passam pela Anatel, e que atacar redes que não são suas é crime. O uso legítimo desses dispositivos é sobre a sua própria rede, ou em contrato de pentest autorizado. É a mesma discussão de uso dual que eu trato no aulão sobre espionagem digital e gadgets. Entender o ataque é para defender, e é exatamente isso que a próxima parte cobre.

Como proteger sua rede Wi-Fi na prática

A defesa central contra o deauth é ativar WPA3 e os quadros de gerência protegidos. O padrão WPA3 e a emenda 802.11w (Protected Management Frames) fazem justamente o que faltava no protocolo antigo: protegem os quadros de gerência, para que um comando de desconexão forjado seja rejeitado. É a correção da raiz do problema.

Para casa e para empresa, o roteiro é este:

  • Ative WPA3 no seu roteador, ou pelo menos WPA2 com PMF (802.11w) habilitado, se o aparelho oferecer. Nunca use WEP ou WPA legado.
  • Separe as redes por criticidade. Numa consultoria, o Diego coloca os equipamentos críticos (os tablets de pedido de um bar, por exemplo) numa rede Wi-Fi 6 com WPA3, que não sofre o ataque, e deixa uma rede comum para os clientes com dispositivos variados.
  • Isole o IoT. Câmeras, sensores e alarmes são os mais frágeis; coloque-os numa rede segregada e, quando possível, prefira modelos que suportem padrões mais novos.
  • Monitore a rede. Existem softwares que identificam quem está gerando o ataque de desconexão e ajudam a bloquear. Não é trivial, mas dá para rastrear a origem.
  • Não exponha o nome da sua rede. Evite mostrar o SSID de casa em fotos e lives, pela questão de geolocalização.

E vale a regra que o Diego demonstrou no evento: só uma rede em WPA3 exclusivo (Wi-Fi 6 only) fica realmente imune, mas isso exige que todos os dispositivos falem o padrão novo. É o trade-off entre segurança máxima e compatibilidade que cada rede precisa resolver. Para quem usa Wi-Fi público, a lição se conecta ao aulão sobre VPN e o que a sua conexão entrega: rede que você não controla é rede em que você não confia.

Esse WPA3-only funciona mesmo? Sim. No último evento grande que a gente fez, subir no palco com Wi-Fi era um risco, e a solução foi exatamente uma rede Wi-Fi 6 em modo exclusivo. Resolveu, mas a condição foi que todos os dispositivos daquela rede tivessem que falar o padrão novo. Se um único aparelho legado entrasse, o modo compatível teria que voltar, e a proteção cairia junto.

Por que entender o deauth é o primeiro passo do hardware hacking

Esse ataque é uma porta de entrada perfeita para entender segurança de hardware, e é por isso que eu insisto tanto nele. Ele mostra, de um jeito simples e visual, como uma falha de protocolo de baixo custo derruba uma infraestrutura cara. Eu vi ao vivo uma câmera espiã cair na hora do ataque e voltar no instante em que ele parava, e nada ilustra melhor o conceito de disponibilidade do que isso.

Mas o valor de estudar esse tipo de gadget não é atacar; é dimensionar o risco. Quem entende como um dispositivo de 15 reais compromete uma rede consegue defender de verdade: sabe o que segregar, o que atualizar, o que monitorar. A mesma lógica vale para outros gadgets de acesso físico, como pendrives que injetam comandos num computador em segundos, um tema que se conecta com o aulão sobre espionagem digital e gadgets e com o trabalho de rede que eu discuto no aulão com o Diego sobre provedores de internet.

E o recado final é sobre postura. O risco de uma empresa que recebe um gadget camuflado, seja um pendrive ou uma placa Wi-Fi, é gigantesco justamente porque essas coisas parecem inofensivas. Não dar moral para o simples é o erro mais caro em segurança. Entender o ataque, mesmo o mais barato deles, é o que transforma um usuário exposto em alguém que sabe se proteger.

Como reconhecer que sua rede está sob ataque de deauth

Dá para perceber um ataque de deauth pelo comportamento dos dispositivos, mesmo sem ferramenta nenhuma. No aulão eu mostrei ao vivo o sintoma: o aparelho conecta e desconecta, conecta e desconecta, em ciclo, e depois de quatro ou cinco tentativas certos sistemas simplesmente desistem e param de tentar sozinhos. Se todo mundo na casa ou no escritório cai ao mesmo tempo, repetidamente, e volta quando você reinicia na mão, esse padrão é suspeito.

Eu fiz questão de demonstrar isso com uma câmera e com um celular pingando um site, porque é o jeito mais visual de enxergar. A câmera parava de transmitir no instante do ataque e voltava quando ele cessava. O ping travava na hora e o Wi-Fi sumia da lista. Vou reforçar: isso atinge tudo que está naquele ponto de acesso ao mesmo tempo, do smartphone à geladeira conectada, do alarme ao computador.

E aqui entra a parte defensiva do reconhecimento. Mas identificar não basta: existem softwares de monitoramento que detectam a origem do ataque de desconexão e ajudam a bloquear quem está gerando. Não é trivial, e nem sempre você chega ao responsável, mas dá para tentar rastrear. Em ambiente corporativo, esse monitoramento contínuo é o que transforma um transtorno recorrente numa resposta de segurança de verdade.

E WPA3 continua sendo a resposta mais limpa. E IoT segregado reduz a superfície. E Anatel e as leis brasileiras deixam claro que atacar rede alheia é crime, não travessura. Somando reconhecimento, correção de protocolo e isolamento, você sai da posição de vítima fácil para a de rede difícil de derrubar. Nenhuma rede fica 100% imune enquanto precisar aceitar aparelhos antigos, mas cada camada que você adiciona encarece o ataque e reduz a janela do atacante, e é assim que a defesa real funciona no mundo do Wi-Fi.

Ferramentas e Referências Citadas Neste Aulão

Ferramenta / RecursoPara que serveLink
WPA3 (Wi-Fi Alliance)Padrão que corrige a falha de deauth com quadros protegidoswi-fi.org
802.11w (PMF)Emenda que protege os quadros de gerência do Wi-Fiwikipedia.org
CISA: Securing Wireless NetworksOrientações oficiais de defesa de redes sem fiocisa.gov
CERT.brGuias de segurança de rede no Brasilcert.br
AnatelRegulação de equipamentos de radiofrequênciagov.br/anatel

Perguntas Frequentes

O que é um ataque de deauth no Wi-Fi?

É o envio de quadros de desautenticação que forçam os dispositivos a se desconectar do roteador. Como esse quadro não é criptografado no Wi-Fi legado, qualquer um pode forjá-lo sem estar na rede. É um ataque de negação de serviço, que derruba a conexão mas não invade dados.

Como proteger minha rede Wi-Fi do deauth?

Ative WPA3 no roteador, ou WPA2 com quadros de gerência protegidos (802.11w) se o aparelho permitir. Isole os dispositivos IoT numa rede separada e, para o que é crítico, use uma rede Wi-Fi 6 em WPA3 exclusivo.

Por que um gadget barato consegue derrubar um Wi-Fi caro?

Porque a falha está no protocolo, não no preço do roteador. O quadro de desconexão do Wi-Fi legado não é criptografado, então um chip de 15 reais consegue forjar o comando. O que os gadgets caros oferecem é mais alcance e conforto, não mais poder de ataque.

O ataque de deauth rouba minha senha?

O deauth sozinho só desconecta. O roubo de senha vem quando ele é combinado com um evil twin: a rede falsa com o mesmo nome pede a senha e a vítima a digita. A defesa é a mesma: WPA3 impede a desconexão forçada que dá início ao golpe.

Rede em 5 GHz é imune ao ataque?

Não. A falha está no protocolo, e o 5 GHz também é vulnerável. O que acontece é que os gadgets mais baratos só operam em 2.4 GHz, então parecem não atingir o 5 GHz. Com um equipamento que opere na frequência, o ataque funciona igual.

Esses gadgets de Wi-Fi são ilegais?

Os dispositivos são legais; o que define a legalidade é o uso. Eles servem para teste de segurança da sua própria rede ou em pentest autorizado. Atacar redes de terceiros é crime, e no Brasil equipamentos de radiofrequência passam pela Anatel.

Por que essa falha vai durar tantos anos?

Por compatibilidade. Um roteador Wi-Fi 6 só fica imune em modo WPA3 exclusivo, o que quebra aparelhos antigos. Como locais públicos precisam aceitar todo dispositivo, mantêm o modo compatível ligado, e o modo compatível continua vulnerável.

Veja também: USB Ninja: o cabo que hackeia qualquer dispositivo (e como s — Aulão #067

Veja também: Câmeras Escondidas na Sua Rede: Como Achar e Se Proteger — Aulão #068

Referências e Recursos

Conteudo Relacionado