SecRadar / Словарь / Человек посередине
Словарь угроз · Сетевые атаки и перехват трафика

Атака «человек посередине» (MITM)

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

MITM (Man-in-the-Middle) — атака, при которой злоумышленник тайно встраивается между двумя сторонами обмена данными, перехватывает и/или подменяет трафик, оставаясь незаметным для обеих сторон. Материал разбирает, как работает атака «человек посередине», какие у неё основные векторы — ARP- и DNS-спуфинг, поддельная точка доступа Wi-Fi, SSL-stripping, — по каким признакам её можно заподозрить и какие меры защиты реально снижают риск: от строгой проверки TLS-сертификатов и HSTS до certificate pinning и VPN.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~7 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Man-in-the-Middle — атака, при которой злоумышленник встраивается между двумя сторонами обмена и перехватывает или подменяет трафик, оставаясь незаметным.
Векторы
ARP-спуфинг и DNS-спуфинг в сети, поддельная точка доступа Wi-Fi (rogue AP / evil twin), SSL-stripping (даунгрейд HTTPS→HTTP), перехват на скомпрометированном узле или прокси.
Признаки
Предупреждения о сертификате там, где их раньше не было, внезапный даунгрейд HTTPS→HTTP, аномалии в ARP-таблице локальной сети.
Защита
TLS 1.2/1.3 со строгой проверкой сертификатов, HSTS, certificate pinning, VPN, взаимная аутентификация, защита ARP/DHCP на сетевом оборудовании.
RU-специфика
Для каналов с обязательной российской криптографией применяют TLS с ГОСТ-шифрами и сертифицированные ФСБ СКЗИ.

Что такое атака «человек посередине»

MITM, Man-in-the-Middle, «атака человек посередине» — сценарий, при котором злоумышленник тайно встраивается в канал связи между двумя сторонами обмена данными и получает возможность перехватывать, а в части сценариев — и подменять трафик, оставаясь незаметным для обеих сторон. Сторонами могут быть браузер и сайт, приложение и API-сервер, два абонента связи или устройство и Wi-Fi-точка — суть атаки не меняется: обе стороны считают, что общаются напрямую друг с другом, тогда как в действительности их трафик проходит через узел, контролируемый атакующим.

Иногда MITM называют «атакой через посредника» — по роли, которую в ней играет злоумышленник: он не разрушает канал связи и не блокирует его, а встраивается в него как невидимый ретранслятор, который может читать или изменять данные по пути. Именно эта скрытность отличает MITM от более грубых атак вроде простого отказа в обслуживании: цель атакующего — не помешать обмену, а остаться внутри него незамеченным как можно дольше.

MITM — не одна конкретная техника, а класс атак, объединённый общим результатом: атакующий оказывается логически «между» двумя сторонами. Конкретных способов добиться этого несколько, и они работают на разных уровнях сети — от локальной подсети до транспортного шифрования. Основные векторы разобраны в следующем разделе.

факт определение и терминология MITM — общепринятая в сетевой безопасности, используется в NIST SP 800-63, MITRE ATT&CK (техника T1557, Adversary-in-the-Middle)

Как работает MITM: векторы атаки

Атакующий может встроиться в канал связи несколькими способами — на уровне локальной сети, DNS, Wi-Fi-подключения, транспортного шифрования или уже скомпрометированного узла. Ниже — основные векторы, которые встречаются в подавляющем большинстве описанных сценариев атаки типа «человек посередине».

↔ таблицу можно прокрутить вбок

ВекторЧто подменяетсяУсловие и эффект
ARP-спуфингСоответствие IP- и MAC-адреса внутри локальной сетиРаботает только в пределах одного сегмента сети (той же подсети/VLAN); трафик жертвы начинает идти через устройство атакующего
DNS-спуфингСоответствие доменного имени и IP-адреса — через отравление кэша или поддельный DNS-ответЖертва вводит правильный адрес, но получает IP атакующего; может затрагивать жертву за пределами локальной сети
Поддельная точка доступа Wi-Fi (rogue AP / evil twin)Доверие устройства к имени (SSID) знакомой сетиУстройство подключается автоматически или по ошибке пользователя; весь трафик идёт через оборудование атакующего
SSL-strippingПереход по HTTPS — подменяется на незашифрованный HTTPТребует, чтобы атакующий уже был в канале связи; жертва не замечает пропажи HTTPS без внимательной проверки адресной строки
Перехват на скомпрометированном узле/проксиСам маршрут трафика — идёт через устройство или прокси-сервер под контролем атакующегоЗаражённый роутер, вредоносное браузерное расширение или подставной корпоративный прокси; не требует атаки на сетевой протокол

ARP- и DNS-спуфинг разобраны подробнее в отдельном материале о спуфинге — там же объяснено, чем эти техники отличаются от других видов подмены. SSL-stripping и связанные с ним механизмы понижения уровня защиты канала опираются на устройство протокола TLS и на то, как браузер решает, доверять сертификату сервера или нет.

факт векторы MITM — общепринятая терминология сетевой безопасности, техника MITRE ATT&CK T1557 (Adversary-in-the-Middle) и материалы OWASP по транспортной безопасности

Признаки атаки «человек посередине»

Прямых стопроцентных индикаторов MITM-атаки нет — по замыслу она должна оставаться незаметной, — но есть косвенные признаки, каждый из которых сам по себе не доказывает атаку, но вместе оправдывает проверку.

  • Неожиданные предупреждения о сертификате. Браузер сообщает о недоверенном, истёкшем или не соответствующем домену сертификате на сайте, где раньше таких предупреждений не было.
  • Даунгрейд соединения. Сайт, который обычно открывается по HTTPS, внезапно загружается по незашифрованному HTTP, или из адресной строки пропадает значок замка.
  • Аномалии в ARP-таблице. В локальной сети MAC-адрес шлюза меняется без видимой причины, либо одному IP-адресу соответствуют сразу два разных MAC-адреса.
  • Подозрительное Wi-Fi-окружение. Появление новой сети с именем, похожим или идентичным привычной, или неожиданное переподключение устройства к другой точке доступа.
  • Аномалии в задержке и маршрутизации. Резкий и необъяснимый рост задержки соединения или изменение маршрута трафика без видимых внешних причин.
оценка перечень косвенных признаков — редакционная систематизация распространённых индикаторов, не гарантия обнаружения конкретной атаки

Защита от MITM-атак

Устойчивая защита от атаки «человек посередине» строится не на одной мере, а на сочетании криптографической проверки канала и контроля сетевой инфраструктуры.

  • TLS 1.2/1.3 со строгой проверкой сертификата. Использование актуальных версий протокола TLS и полная проверка цепочки доверия сертификата — без игнорирования предупреждений браузера о недоверенном или несовпадающем с доменом сертификате.
  • HSTS (HTTP Strict Transport Security). Заголовок, который заставляет браузер сразу обращаться к сайту по HTTPS и не даёт понизить соединение до HTTP — прямая защита от SSL-stripping.
  • Certificate или public-key pinning. Приложение заранее запоминает ожидаемый сертификат или открытый ключ сервера и отклоняет соединение, даже если атакующий подставил формально валидный, но чужой сертификат.
  • VPN и шифрование канала. В недоверенных сетях — например, в публичном Wi-Fi — VPN шифрует трафик между устройством и VPN-сервером, делая перехват внутри этого сегмента бессмысленным без ключа шифрования.
  • Взаимная аутентификация (mutual TLS). Проверка не только сервера клиентом, но и клиента сервером — снижает риск того, что одна из сторон обмена окажется подставной.
  • Защита ARP и DHCP на сетевом оборудовании. Функции вроде Dynamic ARP Inspection и DHCP snooping на коммутаторах, а также сегментация сети на VLAN снижают риск ARP- и DHCP-спуфинга внутри локальной сети.

Для каналов, где применение российской криптографии обязательно по требованиям регулятора, вместо или вместе с международным TLS используют TLS с ГОСТ-шифрами либо сертифицированные ФСБ России криптошлюзы — СКЗИ классов КС1–КА. Такие решения закрывают ту же задачу — шифрование канала и взаимную аутентификацию сторон, — но на основе отечественных алгоритмов и в рамках требований к сертифицированным средствам защиты.

факт HSTS — RFC 6797, IETF; TLS 1.2/1.3 — RFC 5246/8446, IETF; certificate pinning — общепринятая практика мобильной и веб-безопасности (OWASP) реестр ГОСТ TLS и требования к СКЗИ классов КС1–КА — регулирует ФСБ России; подробности в материале о TLS/SSL

Частые вопросы

Что такое MITM-атака простыми словами?
MITM (Man-in-the-Middle, «атака человек посередине») — это атака, при которой злоумышленник тайно встраивается в канал связи между двумя сторонами обмена данными — например, между браузером и сайтом или между двумя абонентами — и получает возможность читать, а иногда и подменять трафик, оставаясь незаметным для обеих сторон. Иногда такую атаку называют «атакой через посредника» — по роли, которую в ней играет злоумышленник. Метка: факт — определение по общепринятой терминологии сетевой безопасности.
Какие бывают векторы атаки «человек посередине»?
Основные векторы MITM-атаки: ARP-спуфинг и DNS-спуфинг в локальной сети или на уровне DNS-запросов, поддельная точка доступа Wi-Fi (rogue AP или evil twin, повторяющая имя легитимной сети), SSL-stripping — принудительный даунгрейд защищённого HTTPS-соединения до незашифрованного HTTP, а также перехват на уже скомпрометированном узле или прокси-сервере. Подробное сравнение векторов — в таблице выше. Метка: факт — раздел «Как работает MITM: векторы атаки» выше.
По каким признакам можно распознать атаку MITM?
Косвенные признаки атаки «человек посередине»: неожиданные предупреждения браузера о недоверенном или несоответствующем домену сертификате, внезапный даунгрейд соединения с HTTPS до HTTP на сайте, который раньше всегда открывался по защищённому протоколу, аномалии в ARP-таблице локальной сети (смена MAC-адреса шлюза без видимой причины), а также появление новой Wi-Fi-сети с именем, похожим на привычную. Ни один из этих признаков не доказывает атаку сам по себе, но их появление — повод для проверки. Метка: оценка — систематизация раздела «Признаки атаки „человек посередине“» выше.
Как защититься от атаки «человек посередине»?
Базовый набор защиты от MITM-атак: строгая проверка TLS-сертификатов и использование актуальных версий протокола TLS 1.2/1.3, HSTS, чтобы браузер не допускал даунгрейд до HTTP, certificate или public-key pinning в приложениях с повышенными требованиями к безопасности, VPN и шифрование канала в недоверенных сетях вроде публичного Wi-Fi, взаимная аутентификация сторон (mutual TLS), а также защита ARP и DHCP на сетевом оборудовании — Dynamic ARP Inspection, DHCP snooping и сегментация сети. Подробнее — в разделе «Защита от MITM-атак» выше. Метка: факт — раздел «Защита от MITM-атак» выше.
Чем ARP-спуфинг отличается от DNS-спуфинга в контексте MITM?
ARP-спуфинг работает только внутри одного сегмента локальной сети: злоумышленник подменяет соответствие IP- и MAC-адреса, чтобы трафик жертвы шёл через его устройство. DNS-спуфинг действует на уровне разрешения доменных имён и может затрагивать жертву за пределами локальной сети — например, через отравление кэша DNS-сервера или подмену DNS-ответа. Оба вектора решают одну задачу — встроить атакующего между жертвой и легитимным адресатом, — но на разных уровнях сетевого стека. Подробнее о спуфинге — в отдельном материале. Метка: факт — раздел «Как работает MITM: векторы атаки» выше.
Защищает ли VPN от атаки «человек посередине»?
VPN снижает риск MITM в недоверенных сетях, например в публичном Wi-Fi, потому что шифрует канал между устройством пользователя и VPN-сервером, — перехват трафика внутри этого сегмента становится бессмысленным без ключа шифрования. Но VPN не отменяет необходимость проверять TLS-сертификаты на уровне приложений: если атакующий уже контролирует сам VPN-сервер или устройство, на котором работает VPN-клиент, часть защиты теряется. Для критичных каналов VPN дополняют СКЗИ на основе ГОСТ-криптографии там, где это требует регулятор. Метка: оценка — раздел «Защита от MITM-атак» выше, с уточнением ограничений VPN.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →