Открыть сервисСервис

Атака типа «человек посередине

Атака типа «человек посередине» (англ. Man-in-the-Middle, MitM) — это класс кибератак, при котором злоумышленник тайно перехватывает и, возможно, изменяет передаваемые данные между двумя сторонами, которые считают, что они общаются напрямую друг с другом. Атака относится к методам активного прослушивания сети и нарушает конфиденциальность, целостность и аутентичность информационного обмена.

Принцип работы

В обычной модели связи данные передаются от отправителя (А) к получателю (Б) напрямую или через легитимные промежуточные узлы (маршрутизаторы, коммутаторы). При атаке MitM злоумышленник (З) внедряется в этот канал. Для каждой из сторон создаётся иллюзия прямого соединения: А «общается» с З, думая, что это Б, а Б «общается» с З, думая, что это А. Таким образом, злоумышленник получает полный контроль над потоком данных: он может читать, перехватывать, модифицировать или блокировать сообщения, а также вставлять в них вредоносный код.

Ключевым условием успешной атаки является способность злоумышленника находиться на пути передачи данных между А и Б. Это может быть как физический доступ к сетевой инфраструктуре, так и программное перенаправление трафика.

Классификация и виды атак

Атаки типа «человек посередине» классифицируются по способу внедрения в канал связи и по используемым протоколам.

По способу перехвата трафика

  • ARP-спуфинг (отравление ARP-кэша): Один из самых распространённых методов в локальных сетях. Злоумышленник отправляет поддельные ARP-ответы (Address Resolution Protocol), связывая свой MAC-адрес с IP-адресом жертвы (например, шлюза по умолчанию). В результате весь трафик, предназначенный для шлюза, начинает идти через компьютер атакующего.
  • DNS-спуфинг (отравление кэша DNS): Злоумышленник внедряет ложные DNS-записи в кэш DNS-сервера или в локальную систему жертвы. При попытке перейти на легитимный сайт (например, bank.ru) пользователь перенаправляется на поддельный сайт, контролируемый атакующим, который визуально неотличим от оригинала.
  • DHCP-спуфинг: Атакующий разворачивает поддельный DHCP-сервер, который раздаёт жертвам свои сетевые настройки (IP-адрес шлюза, DNS-сервера). В результате трафик жертв перенаправляется через машину злоумышленника.
  • Перехват на уровне маршрутизации (BGP-хайекинг): Атака на протоколы динамической маршрутизации (например, BGP). Злоумышленник объявляет ложные маршруты к IP-адресам жертвы, заставляя интернет-трафик проходить через его сети. Этот метод используется для перехвата крупных объёмов данных на уровне провайдеров.
  • Wi-Fi-перехват (Rogue Access Point): Создание поддельной точки доступа Wi-Fi с именем (SSID), похожим на легитимную (например, «Free_Airport_WiFi»). При подключении к такой точке весь трафик пользователя проходит через атакующего.

По целевому протоколу

  • MitM на HTTP (без шифрования): Наиболее простой и уязвимый сценарий. Злоумышленник, перехватив незашифрованный HTTP-трафик, может читать его в открытом виде. Для автоматизации этого процесса используются инструменты-снифферы (например, Wireshark, tcpdump).
  • MitM на HTTPS (с шифрованием): Более сложная атака, так как требуется обойти механизмы шифрования TLS/SSL. Основные методы:
  • SSL-стриппинг (SSL Stripping): Атакующий перехватывает HTTPS-запрос и переадресует его на HTTP-версию сайта, устанавливая с жертвой незащищённое соединение, а с сервером — защищённое. Жертва видит в адресной строке HTTP, но может не заметить этого.
  • Подмена сертификата: Атакующий генерирует поддельный SSL-сертификат для целевого сайта. Если браузер жертвы доверяет корневому сертификату атакующего (например, установленному вредоносным ПО или через корпоративную политику), соединение устанавливается, и трафик расшифровывается.
  • Использование уязвимостей протокола: Например, атака POODLE на SSLv3 или атака Logjam на протокол Диффи-Хеллмана.

История и известные примеры

Концепция атаки «человек посередине» известна с момента появления сетей. Первое задокументированное описание в контексте компьютерных сетей относится к 1980-м годам.

  • 1990-е — 2000-е: Широкое распространение ARP-спуфинга в локальных сетях. Инструменты вроде Cain & Abel, ettercap и dsniff сделали MitM-атаки доступными для широкого круга лиц.
  • 2007 год: Атака на сеть Wi-Fi в аэропорту Хитроу (Лондон). Злоумышленники создали поддельную точку доступа и перехватили данные банковских карт пассажиров.
  • 2011 год: Взлом сертификационного центра Comodo. Злоумышленники смогли получить поддельные SSL-сертификаты для таких сайтов, как Google, Yahoo и Skype. Это позволило бы проводить MitM-атаки на HTTPS-соединения, если бы сертификаты были использованы.
  • 2013 год: Скандал с Агентством национальной безопасности США (АНБ). Согласно документам, опубликованным Эдвардом Сноуденом, АНБ проводило массовые MitM-атаки, перенаправляя трафик пользователей через свои серверы для перехвата данных.
  • 2015 год: Атака на сеть оператора связи Lenovo. На ноутбуки Lenovo предустанавливалось ПО Superfish, которое внедряло в браузер собственный корневой сертификат, делая систему уязвимой для MitM-атак на HTTPS.
  • 2020-е годы: MitM-атаки активно используются в рамках фишинговых кампаний и для кражи учётных данных. Например, атаки на банковские приложения с использованием прокси-серверов, которые перехватывают и модифицируют трафик между приложением и сервером банка.

Методы защиты

Защита от атак типа «человек посередине» требует многоуровневого подхода, сочетающего технические меры и повышение осведомлённости пользователей.

На стороне пользователя и организации

  • Использование HTTPS: Обязательное применение протокола HTTPS на всех сайтах, особенно при передаче конфиденциальных данных. Современные браузеры помечают HTTP-соединения как «небезопасные».
  • Проверка SSL-сертификатов: Пользователям следует обращать внимание на предупреждения браузера о недействительных или самоподписанных сертификатах. Не следует игнорировать такие предупреждения.
  • Использование VPN: Виртуальная частная сеть (VPN) шифрует весь трафик от устройства до VPN-сервера, что делает перехват на промежуточных узлах бесполезным для злоумышленника. Однако следует выбирать надёжных провайдеров VPN, так как сам VPN-сервер может стать точкой MitM.
  • Безопасность Wi-Fi: Использование WPA2/WPA3 для домашних сетей. Отказ от подключения к незащищённым публичным точкам доступа без использования VPN.
  • Антивирусное ПО и брандмауэр: Современные антивирусы включают модули для обнаружения ARP-спуфинга и других сетевых атак.
  • Обновление ПО: Своевременное обновление операционных систем, браузеров и сетевого оборудования для закрытия известных уязвимостей.

На стороне сервера и разработчика

  • HTTP Strict Transport Security (HSTS): Механизм, который заставляет браузер подключаться к сайту только по HTTPS, даже если пользователь ввёл HTTP-адрес. Это предотвращает SSL-стриппинг.
  • Certificate Pinning (закрепление сертификатов): Техника, при которой приложение или браузер запоминает конкретный сертификат или открытый ключ сервера и отвергает любые другие, даже если они подписаны доверенным центром.
  • Использование DNSSEC: Расширение DNS, которое обеспечивает аутентификацию и целостность DNS-ответов, предотвращая DNS-спуфинг.
  • Внедрение многофакторной аутентификации (MFA): Даже если злоумышленник перехватит пароль, MFA затруднит несанкционированный доступ.
  • Шифрование на уровне приложений: Использование протоколов с end-to-end шифрованием (например, Signal Protocol для мессенджеров), где ключи шифрования известны только конечным участникам.

Инструменты для проведения и анализа

Для тестирования безопасности и проведения этичного хакинга (с разрешения владельца системы) используются специализированные инструменты. Среди них:

  • ettercap: Многофункциональный инструмент для анализа и MitM-атак в локальных сетях (ARP-спуфинг, перехват паролей).
  • Bettercap: Современный фреймворк, наследник ettercap, с поддержкой HTTPS, DNS, DHCP и других протоколов.
  • mitmproxy: Интерактивный прокси-сервер, позволяющий перехватывать, просматривать и модифицировать HTTP/HTTPS-трафик. Широко используется разработчиками для отладки.
  • Wireshark: Анализатор сетевого трафика (сниффер), позволяющий захватывать и детально изучать пакеты данных.
  • Cain & Abel: Устаревший, но известный инструмент для Windows, включавший функции ARP-спуфинга и взлома паролей.

Правовые аспекты

В Российской Федерации несанкционированный перехват и модификация компьютерной информации, в том числе с использованием атак типа «человек посередине», квалифицируется как неправомерный доступ к компьютерной информации (ст. 272 УК РФ) и нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений (ст. 138 УК РФ). Ответственность наступает в виде штрафов, исправительных работ или лишения свободы. Использование таких методов без согласия владельца информационной системы является уголовно наказуемым деянием.

Источники

  1. Уголовный кодекс Российской Федерации, статьи 138, 272.
  2. Stallings, W. (2017). Cryptography and Network Security: Principles and Practice. 7th ed. Pearson.
  3. Schneier, B. (2015). Data and Goliath: The Hidden Battles to Collect Your Data and Control Your World. W. W. Norton & Company.
  4. RFC 3552: Guidelines for Writing RFC Text on Security Considerations.
  5. OWASP (Open Web Application Security Project). Man-in-the-Middle Attack.
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru