Ein Man-in-the-Middle-Angriff (MitM) ist ein Angriff, bei dem sich der Angreifer unbemerkt zwischen zwei Kommunikationspartner schaltet und deren Datenverkehr mitliest oder verändert.
Wie MitM-Angriffe funktionieren
Um „in die Mitte“ zu gelangen, nutzen Angreifer:
- gefälschte WLAN-Hotspots mit vertrauten Namen;
- ARP- und DNS-Spoofing;
- bösartige Proxys und kompromittierte Router;
- gefälschte Mobilfunk-Basisstationen.
Läuft der Verkehr über sie, können sie:
- unverschlüsselte Daten mitlesen, etwa Passwörter über einfaches HTTP;
- Verbindungen herabstufen (SSL-Stripping) oder gefälschte Zertifikate vorlegen;
- Schadcode in Downloads einschleusen oder Bankdaten in E-Mails austauschen.
Eine moderne Form ist Adversary-in-the-Middle-Phishing (AiTM). Kits wie Evilginx leiten eine echte Anmeldeseite durch, erbeuten Passwort und Sitzungscookie und umgehen so klassische Zwei-Faktor-Authentifizierung.
Warum MitM wichtig ist
Seit HTTPS überall Standard ist, ist passives Mitlesen deutlich schwerer. Angreifer konzentrieren sich deshalb auf Sitzungsdiebstahl über Phishing-Proxys, auf Geräte ohne Zertifikatsprüfung, IoT und auf Nutzer, die Zertifikatswarnungen wegklicken. In Unternehmensnetzen bleibt MitM ein Weg zum Diebstahl von Zugangsdaten und zur lateralen Bewegung.
Schutzmaßnahmen
- Nutzen Sie überall HTTPS mit HSTS und ignorieren Sie niemals Zertifikatswarnungen.
- Meiden Sie offene öffentliche WLANs für sensible Vorgänge oder nutzen Sie ein vertrauenswürdiges VPN.
- Stellen Sie auf phishingresistente MFA um (FIDO2-Sicherheitsschlüssel, Passkeys), die die Anmeldung an die echte Domain bindet.
- Aktivieren Sie im Firmennetz DHCP Snooping, Dynamic ARP Inspection und 802.1X.