Атака «man-in-the-middle
Атака «man-in-the-middle» (MITM, «человек посередине») — это тип кибератаки, при которой злоумышленник тайно перехватывает и, возможно, изменяет передаваемые данные между двумя сторонами, которые считают, что общаются напрямую друг с другом. Атака относится к классу активного прослушивания (eavesdropping) и нарушает конфиденциальность, целостность и подлинность передаваемой информации.
История и происхождение
Термин «man-in-the-middle» впервые появился в контексте криптографии и компьютерных сетей в 1970-х годах, хотя сама концепция перехвата и подмены сообщений известна с древних времён (например, перехват курьерской почты). В современном виде атака MITM стала активно изучаться после появления открытых сетей передачи данных и протоколов, не обеспечивающих шифрование. Первые широко известные реализации MITM были связаны с атаками на протоколы аутентификации, такие как Telnet и FTP, где пароли передавались в открытом виде. С развитием криптографии (например, протокола SSL/TLS) злоумышленники начали использовать методы подмены сертификатов и перехвата ключей.
Классификация атак MITM
Атаки «человек посередине» классифицируются по способу внедрения в канал связи и по типу перехватываемых данных.
По способу внедрения
- Пассивный MITM: злоумышленник только прослушивает трафик, не изменяя его. Цель — сбор конфиденциальной информации (логины, пароли, номера карт). Пример: перехват незашифрованного HTTP-трафика в общедоступной Wi-Fi-сети.
- Активный MITM: злоумышленник не только перехватывает, но и модифицирует, задерживает или подменяет пакеты данных. Это позволяет внедрять вредоносный код, подменять ответы сервера или перенаправлять пользователя на фишинговые сайты.
По типу атакуемого протокола
- Сетевой уровень (L3/L4 OSI): атаки на основе ARP-спуфинга (подмена MAC-адресов), DNS-спуфинга (подмена записей DNS), ICMP-редиректов.
- Прикладной уровень (L7 OSI): атаки на протоколы HTTP, HTTPS, SMTP, SSH, SSL/TLS. Примеры: SSL-стриппинг (сброс защищённого соединения до незащищённого), подмена сертификатов, атаки на протоколы аутентификации (например, NTLM-релеи).
Механизм реализации
Общая схема атаки MITM включает три этапа:
- Внедрение в канал связи: злоумышленник получает возможность перехватывать трафик между двумя узлами (например, жертвой и сервером). Это достигается через ARP-спуфинг (подмена ARP-таблиц в локальной сети), DNS-спуфинг (перенаправление запросов на подконтрольный сервер), перехват Wi-Fi-сигнала (создание поддельной точки доступа) или через компрометацию сетевого оборудования (маршрутизатора, коммутатора).
- Перехват и анализ данных: злоумышленник собирает пакеты, расшифровывает их (если есть возможность) и извлекает полезную информацию.
- Модификация или ретрансляция: при активной атаке данные изменяются (например, подменяется содержимое веб-страницы, вставляется вредоносный скрипт) или перенаправляются на подставной сервер. Затем изменённые данные передаются получателю, который не подозревает о вмешательстве.
Применение и примеры
Вредоносное использование
- Кража учётных данных: перехват паролей, сессионных cookie, токенов аутентификации при входе на сайты без HTTPS или с уязвимым SSL/TLS.
- Фишинг и подмена контента: подмена страниц банковских сервисов, социальных сетей или корпоративных порталов для сбора личных данных.
- Внедрение вредоносного ПО: загрузка на компьютер жертвы троянов, шпионских программ или программ-вымогателей через подмену ссылок на обновления или загрузки.
- Перехват электронной почты: атаки на протоколы SMTP, POP3, IMAP для чтения и изменения переписки.
- Атаки на криптовалютные кошельки: подмена адресов кошельков в транзакциях.
Защитные меры и контрмеры
- Шифрование трафика: использование протоколов HTTPS (с валидными сертификатами), SSH, VPN (IPsec, WireGuard). Шифрование делает перехваченные данные нечитаемыми для злоумышленника.
- Проверка сертификатов: пользователи должны проверять подлинность SSL/TLS-сертификатов (например, наличие зелёного замка в браузере). Приложения должны использовать строгую проверку цепочки сертификатов (certificate pinning).
- Аутентификация и целостность: использование протоколов с взаимной аутентификацией (например, TLS с взаимными сертификатами), цифровых подписей и HMAC (коды аутентичности сообщений).
- Сетевые меры: использование статических ARP-таблиц, защищённых DNS-серверов (DNSSEC), сегментация сети, мониторинг на предмет аномалий (например, подозрительных ARP-пакетов).
- Обучение пользователей: избегание подключения к незащищённым Wi-Fi-сетям, проверка URL-адресов, установка обновлений безопасности.
Критика и ограничения
Атаки MITM эффективны только при наличии уязвимостей в протоколах или человеческом факторе. Современные криптографические алгоритмы (например, TLS 1.3, ECDHE) делают пассивный перехват практически невозможным при условии корректной реализации. Однако активные атаки (например, SSL-стриппинг или подмена сертификатов) остаются актуальными, особенно в случаях, когда пользователь игнорирует предупреждения браузера о небезопасном соединении. Кроме того, MITM-атаки могут быть реализованы государственными структурами через компрометацию центров сертификации или внедрение «закладок» в оборудование (например, в рамках программ слежки).
Интересные факты
- В 2015 году компания Superfish (США) была уличены в установке на компьютеры Lenovo вредоносного ПО, которое подменяло SSL-сертификаты, что позволяло перехватывать HTTPS-трафик. Это привело к скандалу и отзыву продуктов.
- Атаки MITM активно используются в операциях спецслужб, например, в программе PRISM (Агентство национальной безопасности США, деятельность признана нежелательной в РФ) для перехвата трафика между дата-центрами.
- В 2011 году хакеры провели атаку MITM на сертификаты компании DigiNotar, подменив сертификаты для доменов Google, Yahoo и других, что позволило перехватывать трафик в Иране.
Источники
- Schneier, B. (2015). Applied Cryptography: Protocols, Algorithms, and Source Code in C. 20th Anniversary Edition.
- Stallings, W. (2017). Cryptography and Network Security: Principles and Practice. 7th Edition.
- RFC 5246 — The Transport Layer Security (TLS) Protocol Version 1.2.
- RFC 8446 — The Transport Layer Security (TLS) Protocol Version 1.3.
- «Man-in-the-middle attack» — NIST Computer Security Resource Center.
- «Superfish scandal» — The Verge, 2015.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →