Атаки типу «людина посередині»: як працює перехоплення трафіку
Під час MITM-атаки зловмисник непомітно перехоплює ваше з'єднання із сервером. Дізнайтеся, як ці атаки працюють і що насправді їх зупиняє від реалізації.
Зміст
- Що таке атака «людина посередині»?
- Як працюють MITM-атаки
- ARP-спуфінг у локальних мережах
- Підроблені точки доступу
- SSL-стриппінг
- BGP-хайджекінг
- Засоби захисту, які дійсно зупиняють MITM-атаки
- TLS / HTTPS
- HSTS (HTTP Strict Transport Security)
- Прив'язка сертифікатів
- Захист на мережевому рівні
- Практичний захист для користувачів
Що таке атака «людина посередині»?
Атака типу «людина посередині» (MITM) відбувається тоді, коли зловмисник таємно розміщується між двома сторонами, що спілкуються — зазвичай між вами і сайтом, сервером або іншим користувачем — перехоплюючи, читаючи і потенційно змінюючи трафік так, що жодна зі сторін цього не помічає.
Назва точно передає суть: замість атаки на один із кінцевих пристроїв зловмисник вклинюється в канал комунікації. З вашого погляду, ви спілкуєтесь із банком. З погляду банку, він спілкується з вами. Насправді обидві розмови ведуться зі зловмисником, який передає повідомлення між вами, читаючи все.
MITM-атаки можуть використовуватися для:
- Крадіжки облікових даних і токенів сесії
- Захоплення конфіденційної фінансової або особистої інформації
- Зміни даних під час передачі (наприклад, підміна реквізитів для оплати)
- Впровадження шкідливого вмісту у веб-сторінки
- Захоплення сесії
Як працюють MITM-атаки
ARP-спуфінг у локальних мережах
ARP (протокол розпізнавання адрес) зіставляє IP-адреси з MAC-адресами в локальній мережі. ARP не має автентифікації — будь-який пристрій може надіслати ARP-відповідь, стверджуючи, що він є будь-якою IP-адресою.
Під час ARP-спуфінг-атаки:
- Зловмисник розсилає ARP-відповіді, стверджуючи, що його MAC-адреса відповідає IP шлюзу (наприклад, вашого роутера)
- Пристрої-жертви оновлюють свій ARP-кеш і починають надсилати трафік на машину зловмисника
- Зловмисник пересилає трафік до реального шлюзу, читаючи все між ними
- На незашифрованих з'єднаннях весь вміст видимий; на зашифрованих — видимі метадані
Ця атака працює в будь-якій спільній мережі — Wi-Fi або Ethernet — і легко виконується за допомогою інструментів на кшталт Ettercap або Bettercap.
Підроблені точки доступу
Зловмисник розгортає Wi-Fi-хотспот з іменем, що імітує легітимну мережу — «Starbucks_WiFi» замість «Starbucks WiFi». Пристрої, налаштовані на автоматичне підключення до відомих мереж, можуть підключитися автоматично. Увесь трафік проходить через машину зловмисника.
Це особливо ефективно в аеропортах, кав'ярнях і готелях, де люди постійно підключаються до невідомих мереж.
SSL-стриппінг
SSL-стриппінг — техніка, яка знижує HTTPS-з'єднання до HTTP. Коли користувач переходить на сайт, просто вводячи доменне ім'я (без https://), початковий запит часто є HTTP. Зловмисник посередині перехоплює цей HTTP-запит, від імені жертви встановлює HTTPS-з'єднання з реальним сервером, а потім обслуговує жертву через HTTP — знижуючи рівень безпеки непомітно для неї (якщо вона уважно не перевіряє адресний рядок).
Це була руйнівна атака до того, як HSTS став повсюдним.
BGP-хайджекінг
На рівні інтернет-маршрутизації BGP-хайджекінг (Border Gateway Protocol) дозволяє зловмисникам (зазвичай державним акторам) перенаправляти великі обсяги інтернет-трафіку через свою інфраструктуру, оголошуючи хибну інформацію про маршрутизацію. Задокументовані інциденти стосуються трафіку великих хмарних провайдерів і криптовалютних сервісів.
Засоби захисту, які дійсно зупиняють MITM-атаки
TLS / HTTPS
Правильна реалізація TLS є основним захистом. Правильно реалізоване TLS-з'єднання означає:
- Трафік зашифрований і нечитабельний для перехоплювача
- Ідентичність сервера криптографічно верифікована через його сертифікат
- Будь-яке втручання в зашифровані дані можна виявити
Однак TLS працює лише за умови правильної перевірки сертифіката. Зловмисник з шахрайськи отриманим сертифікатом для цільового домену або той, хто може переконати жертву встановити підроблений CA-сертифікат, все одно може виконати MITM-атаку на HTTPS-трафік.
HSTS (HTTP Strict Transport Security)
HSTS повідомляє браузерам, що до сайту слід звертатися виключно через HTTPS. Отримавши заголовок HSTS, браузер:
- Ніколи не встановить HTTP-з'єднання з цим доменом
- Не піддасться SSL-стриппінгу, оскільки відмовляється від зниження рівня захисту
- Завдяки попередньому завантаженню HSTS браузери постачаються з вбудованим списком сайтів лише для HSTS, захищаючи навіть першовідвідувачів
Прив'язка сертифікатів
Мобільні застосунки та деякі веб-сервіси використовують прив'язку сертифікатів — застосунок довіряє лише конкретному сертифікату або відкритому ключу, відхиляючи будь-який інший сертифікат, навіть підписаний CA. Це нейтралізує атаки з використанням шахрайськи виданих CA-сертифікатів.
Захист на мережевому рівні
- Динамічна перевірка ARP (DAI) на корпоративних комутаторах перевіряє ARP-пакети та відкидає підроблені відповіді
- Автентифікація 802.1X у корпоративній Wi-Fi запобігає атакам з підробленими точками доступу, вимагаючи автентифікації перед доступом до мережі
- VPN шифрує трафік до виходу з вашого пристрою, тому ARP-спуфінг і атаки з підробленими точками доступу бачать лише VPN-зашифрований трафік
Практичний захист для користувачів
- Завжди перевіряйте HTTPS перед введенням облікових даних або платіжної інформації — перевіряйте замок і правильний домен
- Уникайте чутливих операцій у публічних Wi-Fi мережах без надійного VPN
- Будьте уважні до помилок сертифікатів: попередження браузера про недійсний сертифікат може вказувати на активну MITM-атаку — не ігноруйте його
- Оновлюйте програмне забезпечення: інструменти MITM-атак часто використовують вразливості браузера або ОС
- Використовуйте VPN у ненадійних мережах: VPN створює зашифрований тунель від вашого пристрою, запобігаючи читанню трафіку при локальних MITM-атаках
- Уникайте мереж із загальними назвами типу «Free WiFi» — перевіряйте назви мереж у персоналу закладу перед підключенням