Ataques de intermediário
Entenda como os atacantes interceptam e alteram a comunicação entre duas partes.
Ataques de intermediário é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é um ataque MitM
Em um ataque de intermediário (MitM), um adversário intercepta e retransmite secretamente a comunicação entre duas partes que acreditam estar se comunicando diretamente. O atacante pode ler, modificar ou injetar dados.
Falsificação de ARP
A falsificação de ARP (Protocolo de Resolução de Endereços) envia mensagens ARP falsas em uma rede local, associando o endereço MAC do atacante a um endereço IP legítimo. Isso redireciona o tráfego pela máquina do atacante.
É eficaz em redes de Camada 2 não segmentadas — por isso a segmentação de redes é importante.
Falsificação de DNS
A falsificação de DNS retorna respostas DNS forjadas que redirecionam os alvos para servidores controlados pelo atacante. Combinada com uma página de login falsa, ela permite coletar credenciais. O DNSSEC impede isso ao verificar criptograficamente as respostas DNS.
Rebaixamento de SSL
O rebaixamento de SSL reduz as conexões HTTPS para HTTP. O atacante se posiciona entre o cliente e o servidor, mantendo HTTPS para o servidor enquanto fornece HTTP à vítima. Cabeçalhos HSTS (Segurança de Transporte Estrito por HTTP) impedem isso quando são configurados corretamente.
Pontos de acesso Wi-Fi não autorizados
Um atacante cria um ponto de acesso Wi-Fi com um nome confiável (por exemplo, "Airport_Free_WiFi"). As vítimas se conectam, e todo o tráfego passa pelo dispositivo do atacante. Isso é comum em cafeterias e aeroportos — utilize sempre uma VPN em redes não confiáveis.
Sequestro de BGP
O sequestro de BGP (Protocolo de Gateway de Borda) é um ataque de intermediário em grande escala no qual atacantes (frequentemente Estados-nação ou provedores de internet mal-intencionados) anunciam rotas BGP falsas, redirecionando o tráfego da internet pela própria infraestrutura. Milhões de usuários podem ser afetados simultaneamente.
Interceptação de e-mails por MitM: SMTP
Os atacantes podem interceptar e-mails quando os servidores não impõem TLS ao SMTP. Ataques de rebaixamento do STARTTLS removem a criptografia dos e-mails durante o trânsito. As políticas SMTP MTA-STS e DANE impõem a entrega de e-mails criptografados.
Ataques a certificados HTTPS
Os atacantes podem apresentar certificados TLS falsificados se o dispositivo da vítima confiar em uma CA não autorizada. Isso permite descriptografar o tráfego HTTPS. Os registros de Transparência de Certificados e a fixação de certificados no navegador (HPKP, embora obsoleto) reduzem esse risco.
Técnicas de detecção
Detecção de ataques de intermediário:
- Anomalias na tabela ARP — endereços MAC duplicados
- Alterações inesperadas nos certificados
- Aumento da latência (o tráfego é roteado por um salto adicional)
- Monitoramento da rede e alertas do IDS sobre envenenamento de ARP
Estratégias de prevenção
Prevenção contra ataques de intermediário:
- HTTPS em toda parte com HSTS
- DNSSEC para garantir a integridade do DNS
- Fixação de certificados em aplicativos móveis
- Redes privadas virtuais (VPNs) em redes não confiáveis
- Segmentação de rede e inspeção dinâmica de ARP (DAI)
Ataques de intermediário em testes de penetração
Testadores de penetração usam ferramentas como:
arpspoofoubettercappara envenenamento de ARPmitmproxyou Burp Suite para interceptação de HTTPettercappara análise detalhada de protocolos
Sempre é necessária autorização por escrito.
bettercap -iface eth0
# then in bettercap:
arp.spoof on
net.sniff onVerificação rápida: ataque de intermediário
Qual ataque intercepta conexões HTTPS e fornece HTTP à vítima, potencialmente expondo o tráfego dela em texto simples?
Resumo da lição
Ataques de intermediário interceptam a comunicação entre duas partes. As técnicas incluem falsificação de ARP, falsificação de DNS, remoção de SSL e redes Wi-Fi maliciosas. A prevenção exige HTTPS com HSTS, DNSSEC, transparência de certificados e controles de rede, como a inspeção dinâmica de ARP. As redes privadas virtuais protegem o tráfego em redes não confiáveis.
Perguntas Frequentes
A aula “Ataques de intermediário” é grátis?
Sim — o texto completo de “Ataques de intermediário” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Ataques de intermediário”?
Entenda como os atacantes interceptam e alteram a comunicação entre duas partes. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Ataques de intermediário”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Phishing e spear phishing
- Malware: vírus, worms, trojans e ransomware
- Ataques de intermediário
- Negação de serviço e DDoS