Атака «человек посередине» (MITM)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
MITM (Man-in-the-Middle) — атака, при которой злоумышленник тайно встраивается между двумя сторонами обмена данными, перехватывает и/или подменяет трафик, оставаясь незаметным для обеих сторон. Материал разбирает, как работает атака «человек посередине», какие у неё основные векторы — ARP- и DNS-спуфинг, поддельная точка доступа Wi-Fi, SSL-stripping, — по каким признакам её можно заподозрить и какие меры защиты реально снижают риск: от строгой проверки TLS-сертификатов и HSTS до certificate pinning и VPN.
Кратко
- Что это
- Man-in-the-Middle — атака, при которой злоумышленник встраивается между двумя сторонами обмена и перехватывает или подменяет трафик, оставаясь незаметным.
- Векторы
- ARP-спуфинг и DNS-спуфинг в сети, поддельная точка доступа Wi-Fi (rogue AP / evil twin), SSL-stripping (даунгрейд HTTPS→HTTP), перехват на скомпрометированном узле или прокси.
- Признаки
- Предупреждения о сертификате там, где их раньше не было, внезапный даунгрейд HTTPS→HTTP, аномалии в ARP-таблице локальной сети.
- Защита
- TLS 1.2/1.3 со строгой проверкой сертификатов, HSTS, certificate pinning, VPN, взаимная аутентификация, защита ARP/DHCP на сетевом оборудовании.
- RU-специфика
- Для каналов с обязательной российской криптографией применяют TLS с ГОСТ-шифрами и сертифицированные ФСБ СКЗИ.
Что такое атака «человек посередине»
MITM, Man-in-the-Middle, «атака человек посередине» — сценарий, при котором злоумышленник тайно встраивается в канал связи между двумя сторонами обмена данными и получает возможность перехватывать, а в части сценариев — и подменять трафик, оставаясь незаметным для обеих сторон. Сторонами могут быть браузер и сайт, приложение и API-сервер, два абонента связи или устройство и Wi-Fi-точка — суть атаки не меняется: обе стороны считают, что общаются напрямую друг с другом, тогда как в действительности их трафик проходит через узел, контролируемый атакующим.
Иногда MITM называют «атакой через посредника» — по роли, которую в ней играет злоумышленник: он не разрушает канал связи и не блокирует его, а встраивается в него как невидимый ретранслятор, который может читать или изменять данные по пути. Именно эта скрытность отличает MITM от более грубых атак вроде простого отказа в обслуживании: цель атакующего — не помешать обмену, а остаться внутри него незамеченным как можно дольше.
MITM — не одна конкретная техника, а класс атак, объединённый общим результатом: атакующий оказывается логически «между» двумя сторонами. Конкретных способов добиться этого несколько, и они работают на разных уровнях сети — от локальной подсети до транспортного шифрования. Основные векторы разобраны в следующем разделе.
Как работает MITM: векторы атаки
Атакующий может встроиться в канал связи несколькими способами — на уровне локальной сети, DNS, Wi-Fi-подключения, транспортного шифрования или уже скомпрометированного узла. Ниже — основные векторы, которые встречаются в подавляющем большинстве описанных сценариев атаки типа «человек посередине».
↔ таблицу можно прокрутить вбок
| Вектор | Что подменяется | Условие и эффект |
|---|---|---|
| ARP-спуфинг | Соответствие IP- и MAC-адреса внутри локальной сети | Работает только в пределах одного сегмента сети (той же подсети/VLAN); трафик жертвы начинает идти через устройство атакующего |
| DNS-спуфинг | Соответствие доменного имени и IP-адреса — через отравление кэша или поддельный DNS-ответ | Жертва вводит правильный адрес, но получает IP атакующего; может затрагивать жертву за пределами локальной сети |
| Поддельная точка доступа Wi-Fi (rogue AP / evil twin) | Доверие устройства к имени (SSID) знакомой сети | Устройство подключается автоматически или по ошибке пользователя; весь трафик идёт через оборудование атакующего |
| SSL-stripping | Переход по HTTPS — подменяется на незашифрованный HTTP | Требует, чтобы атакующий уже был в канале связи; жертва не замечает пропажи HTTPS без внимательной проверки адресной строки |
| Перехват на скомпрометированном узле/прокси | Сам маршрут трафика — идёт через устройство или прокси-сервер под контролем атакующего | Заражённый роутер, вредоносное браузерное расширение или подставной корпоративный прокси; не требует атаки на сетевой протокол |
ARP- и DNS-спуфинг разобраны подробнее в отдельном материале о спуфинге — там же объяснено, чем эти техники отличаются от других видов подмены. SSL-stripping и связанные с ним механизмы понижения уровня защиты канала опираются на устройство протокола TLS и на то, как браузер решает, доверять сертификату сервера или нет.
Признаки атаки «человек посередине»
Прямых стопроцентных индикаторов MITM-атаки нет — по замыслу она должна оставаться незаметной, — но есть косвенные признаки, каждый из которых сам по себе не доказывает атаку, но вместе оправдывает проверку.
- Неожиданные предупреждения о сертификате. Браузер сообщает о недоверенном, истёкшем или не соответствующем домену сертификате на сайте, где раньше таких предупреждений не было.
- Даунгрейд соединения. Сайт, который обычно открывается по HTTPS, внезапно загружается по незашифрованному HTTP, или из адресной строки пропадает значок замка.
- Аномалии в ARP-таблице. В локальной сети MAC-адрес шлюза меняется без видимой причины, либо одному IP-адресу соответствуют сразу два разных MAC-адреса.
- Подозрительное Wi-Fi-окружение. Появление новой сети с именем, похожим или идентичным привычной, или неожиданное переподключение устройства к другой точке доступа.
- Аномалии в задержке и маршрутизации. Резкий и необъяснимый рост задержки соединения или изменение маршрута трафика без видимых внешних причин.
Защита от MITM-атак
Устойчивая защита от атаки «человек посередине» строится не на одной мере, а на сочетании криптографической проверки канала и контроля сетевой инфраструктуры.
- TLS 1.2/1.3 со строгой проверкой сертификата. Использование актуальных версий протокола TLS и полная проверка цепочки доверия сертификата — без игнорирования предупреждений браузера о недоверенном или несовпадающем с доменом сертификате.
- HSTS (HTTP Strict Transport Security). Заголовок, который заставляет браузер сразу обращаться к сайту по HTTPS и не даёт понизить соединение до HTTP — прямая защита от SSL-stripping.
- Certificate или public-key pinning. Приложение заранее запоминает ожидаемый сертификат или открытый ключ сервера и отклоняет соединение, даже если атакующий подставил формально валидный, но чужой сертификат.
- VPN и шифрование канала. В недоверенных сетях — например, в публичном Wi-Fi — VPN шифрует трафик между устройством и VPN-сервером, делая перехват внутри этого сегмента бессмысленным без ключа шифрования.
- Взаимная аутентификация (mutual TLS). Проверка не только сервера клиентом, но и клиента сервером — снижает риск того, что одна из сторон обмена окажется подставной.
- Защита ARP и DHCP на сетевом оборудовании. Функции вроде Dynamic ARP Inspection и DHCP snooping на коммутаторах, а также сегментация сети на VLAN снижают риск ARP- и DHCP-спуфинга внутри локальной сети.
Для каналов, где применение российской криптографии обязательно по требованиям регулятора, вместо или вместе с международным TLS используют TLS с ГОСТ-шифрами либо сертифицированные ФСБ России криптошлюзы — СКЗИ классов КС1–КА. Такие решения закрывают ту же задачу — шифрование канала и взаимную аутентификацию сторон, — но на основе отечественных алгоритмов и в рамках требований к сертифицированным средствам защиты.
Частые вопросы
Что такое MITM-атака простыми словами?
Какие бывают векторы атаки «человек посередине»?
По каким признакам можно распознать атаку MITM?
Как защититься от атаки «человек посередине»?
Чем ARP-спуфинг отличается от DNS-спуфинга в контексте MITM?
Защищает ли VPN от атаки «человек посередине»?
Словарь угроз на SecRadar
Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.