MITM атака (Man-in-the-Middle)

Атака типу man-in-the-middle (MITM атака), що буквально означає “людина посередині” – це тип кібер-атаки, при якому зловмисники перехоплюють розмову або передачу даних шляхом підслуховування, або прикидаючись його легальним учасником.Жертві здаватиметься, що відбувається стандартний обмін інформацією, але, вставивши себе в «середину» схеми забезпечення розмови чи передачі, зловмисник може непомітно перехопити інформацію.

Метою MITM-атаки є отримання конфіденційних даних, таких як дані банківського рахунку, номери банківських карток або облікові дані для входу. Вони можуть бути використані для скоєння подальших злочинів, таких як крадіжка особистих даних або незаконні перекази коштів. Оскільки MITM-атаки здійснюються в режимі реального часу, вони часто залишаються непоміченими, поки не стає занадто пізно.

Дві фази атаки Man-in-the-Middle

Успішна MITM атака включає дві конкретні фази: перехоплення і дешифрація.

Перехоплення

Перехоплення передбачає, що зловмисник втручається в процес передачі даних з/в мережу жертви, перехоплюючи їх за допомогою «підставної» мережі. Перш ніж дані будуть реально відправлені адресату або надійдуть до мережі жертви. Фаза перехоплення – це, по суті, те, як зловмисник вводить себе як “людину посередині”. Зловмисники часто роблять за допомогою створення в громадському місці підробленої точки доступу Wi-Fi, для підключення до якої не потрібний пароль. Якщо жертва підключається до такої «підставної» точки доступу, то зловмисник отримує доступ до будь-якого онлайн-обміну даними, який вона виконує.

Як тільки зловмисник успішно вклиниться між жертвою та іншою бажаною стороною обміну інформації, він зможе використати різні методи для продовження атаки:

  • IP-спуфінг (підміна IP-адрес). Кожен пристрій, підключений до Wi-Fi, має свою адресу Інтернет-протоколу (IP), який відіграє центральну роль у тому, як взаємодіють комп’ютери та пристрої в Мережі. Спуфінг (підміна) IP-адрес передбачає, що зловмисник змінює IP-пакети, щоб видати себе за комп’ютерну систему жертви. Коли жертва намагається отримати доступ до URL-адреси, підключеної до цієї системи, вона неусвідомлено відправляється на сайт зловмисника.
  • ARP-спуфінг. Під час заміни протоколу дозволу адрес (ARP) зловмисник використовує фальсифіковані повідомлення ARP, щоб зв’язати свою MAC-адресу з легальною IP-адресою жертви. Підключивши свою MAC-адресу до IP-адреси жертви, зловмисник отримує доступ до будь-яких даних, відправлених на її IP-адресу.
  • DNS-спуфінг. Підміна сервера доменних імен (DNS), також відома як «отруєння» DNS-кешу. Передбачає, що зловмисник змінює IP-адресу DNS-сервера, щоб мати можливість перенаправляти веб-трафік жертви з передбачуваного реального веб-сайту на шахрайський веб-сайт, який дуже схожий на оригінальний.У цьому випадку жертва впевнена, що вона підключається до оригінального веб-сайту, і якщо жертва авторизується за допомогою свого облікового запису, то зловмисники зможуть отримати доступ до персональних, реєстраційних даних та іншої конфіденційної інформації.

Дешифрація

MITM атака не зупиняється лише на фазі перехоплення. Після того, як зловмисник отримає доступ до зашифрованих даних жертви, вони повинні бути розшифровані, щоб зловмисник міг їх прочитати та використовувати у своїх шкідливих цілях. Для розшифровки даних жертви може бути використаний ряд методів без попередження користувача або появи в програмі жертви будь-якого попередження:

  • Підміна HTTPS (HTTPS-спуфінг). Підміна HTTPS – це метод обману вашого браузера, в результаті якого браузер «вважає», що веб-сайт, який завантажується – безпечний і автентичний, хоча це не так. Коли жертва намагається підключитися до захищеного сайту, до її браузера надсилається підроблений сертифікат, який натомість приводить жертву на шкідливий веб-сайт зловмисника. Це дає зловмиснику доступ до будь-яких даних, якими жертва ділиться на цьому сайті.
  • Перехоплення SSL (SSL Hijacking). Щоразу, коли ви підключаєтеся до незахищеного веб-сайту, адреса якого в полі для URL-адреси починається з HTTP, ваш сервер автоматично перенаправляє вас на захищену версію HTTPS цього сайту.При перехопленні SSL зловмисник використовує свій власний комп’ютер та сервер для перехоплення цього перенаправлення, що дозволяє йому переривати будь-яку інформацію, що передається між комп’ютером користувача та сервером. Це дозволяє кібер-злочинцеві отримати доступ до будь-якої конфіденційної інформації, яку користувач використовує під час свого підключення до цього веб-сайту.
  • SSL Stripping. SSL stripping передбачає, що зловмисник перериває з’єднання між користувачем та веб-сайтом. Це робиться шляхом зниження рівня захищеного HTTPS-з’єднання користувача до небезпечної HTTP-версії веб-сайту. У цьому випадку користувача підключають до незахищеного сайту, тоді як зловмисник підтримує з’єднання із захищеним сайтом, роблячи дії користувача видимими для зловмисника навіть у незашифрованому вигляді.

MITM атака: реальні приклади у світі

За останні кілька десятиліть відбулася низка добре відомих MITM-атак.

У 2015 році було виявлено, що рекламна програма під назвою Superfish, яка була встановлена на комп’ютерах Lenovo з 2014 року, сканувала SSL-трафік і встановлювала підроблені сертифікати, які дозволяли третім особам перехоплювати та перенаправляти безпечний вхідний трафік. Підроблені сертифікати також використовувалися для розміщення реклами навіть зашифрованих сторінках.

У 2017 році в ряді великих банків було виявлено серйозну вразливість у додатках для мобільного банкінгу, що дозволяло здійснювати MITM-атаки проти клієнтів з iOS та Android.  Цей пролом безпеки був пов’язаний з технологією «закріплення» сертифікатів, яка використовується для запобігання використанню шахрайських сертифікатів. В рамках якої тести безпеки не могли виявляти зловмисників через те, що закріплення сертифіката приховувало відсутність належної перевірки імені хоста. Зрештою, це дозволило проводити MITM-атаки.

MITM атака: як виявити

Якщо ви не займаєтеся активним пошуком ознак того, що ваші онлайн-повідомлення були перехоплені або скомпрометовані, виявити MITM атаку (man-in-the-middle) може бути дуже складно.Хоча таким атакам легко залишитися непоміченими.Все ж таки є певні речі, на які вам слід звернути увагу при перегляді веб-сторінок – в основному це стосується URL-адреси у вашому адресному рядку.

URL-адреса захищеного веб-сайту починається з «HTTPS». Якщо в URL-адресі відсутня буква «S» наприкінці і вона читається як «HTTP», це відразу сигналізує про те, що ваше з’єднання небезпечне. Вам також слід звернути увагу на SSL-значок замочка ліворуч від URL-адреси, який також означає захищений веб-сайт.

Крім того, будьте обережні при підключенні до громадських мереж Wi-Fi. Як обговорювалося вище, кібер-злочинці часто шпигуть за публічними мережами Wi-Fi і використовують їх для атаки man-in-the-middle. Найкраще ніколи не вважати, що загальнодоступна мережа Wi-Fi є легальною, і взагалі уникати підключення до невідомих та загальнодоступних мереж Wi-Fi.

Як підготуватися та запобігти

Хоча і важливо знати, як виявити потенційну MITM-атаку, але найкращий спосіб захиститися від подібних атак – це запобігти їх у принципі. Настійно радимо вам дотримуватися наших рекомендацій:

  • Уникайте мереж Wi-Fi, які не захищені паролем, і ніколи не використовуйте загальнодоступну публічну мережу Wi-Fi для виконання таких конфіденційних операцій, які вимагають передачі ваших персональних даних;
  • Використовуйте підключення через віртуальну приватну мережу (Virtual Private Network, VPN) – особливо при підключенні до Інтернету у громадському місці. VPN шифрує вашу онлайн-активність і не дозволяє зловмиснику «прочитати» ваш Інтернет-трафік, та отримати доступ до ваших персональних даних, таких як паролі чи інформацію про банківський рахунок;
  • Виходьте під час роботи на критично важливих веб-сайтах (наприклад, на сайті онлайн-банку) відразу після того, як ви закінчите роботу з цим сайтом. Це унеможливить перехоплення вашої сесії зловмисником;
  • Дотримуйтесь правильних звичок по відношенню до паролів, наприклад, ніколи не використовуйте однакові паролі для різних облікових записів. Використовуйте менеджер паролів для забезпечення максимального рівня їх безпеки;
  • Використовуйте мультифакторну авторизацію для всіх ваших облікових записів;
  • Використовуйте фаєрвол для забезпечення безпечних Інтернет-з’єднань;
  • Використовуйте антивірусну програму для захисту ваших пристроїв від шкідливих програм.

У міру того, як наш світ, пов’язаний з цифровими технологіями, продовжує стрімко розвиватися, зростає і рівень розвитку кібер-злочинності та використання вразливостей у системах безпеки.Турбота про те, щоб навчитися передовим методам інформаційної безпеки, має вирішальне значення для захисту від атак man-in-the-middle та інших видів кібер-загроз. Принаймні наявність потужної та надійної антивірусної програми має велике значення для забезпечення безпеки та збереження ваших даних.

Веб-сайт використовує файли cookies. Мета — маркетинг і аналіз трафіку. Тут можете дізнатися більше.