Man-in-the-middle-angreb
Også kendt som: MITM, mellemmandsangreb
En angriber, der i det skjulte sidder mellem to parter og læser eller ændrer deres beskeder, mens begge tror, de taler direkte sammen.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et angreb, hvor angriberen placerer sig på netværksvejen mellem to parter, så deres trafik passerer gennem angriberen og kan læses, gemmes eller ændres, før den sendes videre.
Forklaret enkelt
Som et postbud, der damper dine breve op, læser dem, måske ændrer en linje og lukker dem igen, før de bliver leveret - hverken du eller din ven opdager noget.
I praksis
En konsulent fra en kommune, der arbejder på en café på banegården, kobler sig på et gratis wifi med caféens navn; det tilhører en angriber, hvis bærbare sender al hendes trafik videre og fisker ethvert login ud, der ikke er beskyttet af HTTPS.
Hvorfor det betyder noget
Data, der sendes ubeskyttet, kan stjæles eller ændres i det stille undervejs; derfor er det vigtigt at kontrollere, hvem der er i den anden ende, og at kryptere forbindelsen.
Teknisk uddybning
Et man-in-the-middle-angreb, som MITRE ATT&CK katalogiserer som T1557 Adversary-in-the-Middle, kræver, at angriberen indtager en position på kommunikationsvejen. Klassiske teknikker til at opnå den position virker på forskellige netværkslag: ARP-cacheforgiftning på et lokalt Ethernet-segment får to værter til at sende trafik via angriberen; en rogue DHCP eller en forfalsket default gateway omdirigerer et subnet; DNS-spoofing returnerer forfalskede svar, så et navn peger på angriberens infrastruktur; og et rogue trådløst accesspunkt (en "evil twin") lokker klienter over på et angriberkontrolleret link. På det bredere internet kan route hijacking via forfalskede BGP-annonceringer trække trafik for hele præfikser gennem en utilsigtet vej. Fælles for dem er, at endepunkterne ikke ved, at vejen er ændret.
Det primære forsvar er autentificeret kryptering, der binder kanalen til en verificeret identitet. TLS (RFC 8446 for version 1.3) gør dette ved at lade serveren fremvise et X.509-certifikat, hvis kæde klienten validerer mod en betroet certifikatmyndighed, hvorefter der udføres en autentificeret nøgleudveksling, så en mellemliggende part ikke kan læse eller ændre chifferteksten uden at blive opdaget. Et MitM mod TLS reduceres derfor typisk til at bryde identitetsverifikationen - at fremvise et falsk eller fejludstedt certifikat eller at få brugeren til at klikke sig forbi en advarsel. Certificate Transparency-logs (RFC 6962), HSTS mod protokol-downgrade, efterfølgerne til HTTP Public Key Pinning samt DANE/DNSSEC lukker hver især bestemte huller i den tillidskæde. SSL-stripping, hvor angriberen holder offeret på ukrypteret HTTP, mens der tales HTTPS med serveren, modvirkes af HSTS-preloading og af, at browsere som standard vælger HTTPS.
Flere varianter bør skelnes. En on-path-angriber sidder inline og kan ændre trafik; en off-path-angriber må injicere eller kapløbe pakker uden at se dem alle. Downgrade-angreb (fx dem, der udnytter export-grade cipher suites eller tvinger TLS-fallback) presser parterne over på svagere kryptografi, som derefter brydes. Adversary-in-the-middle-phishingkits (reverse-proxyer i Evilginx-stil) er den moderne, virkningsfulde form: de videresender et rigtigt login i realtid og opsnapper ikke kun adgangskoden, men også den resulterende sessionscookie - derfor er MitM et almindeligt forspil til sessionskapring, og derfor er phishing-resistent autentificering vigtig.
En vigtig nuance er, at MitM stort set slår viden- og besiddelsesbaseret MFA, men ikke origin-bundne loginoplysninger. FIDO2/WebAuthn (W3C) signerer en challenge, der kryptografisk er bundet til origin, så en videresendt forespørgsel fra en phishing-proxy bærer den forkerte origin, og signaturen fejler - det er dét, "phishing-resistent" betyder i praksis. En udbredt misforståelse er, at "vi bruger HTTPS, så MitM er umuligt": HTTPS beskytter transporten, men et MitM opstrøms for TLS-termineringen (en kompromitteret load balancer, en virksomheds inspektionsproxy, et ondsindet rodcertifikat installeret på enheden) sidder inden for tillidsgrænsen og ser klartekst. MitM adskiller sig fra aflytning ved, at angriberen kan ændre og ikke blot observere, og fra spoofing ved, at det opretholder to aktive sessioner frem for blot at efterligne ét endepunkt.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- En slags
- Trussel
- Forårsager
- Sessionskapring
Kilder og videre læsning
Standarder og officielle tekster
Opslagsværker
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…