Как работает уязвимость Man in the Middle Attack (MitM)
(продолжение предыдущего поста)
Man in the Middle Attack (MitM) — это сетевая атака, при которой злоумышленник встраивается в канал связи между двумя участниками (например, пользователем и сервером), перехватывает и, при необходимости, изменяет передаваемые данные. Жертвы при этом не подозревают о вмешательстве.
#### Этапы работы MitM-атаки:
1. Перехват трафика (например, через Wi-Fi eavesdropping):
* Злоумышленник подключается к незащищённой или поддельной Wi-Fi-точке доступа («Evil Twin»), имитирующей легитимную сеть.
* Устройства жертв автоматически подключаются к этой точке, и весь их трафик проходит через злоумышленника.
* Пример на схеме: стрелка от ноутбука к роутеру с подписью «Wifi eavesdropping».
2. Подмена HTTPS-соединения (HTTPS spoofing):
* Если трафик защищён протоколом HTTPS, атакующий пытается обойти шифрование.
* Используются техники вроде SSL Stripping — понижение протокола с HTTPS до незащищённого HTTP.
* Либо создаётся ложное TLS-соединение, чтобы данные стали читаемыми.
* На схеме это отражено стрелкой от глобуса (интернета) с подписью «HTTPS spoofing».
3. Подмена DNS-запросов (DNS spoofing):
* Злоумышленник отравляет кэш DNS или подменяет DNS-серверы.
* В результате жертва перенаправляется на фальшивый сайт, который выглядит как легитимный.
* На схеме: стрелка от глобуса к браузеру с подписью «DNS spoofing».
4. Перехват и анализ данных:
* Получив доступ к каналу связи, злоумышленник прослушивает трафик — извлекает логины, пароли, токены, cookies и другую конфиденциальную информацию.
* Данные могут передаваться в открытом виде, если отсутствует шифрование (например, из-за понижения протокола).
5. Манипуляция данными:
* Атакующий может изменять содержимое запросов и ответов:
* подменять страницы авторизации;
* внедрять вредоносный код (веб-инъекции);
* перенаправлять пользователя на фишинговые ресурсы.
* Жертва при этом не замечает подмены, так как всё выглядит легитимно.
#### Уязвимости, которые использует MitM:
* Отсутствие шифрования (незащищённые Wi-Fi-сети, HTTP вместо HTTPS).
* Слабая аутентификация конечных точек (например, отсутствие двухфакторной аутентификации).
* Ненадёжные DNS-серверы (без поддержки DNSSEC).
* Уязвимости в сетевых протоколах (ARP, TLS, Wi-Fi-аутентификация).
#### Меры защиты (указаны на схеме зелёными галочками):
1. Использование протоколов шифрования (HTTPS, VPN, TLS) — защищает трафик от перехвата.
2. Сильная аутентификация конечных точек (двухфакторная аутентификация, сертификаты) — усложняет подмену участников.
3. Регулярный аудит безопасности и мониторинг сети — позволяет обнаружить подозрительную активность (например, аномальные DNS-запросы).
Итог: MitM-атака опасна тем, что проходит незаметно для жертв и может привести к утечке конфиденциальных данных, компрометации учётных записей и финансовым потерям. Защита требует комплексного подхода: шифрования, аутентификации и постоянного мониторинга сети.
Post #3063
1.93K