Атака «людина посередині» (MitM) — атака, під час якої зловмисник непомітно вбудовується в канал зв’язку між двома сторонами й читає або змінює їхній трафік.
Як працює MitM
Щоб опинитися «посередині», атакувальники використовують:
- підроблені точки доступу Wi-Fi зі знайомими назвами;
- ARP- і DNS-спуфінг;
- шкідливі проксі та зламані роутери;
- фальшиві базові станції мобільного зв’язку.
Коли трафік іде через них, можна:
- читати незашифровані дані, наприклад паролі, надіслані звичайним HTTP;
- знижувати захист з’єднання (SSL stripping) або підсовувати підроблені сертифікати;
- впроваджувати шкідливий код у завантаження чи змінювати реквізити в листах.
Сучасна форма — AiTM-фішинг (adversary-in-the-middle). Набори на кшталт Evilginx проксіюють справжню сторінку входу, перехоплюють пароль і сесійну cookie й так обходять класичну двофакторну автентифікацію.
Чому це важливо для безпеки
Повсюдний HTTPS суттєво ускладнив пасивне перехоплення. Тому атакувальники переключилися на крадіжку сесій через фішингові проксі, на пристрої без перевірки сертифікатів, IoT і користувачів, які ігнорують попередження браузера. У внутрішніх мережах компаній MitM лишається способом крадіжки облікових даних і горизонтального переміщення.
Як захиститися
- Використовуйте HTTPS скрізь разом із HSTS і не ігноруйте попередження про сертифікати.
- Не працюйте з важливими даними у відкритих публічних Wi-Fi або використовуйте надійний VPN.
- Переходьте на стійку до фішингу MFA — ключі FIDO2 і passkeys. Вони прив’язують вхід до справжнього домену.
- У корпоративній мережі ввімкніть DHCP snooping, Dynamic ARP Inspection і 802.1X.