Mastodon Mastodon Mastodon Mastodon

Man-in-the-Middle-Angriff [MitM, AiTM]

Aktualisiert: · CyberSecureFox Editorial Team

Ein Man-in-the-Middle-Angriff (MitM) ist ein Angriff, bei dem sich der Angreifer unbemerkt zwischen zwei Kommunikationspartner schaltet und deren Datenverkehr mitliest oder verändert.

Wie MitM-Angriffe funktionieren

Um „in die Mitte“ zu gelangen, nutzen Angreifer:

  • gefälschte WLAN-Hotspots mit vertrauten Namen;
  • ARP- und DNS-Spoofing;
  • bösartige Proxys und kompromittierte Router;
  • gefälschte Mobilfunk-Basisstationen.

Läuft der Verkehr über sie, können sie:

  • unverschlüsselte Daten mitlesen, etwa Passwörter über einfaches HTTP;
  • Verbindungen herabstufen (SSL-Stripping) oder gefälschte Zertifikate vorlegen;
  • Schadcode in Downloads einschleusen oder Bankdaten in E-Mails austauschen.

Eine moderne Form ist Adversary-in-the-Middle-Phishing (AiTM). Kits wie Evilginx leiten eine echte Anmeldeseite durch, erbeuten Passwort und Sitzungscookie und umgehen so klassische Zwei-Faktor-Authentifizierung.

Warum MitM wichtig ist

Seit HTTPS überall Standard ist, ist passives Mitlesen deutlich schwerer. Angreifer konzentrieren sich deshalb auf Sitzungsdiebstahl über Phishing-Proxys, auf Geräte ohne Zertifikatsprüfung, IoT und auf Nutzer, die Zertifikatswarnungen wegklicken. In Unternehmensnetzen bleibt MitM ein Weg zum Diebstahl von Zugangsdaten und zur lateralen Bewegung.

Schutzmaßnahmen

  • Nutzen Sie überall HTTPS mit HSTS und ignorieren Sie niemals Zertifikatswarnungen.
  • Meiden Sie offene öffentliche WLANs für sensible Vorgänge oder nutzen Sie ein vertrauenswürdiges VPN.
  • Stellen Sie auf phishingresistente MFA um (FIDO2-Sicherheitsschlüssel, Passkeys), die die Anmeldung an die echte Domain bindet.
  • Aktivieren Sie im Firmennetz DHCP Snooping, Dynamic ARP Inspection und 802.1X.
Synonyme:
Man-in-the-Middle, Mittelsmannangriff, Adversary-in-the-Middle, Janusangriff