Mastodon Mastodon Mastodon Mastodon

Атака «человек посередине» [MitM, AiTM]

Обновлено: · CyberSecureFox Editorial Team

Атака «человек посередине» (MitM) — атака, при которой злоумышленник незаметно встраивается в канал связи между двумя сторонами и читает или изменяет их трафик.

Как работает MitM

Чтобы оказаться «посередине», атакующие используют:

  • поддельные точки доступа Wi-Fi со знакомыми названиями;
  • ARP- и DNS-спуфинг;
  • вредоносные прокси и взломанные роутеры;
  • фальшивые базовые станции сотовой связи.

Когда трафик идёт через них, можно:

  • читать незашифрованные данные, например пароли, отправленные по обычному HTTP;
  • понижать защиту соединения (SSL stripping) или подсовывать поддельные сертификаты;
  • внедрять вредоносный код в загрузки или менять реквизиты в письмах.

Современная форма — AiTM-фишинг (adversary-in-the-middle). Наборы вроде Evilginx проксируют настоящую страницу входа, перехватывают пароль и сессионную cookie и так обходят классическую двухфакторную аутентификацию.

Почему это важно для безопасности

Повсеместный HTTPS сильно затруднил пассивный перехват. Поэтому атакующие переключились на кражу сессий через фишинговые прокси, на устройства без проверки сертификатов, IoT и пользователей, которые игнорируют предупреждения браузера. Во внутренних сетях компаний MitM остаётся способом кражи учётных данных и горизонтального перемещения.

Как защититься

  • Используйте HTTPS везде вместе с HSTS и не игнорируйте предупреждения о сертификатах.
  • Не работайте с важными данными в открытых публичных Wi-Fi или используйте надёжный VPN.
  • Переходите на устойчивую к фишингу MFA — ключи FIDO2 и passkeys. Они привязывают вход к настоящему домену.
  • В корпоративной сети включите DHCP snooping, Dynamic ARP Inspection и 802.1X.
Синонимы:
человек посередине, man-in-the-middle, атака посредника, adversary-in-the-middle