Подмена сертификата и мошеннический сайт - откуда берутся атаки “Man in the middle”?

🏃‍♂️ “Человек посередине” (MitM) - это вид кибератаки, при котором злоумышленник тайно вмешивается в общение между двумя сторонами, выдавая себя за каждую из них. Цель атаки - перехватить/изменить/украсть конфиденциальную информацию (пароли, финансовые данные или личные сообщения). Атака распространена в контексте общедоступных сетей Wi-Fi, где злоумышленники могут легко перехватывать и анализировать веб-трафик пользователей.

Злоумышленник устанавливает связь с каждой из сторон, создавая иллюзию прямого общения между ними, хотя на самом деле вся коммуникация контролируется им. Это достигается путем перехвата и модификации сетевых пакетов, использования поддельных сертификатов или создания мошеннических Wi-Fi сетей.

💼 Один из громких случаев атаки “человек посередине” произошел в 2017 году против пользователей Telegram. Хакеры подменяли DNS для перенаправления пользователей на поддельные серверы, которые собирали и передавали их личные данные, включая переписку и контакты. Уязвимыми могут быть даже популярные мессенджеры. Необходимо использовать надежные методы шифрования и проверки подлинности серверов для защиты от подобных атак.

✅ Но MitM используется и с благими целями. В крупных компаниях на периметре сети используется устройство NGFW, которое применяет такую атаку для анализа даже зашифрованного веб трафика, чтобы фильтровать запросы пользователей, не дать возможность передать наружу конфиденциальную информацию (или нарушать политику безопасности компании, проводя время на развлекательных сайтах). По аналогичному принципу также действуют современные антивирусы на домашних ПК, когда анализируют работу браузера и определяют подменные сайты, защищая от фишинга или загрузки опасного контента.

Как происходит атака?

1️⃣ Злоумышленник устанавливает соединение между жертвой и точкой назначения, притворяясь одной из сторон связи (например, сервером) - обычно это происходит при помощи подмены SSL сертификата, подменяя его через цепочку доверия и создавая аналогичный, похожий на настоящий

2️⃣ Установив доверенное соединение хакер перехватывает трафик между жертвой и точкой назначения, имея возможность просматривать, копировать и изменять передаваемую информацию

3️⃣ При необходимости злоумышленник может вставлять ложные данные в общение между сторонами или даже полностью блокировать передачу информации

4️⃣ Жертва и точка назначения обычно не замечают атаку, так как злоумышленник передает данные между ними, сохраняя видимость нормального соединения (и даже полностью его шифруя, чтобы скрыть от посторонних глаз)

Атака “человек посередине” приносит серьезные последствия: ▪️Кража конфиденциальной информации ▪️Фишинг и мошенничество ▪️Подмена данных ▪️Нарушение целостности данных ▪️Снижение доверия к сервисам и сайтам ▪️Юридические последствия ▪️Финансовые потери ▪️Нарушение работы системы

Как защититься?Используйте шифрование: защищенные протоколы (HTTPS) помогут защитить сетевой трафик. Это затруднит злоумышленнику перехват и изменение данных. Но не забывайте про цепочку доверия и правильность SSL сертификатов!

Обновляйте систему: регулярно обновляйте ОС, браузеры и приложения, чтобы устранить уязвимости, которые могут быть использованы для проведения атак.

Используйте VPN: VPN шифрует ваш трафик и перенаправляет его через защищенный канал, обеспечивая дополнительный уровень безопасности.

Многофакторная аутентификация: внедрите ее для защиты ваших учетных записей. MFA требует предоставления нескольких форм аутентификации, что делает кражу учетных данных менее эффективной.

Избегайте общедоступных Wi-Fi сетей: они часто являются целью атак “человек посередине”. По возможности используйте защищенные соединения или VPN при подключении к публичным сетям.

Используйте DNS поверх HTTPS (DoH): технология шифрует ваши DNS-запросы, защищая их от перехвата.