0Pricing
Cyber Security Academy · Lezione

Attacchi man-in-the-middle

Comprenda come gli attaccanti intercettano e alterano la comunicazione tra due parti.

Attacchi man-in-the-middle è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è un attacco MitM

In un attacco Man-in-the-Middle (MitM), un avversario intercetta e inoltra segretamente le comunicazioni tra due parti che ritengono di comunicare direttamente tra loro. L'aggressore può leggere, modificare o inserire dati.

ARP spoofing

Lo spoofing ARP (Address Resolution Protocol) invia messaggi ARP falsi su una rete locale, associando l'indirizzo MAC dell'aggressore a un indirizzo IP legittimo. In questo modo reindirizza il traffico attraverso la macchina dell'aggressore.

È efficace sulle reti Layer 2 non segmentate: ecco perché la segmentazione di rete è importante.

DNS spoofing

Lo spoofing DNS restituisce risposte DNS contraffatte che reindirizzano le vittime a server controllati dall'aggressore. In combinazione con una pagina di accesso falsa, consente di raccogliere le credenziali. DNSSEC impedisce questo attacco verificando crittograficamente le risposte DNS.

SSL stripping

Lo SSL stripping declassa le connessioni HTTPS a HTTP. L'aggressore si interpone tra client e server, mantenendo HTTPS verso il server mentre fornisce HTTP alla vittima. Gli header HSTS (HTTP Strict Transport Security) impediscono questo attacco se configurati correttamente.

Access point Wi-Fi fraudolenti

Un aggressore crea un hotspot Wi-Fi con un nome affidabile, ad esempio "Airport_Free_WiFi". Le vittime si connettono e tutto il traffico passa attraverso il dispositivo dell'aggressore. È una situazione comune nei bar e negli aeroporti: utilizzi sempre una VPN sulle reti non attendibili.

BGP hijacking

Il hijacking BGP (Border Gateway Protocol) è un attacco MitM su larga scala in cui gli aggressori, spesso Stati-nazione o ISP malevoli, annunciano route BGP false, reindirizzando il traffico internet attraverso la propria infrastruttura. Può colpire milioni di utenti contemporaneamente.

MitM delle email: intercettazione SMTP

Gli aggressori possono intercettare le email quando i server non impongono TLS per SMTP. Gli attacchi di downgrade STARTTLS rimuovono la cifratura dalle email durante il transito. Le policy SMTP MTA-STS e DANE impongono la consegna cifrata della posta.

Attacchi ai certificati HTTPS

Gli aggressori possono presentare certificati TLS contraffatti se il dispositivo della vittima si fida di una CA non autorizzata. In questo modo possono decrittografare il traffico HTTPS. I log di Certificate Transparency e il pinning dei certificati nel browser (HPKP, sebbene deprecato) riducono questo rischio.

Tecniche di rilevamento

Rilevamento del MitM:

  • Anomalie nella tabella ARP — indirizzi MAC duplicati
  • Modifiche impreviste ai certificati
  • Aumento della latenza (il traffico passa attraverso un hop aggiuntivo)
  • Monitoraggio della rete e avvisi dell'IDS relativi all'avvelenamento ARP

Strategie di prevenzione

Prevenzione del MitM:

  • HTTPS ovunque con HSTS
  • DNSSEC per l'integrità del DNS
  • Certificate pinning nelle app mobili
  • VPN sulle reti non attendibili
  • Segmentazione della rete e Dynamic ARP Inspection (DAI)

MitM nei penetration test

I penetration tester usano strumenti come:

  • arpspoof o bettercap per l'avvelenamento ARP
  • mitmproxy o Burp Suite per l'intercettazione HTTP
  • ettercap per l'analisi dei protocolli

È sempre necessaria un'autorizzazione scritta.

bettercap -iface eth0
# then in bettercap:
arp.spoof on
net.sniff on

Verifica rapida: MitM

Quale attacco intercetta le connessioni HTTPS e fornisce HTTP alla vittima, esponendo potenzialmente il suo traffico in chiaro?

Riepilogo della lezione

Gli attacchi MitM intercettano la comunicazione tra due parti. Le tecniche includono ARP spoofing, DNS spoofing, SSL stripping e l'uso di reti Wi-Fi rogue. La prevenzione richiede HTTPS con HSTS, DNSSEC, la trasparenza dei certificati e controlli di rete come Dynamic ARP Inspection. Le VPN proteggono il traffico sulle reti non attendibili.

Domande Frequenti

La lezione «Attacchi man-in-the-middle» è gratuita?

Sì — il testo completo di «Attacchi man-in-the-middle» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Attacchi man-in-the-middle»?

Comprenda come gli attaccanti intercettano e alterano la comunicazione tra due parti. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Attacchi man-in-the-middle»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Phishing e spear phishing
  2. Malware: virus, worm, trojan e ransomware
  3. Attacchi man-in-the-middle
  4. Denial of Service e DDoS
← Torna a Cyber Security Academy