LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Середній рівень 10 хв читання

Атаки типу «людина посередині»: як працює перехоплення трафіку

Під час MITM-атаки зловмисник непомітно перехоплює ваше з'єднання із сервером. Дізнайтеся, як ці атаки працюють і що насправді їх зупиняє від реалізації.

1 жовтня 2026 р.

Що таке атака «людина посередині»?

Атака типу «людина посередині» (MITM) відбувається тоді, коли зловмисник таємно розміщується між двома сторонами, що спілкуються — зазвичай між вами і сайтом, сервером або іншим користувачем — перехоплюючи, читаючи і потенційно змінюючи трафік так, що жодна зі сторін цього не помічає.

Назва точно передає суть: замість атаки на один із кінцевих пристроїв зловмисник вклинюється в канал комунікації. З вашого погляду, ви спілкуєтесь із банком. З погляду банку, він спілкується з вами. Насправді обидві розмови ведуться зі зловмисником, який передає повідомлення між вами, читаючи все.

MITM-атаки можуть використовуватися для:

  • Крадіжки облікових даних і токенів сесії
  • Захоплення конфіденційної фінансової або особистої інформації
  • Зміни даних під час передачі (наприклад, підміна реквізитів для оплати)
  • Впровадження шкідливого вмісту у веб-сторінки
  • Захоплення сесії

Як працюють MITM-атаки

ARP-спуфінг у локальних мережах

ARP (протокол розпізнавання адрес) зіставляє IP-адреси з MAC-адресами в локальній мережі. ARP не має автентифікації — будь-який пристрій може надіслати ARP-відповідь, стверджуючи, що він є будь-якою IP-адресою.

Під час ARP-спуфінг-атаки:

  1. Зловмисник розсилає ARP-відповіді, стверджуючи, що його MAC-адреса відповідає IP шлюзу (наприклад, вашого роутера)
  2. Пристрої-жертви оновлюють свій ARP-кеш і починають надсилати трафік на машину зловмисника
  3. Зловмисник пересилає трафік до реального шлюзу, читаючи все між ними
  4. На незашифрованих з'єднаннях весь вміст видимий; на зашифрованих — видимі метадані

Ця атака працює в будь-якій спільній мережі — Wi-Fi або Ethernet — і легко виконується за допомогою інструментів на кшталт Ettercap або Bettercap.

Підроблені точки доступу

Зловмисник розгортає Wi-Fi-хотспот з іменем, що імітує легітимну мережу — «Starbucks_WiFi» замість «Starbucks WiFi». Пристрої, налаштовані на автоматичне підключення до відомих мереж, можуть підключитися автоматично. Увесь трафік проходить через машину зловмисника.

Це особливо ефективно в аеропортах, кав'ярнях і готелях, де люди постійно підключаються до невідомих мереж.

SSL-стриппінг

SSL-стриппінг — техніка, яка знижує HTTPS-з'єднання до HTTP. Коли користувач переходить на сайт, просто вводячи доменне ім'я (без https://), початковий запит часто є HTTP. Зловмисник посередині перехоплює цей HTTP-запит, від імені жертви встановлює HTTPS-з'єднання з реальним сервером, а потім обслуговує жертву через HTTP — знижуючи рівень безпеки непомітно для неї (якщо вона уважно не перевіряє адресний рядок).

Це була руйнівна атака до того, як HSTS став повсюдним.

BGP-хайджекінг

На рівні інтернет-маршрутизації BGP-хайджекінг (Border Gateway Protocol) дозволяє зловмисникам (зазвичай державним акторам) перенаправляти великі обсяги інтернет-трафіку через свою інфраструктуру, оголошуючи хибну інформацію про маршрутизацію. Задокументовані інциденти стосуються трафіку великих хмарних провайдерів і криптовалютних сервісів.

Засоби захисту, які дійсно зупиняють MITM-атаки

TLS / HTTPS

Правильна реалізація TLS є основним захистом. Правильно реалізоване TLS-з'єднання означає:

  • Трафік зашифрований і нечитабельний для перехоплювача
  • Ідентичність сервера криптографічно верифікована через його сертифікат
  • Будь-яке втручання в зашифровані дані можна виявити

Однак TLS працює лише за умови правильної перевірки сертифіката. Зловмисник з шахрайськи отриманим сертифікатом для цільового домену або той, хто може переконати жертву встановити підроблений CA-сертифікат, все одно може виконати MITM-атаку на HTTPS-трафік.

HSTS (HTTP Strict Transport Security)

HSTS повідомляє браузерам, що до сайту слід звертатися виключно через HTTPS. Отримавши заголовок HSTS, браузер:

  • Ніколи не встановить HTTP-з'єднання з цим доменом
  • Не піддасться SSL-стриппінгу, оскільки відмовляється від зниження рівня захисту
  • Завдяки попередньому завантаженню HSTS браузери постачаються з вбудованим списком сайтів лише для HSTS, захищаючи навіть першовідвідувачів

Прив'язка сертифікатів

Мобільні застосунки та деякі веб-сервіси використовують прив'язку сертифікатів — застосунок довіряє лише конкретному сертифікату або відкритому ключу, відхиляючи будь-який інший сертифікат, навіть підписаний CA. Це нейтралізує атаки з використанням шахрайськи виданих CA-сертифікатів.

Захист на мережевому рівні

  • Динамічна перевірка ARP (DAI) на корпоративних комутаторах перевіряє ARP-пакети та відкидає підроблені відповіді
  • Автентифікація 802.1X у корпоративній Wi-Fi запобігає атакам з підробленими точками доступу, вимагаючи автентифікації перед доступом до мережі
  • VPN шифрує трафік до виходу з вашого пристрою, тому ARP-спуфінг і атаки з підробленими точками доступу бачать лише VPN-зашифрований трафік

Практичний захист для користувачів

  • Завжди перевіряйте HTTPS перед введенням облікових даних або платіжної інформації — перевіряйте замок і правильний домен
  • Уникайте чутливих операцій у публічних Wi-Fi мережах без надійного VPN
  • Будьте уважні до помилок сертифікатів: попередження браузера про недійсний сертифікат може вказувати на активну MITM-атаку — не ігноруйте його
  • Оновлюйте програмне забезпечення: інструменти MITM-атак часто використовують вразливості браузера або ОС
  • Використовуйте VPN у ненадійних мережах: VPN створює зашифрований тунель від вашого пристрою, запобігаючи читанню трафіку при локальних MITM-атаках
  • Уникайте мереж із загальними назвами типу «Free WiFi» — перевіряйте назви мереж у персоналу закладу перед підключенням
#MITM#network attacks#Wi-Fi#encryption