Ataki typu man-in-the-middle
Rozumieć, jak napastnicy przechwytują i modyfikują komunikację między dwiema stronami
Ataki typu man-in-the-middle to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest atak MitM?
W ataku Man-in-the-Middle (MitM) napastnik potajemnie przechwytuje i przekazuje komunikację między dwiema stronami, które sądzą, że komunikują się bezpośrednio ze sobą. Atakujący może odczytywać, modyfikować lub wstrzykiwać dane.
ARP spoofing
ARP (Address Resolution Protocol) spoofing polega na wysyłaniu fałszywych komunikatów ARP w sieci lokalnej i kojarzeniu adresu MAC atakującego z prawidłowym adresem IP. W ten sposób ruch zostaje przekierowany przez komputer atakującego.
Atak jest skuteczny w niesegmentowanych sieciach warstwy 2 — dlatego segmentacja sieci ma znaczenie.
DNS spoofing
DNS spoofing polega na zwracaniu sfałszowanych odpowiedzi DNS, które przekierowują ofiary na serwery kontrolowane przez atakującego. W połączeniu z fałszywą stroną logowania umożliwia to wyłudzanie danych uwierzytelniających. DNSSEC zapobiega temu, kryptograficznie weryfikując odpowiedzi DNS.
SSL stripping
SSL stripping obniża poziom połączeń HTTPS do HTTP. Atakujący znajduje się między klientem a serwerem, utrzymując połączenie HTTPS z serwerem, a ofierze udostępniając HTTP. Nagłówki HSTS (HTTP Strict Transport Security) zapobiegają temu, gdy są prawidłowo skonfigurowane.
Fałszywe punkty dostępu Wi-Fi
Atakujący tworzy hotspot Wi-Fi o zaufanej nazwie (np. „Airport_Free_WiFi”). Ofiary nawiązują połączenie, a cały ruch przechodzi przez urządzenie atakującego. Jest to częste w kawiarniach i na lotniskach — w niezaufanych sieciach należy zawsze korzystać z VPN.
Przejęcie BGP
Przejęcie BGP (Border Gateway Protocol) to wielkoskalowy atak MitM, w którym atakujący (często państwa lub nieuczciwi dostawcy usług internetowych) ogłaszają fałszywe trasy BGP, przekierowując ruch internetowy przez własną infrastrukturę. Wpływa jednocześnie na miliony użytkowników.
MitM poczty e-mail: przechwytywanie SMTP
Atakujący mogą przechwytywać pocztę e-mail, gdy serwery nie wymuszają TLS dla SMTP. Ataki typu STARTTLS downgrade usuwają szyfrowanie z wiadomości e-mail przesyłanych w tranzycie. Zasady SMTP MTA-STS i DANE wymuszają szyfrowane dostarczanie poczty.
Ataki na certyfikaty HTTPS
Atakujący mogą przedstawiać sfałszowane certyfikaty TLS, jeśli urządzenie ofiary ufa nieuczciwemu urzędowi certyfikacji. Umożliwia to odszyfrowywanie ruchu HTTPS. Dzienniki Certificate Transparency i przypinanie certyfikatów w przeglądarce (HPKP, choć wycofane) zmniejszają to ryzyko.
Techniki wykrywania
Wykrywanie ataków MitM:
- anomalie w tabeli ARP — zduplikowane adresy MAC
- nieoczekiwane zmiany certyfikatów
- wzrost opóźnień (ruch przechodzi przez dodatkowy węzeł)
- monitorowanie sieci i alerty systemu IDS dotyczące zatruwania ARP
Strategie zapobiegania
Zapobieganie atakom MitM:
- HTTPS wszędzie z HSTS
- DNSSEC zapewniający integralność DNS
- przypinanie certyfikatów w aplikacjach mobilnych
- sieci VPN w niezaufanych sieciach
- segmentacja sieci i Dynamic ARP Inspection (DAI)
MitM w testach penetracyjnych
Testerzy penetracyjni używają narzędzi takich jak:
arpspooflubbettercapdo zatruwania ARPmitmproxylub Burp Suite do przechwytywania protokołu HTTPettercapdo analizy protokołów
Zawsze wymaga pisemnego upoważnienia.
bettercap -iface eth0
# then in bettercap:
arp.spoof on
net.sniff onSzybki sprawdzian: MitM
Który atak przechwytuje połączenia HTTPS i dostarcza ofierze HTTP, potencjalnie ujawniając jej ruch w postaci jawnego tekstu?
Podsumowanie lekcji
Ataki MitM przechwytują komunikację między dwiema stronami. Techniki obejmują spoofing ARP, spoofing DNS, SSL stripping i fałszywe sieci Wi-Fi. Zapobieganie wymaga HTTPS z HSTS, DNSSEC, przejrzystości certyfikatów oraz mechanizmów kontroli sieci, takich jak Dynamic ARP Inspection. Sieci VPN chronią ruch w niezaufanych sieciach.
Często zadawane pytania
Czy lekcja „Ataki typu man-in-the-middle” jest bezpłatna?
Tak — pełny tekst „Ataki typu man-in-the-middle” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Ataki typu man-in-the-middle”?
Rozumieć, jak napastnicy przechwytują i modyfikują komunikację między dwiema stronami Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Ataki typu man-in-the-middle”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Phishing i spear phishing
- Złośliwe oprogramowanie: wirusy, robaki, trojany, ransomware
- Ataki typu man-in-the-middle
- Odmowa usługi i DDoS