中間者攻撃
攻撃者が2者間の通信を傍受し、改ざんする仕組みを理解します。
「中間者攻撃」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
MitM攻撃とは
中間者(MitM)攻撃では、攻撃者が、相互に直接通信していると思っている2者間の通信を密かに傍受・中継します。攻撃者はデータを読み取ったり、変更したり、挿入したりできます。
ARPスプーフィング
ARP(アドレス解決プロトコル)スプーフィングでは、ローカルネットワーク上で偽のARPメッセージを送信し、攻撃者のMACアドレスを正規のIPアドレスに対応付けます。これにより、トラフィックが攻撃者のマシンを経由するようにリダイレクトされます。
セグメント分割されていないレイヤー2ネットワークで有効です。これがネットワークセグメンテーションが重要な理由です。
DNSスプーフィング
DNSスプーフィングは、偽造したDNS応答を返して、標的を攻撃者が管理するサーバーへリダイレクトします。偽のログインページと組み合わせることで、認証情報を窃取できます。DNSSECはDNS応答を暗号学的に検証することで、これを防ぎます。
SSLストリッピング
SSLストリッピングは、HTTPS接続をHTTPへダウングレードします。攻撃者はクライアントとサーバーの間に位置し、サーバーとはHTTPS接続を維持する一方、被害者にはHTTPを提供します。HSTS(HTTP Strict Transport Security)ヘッダーを適切に設定すると、これを防止できます。
不正なWi-Fiアクセスポイント
攻撃者は、信頼されている名前(例:「Airport_Free_WiFi」)のWi-Fiホットスポットを作成します。被害者が接続すると、すべてのトラフィックが攻撃者のデバイスを経由します。コーヒーショップや空港でよく見られるため、信頼できないネットワークでは必ずVPNを使用してください。
BGPハイジャック
BGP(ボーダーゲートウェイプロトコル)ハイジャックは、大規模な中間者攻撃です。攻撃者(多くの場合、国家主体や不正なISP)が偽のBGP経路をアナウンスし、インターネットトラフィックを自らのインフラ経由にリダイレクトします。一度に数百万人のユーザーに影響します。
メールのMitM:SMTP傍受
SMTPでTLSを強制していないサーバーでは、攻撃者がメールを傍受できます。STARTTLSダウングレード攻撃は、転送中のメールから暗号化を取り除きます。SMTP MTA-STSおよびDANEポリシーは、暗号化されたメール配信を強制します。
HTTPS証明書への攻撃
攻撃者は、被害者のデバイスが不正な認証局(CA)を信頼している場合、偽造TLS証明書を提示できます。これによりHTTPSトラフィックを復号できます。Certificate Transparencyログとブラウザーピンニング(HPKP。ただし非推奨)により、このリスクを軽減できます。
検出手法
MitMの検出:
- ARPテーブルの異常 — 重複したMACアドレス
- 予期しない証明書の変更
- 遅延の増加(トラフィックが追加のホップを経由)
- ネットワーク監視およびARPポイズニングに対するIDSアラート
防止策
MitMの防止:
- 常時HTTPSとHSTS
- DNSの完全性を保証するDNSSEC
- モバイルアプリでの証明書ピンニング
- 信頼できないネットワークでのVPN
- ネットワークセグメンテーションおよびDynamic ARP Inspection(DAI)
ペネトレーションテストにおけるMitM
ペンテスターは、次のようなツールを使用します:
- ARPポイズニングには
arpspoofまたはbettercap - HTTPの傍受には
mitmproxyまたはBurp Suite - プロトコルの解析には
ettercap
常に書面による許可が必要です。
bettercap -iface eth0
# then in bettercap:
arp.spoof on
net.sniff onクイックチェック: MitM
HTTPS接続を傍受して被害者にHTTPを提供し、通信を平文で露出させる可能性がある攻撃はどれですか?
レッスンのまとめ
MitM攻撃は、2者間の通信を傍受します。手法には、ARPスプーフィング、DNSスプーフィング、SSLストリッピング、偽のWi-Fiなどがあります。防止には、HSTSを伴うHTTPS、DNSSEC、証明書の透明性、Dynamic ARP Inspectionなどのネットワーク制御が必要です。VPNは信頼できないネットワーク上の通信を保護します。
よくある質問
「中間者攻撃」レッスンは無料ですか?
はい。「中間者攻撃」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「中間者攻撃」で何を学びますか?
攻撃者が2者間の通信を傍受し、改ざんする仕組みを理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「中間者攻撃」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。