با حمله Man-in-the-Middle آشنا شوید

با حمله Man-in-the-Middle آشنا شوید

حمله Man-in-the-Middle چیست؟

حمله Man-in-the-Middle (MitM) به عنوان یکی از پیچیده‌ترین تهدیدات سایبری تعریف می‌شود؛ حمله‌ای که در آن، مهاجمان  با تکیه بر ضعف پروتکل‌های مبتنی بر وب، به نفوذ استراتژیک و هوشمندانه به مسیر تبادل داده‌ها بین دو نقطه ارتباطی پرداخته و بدون اطلاع طرفین، داده‌های حیاتی را به سرقت می‌برند یا دستکاری می‌کنند.

در این حمله، طرفین در حال تبادل ایمیل، پیامک یا تماس ویدیویی هیچ‌گونه آگاهی از حضور مخفی مهاجم در کانال ارتباطی و سرقت اطلاعات ندارند.

طبیعتا حملات سایبری به صورت مخفیانه و بدون اطلاع قربانیان انجام می‌شود، اما برخی از حملات مرد میانی (MitM) بسیار پیچیده‌تر و حتی آشکار هستند. به عنوان مثال ممکن است یک ربات، پیام‌های متنی بسیار واقعی ارسال کند، یا صدای فردی را تقلید کند و یا کل سیستم ارتباطی را جعل کند تا اطلاعات حیاتی را از سیستم‌های کاربران، استخراج نماید.

صنایع و گروه‌های هدف حملات MitM

حمله Man-in-the-Middle تهدیدی فراگیر و هدفمند است که می‌تواند هر کسب‌و‌کار، سازمان یا فردی را نشانه گیرد. هر جا مجرمان سایبری فرصت کسب سود مالی قابل‌توجه ببینند، احتمال وقوع حمله به‌شدت افزایش می‌یابد. از طرفی هرچه حجم سود مالی بزرگ‌تر باشد، میزان ریسک و شدت حمله نیز به همان نسبت بالا می‌رود.

اطلاعات شخصی، مالی یا پزشکی سرقت‌شده ممکن است در بازار سیاه (دارک وب) با چندین دلار به ازای هر پرونده فروخته شود. شاید این مبلغ در نگاه اول ناچیز به نظر برسد، اما وقتی میلیون‌ها پرونده در یک حمله سایبری به سرقت می‌رود، سود نهایی بسیار چشمگیر خواهد بود.

بیشترین تمرکز حملات MitM بر روی صنایع حساس و پرخطری مانند بانک‌ها و موسسات مالی، سیستم‌های بهداشت و درمان و کسب‌و‌کارهایی که شبکه‌های صنعتی و تجهیزات IoT را اداره می‌کنند.

میلیون‌ها دستگاه آسیب‌پذیر در حوزه‌هایی مانند «تولید»، «فرایندهای صنعتی»، «سیستم‌های برق» و «زیرساخت‌های حیاتی» در معرض این حملات قرار دارند.

بنابه‌گزارش SCORE  و سازمان حمایت از کسب‌و‌کارهای کوچک (SBA) مشاغل متوسط و کوچک، بیشترین خطر را متحمل می‌شوند؛ زیرا ۴۳ درصد از کل حملات سایبری متوجه SMBها هستند.

انواع حملات Man-in-the-Middle (MitM)

  • هک ایمیل (Email Hijacking)

در این حمله، هکرها کنترل اکانت‌های ایمیل بانک یا سازمان‌های بزرگ را در اختیار گرفته و تمام تراکنش‌ها و مکاتبات حساس را رصد می‌کنند. سپس با جعل ایمیل رسمی، قربانیان را فریب داده و اطلاعات محرمانه یا وجوه مالی را سرقت می‌کنند.

کلید موفقیت این حمله، جلب اعتماد قربانیان از طریق مهندسی اجتماعی است.

  • هک وای‌فای (Wi-Fi eavesdropping)

در این روش، هکرها یک شبکه جعلی Wi-Fi  با نامی آشنا یا عمومی و گاها بدون نیاز به پسورد ایجاد می‌کنند. پس از اتصال قربانی، مهاجم فعالیت‌های آنلاین کاربر را زیر نظر گرفته و اطلاعات مهمی مانند پسورد و اطلاعات کارت‌های بانکی را ثبت می‌کند.

برای جلوگیری از این حمله، پیش از اتصال باید شبکه را به دقت بررسی نمود و هنگام جابجایی، ویژگی اتصال خودکار وای‌فای را خاموش کرد.

  • جعل DNS (DNS Spoofing)

حمله Domain Name System (DNS) Spoofing که به آن DNS cache poisoning هم گفته می‌شود، روشی است که در آن هکرها با تغییر داده‌های DNS، ترافیک کاربران را به وب‌سایت جعلی مشابه به سایت اصلی هدایت می‌کنند.

کاربران بدون اطلاع وارد این سایت‌ها شده و اغلب به انجام اقداماتی مانند پرداخت وجه یا وارد کردن اطلاعات ترغیب می‌شوند. در این فرایند، هکرها بیشترین اطلاعات ممکن را از قربانیان سرقت می‌کنند.

  • نفوذ به session (Session Hijacking)

نوعی حمله MitM است که در آن مهاجم پس از ورود قربانی به یک اپلیکیشن مانند بانکداری آنلاین، کوکی‌های session را به سرقت می‌برد. با این کوکی، مهاجم می‌تواند از مرورگر خود وارد حساب کاربری قربانی شود و کنترل آن را در دست گیرد.

کوکی‌های session، داده‌هایی هستند که دوره زمانی ارتباط و تبادل اطلاعات بین کاربر و سرور را شناسایی و مدیریت می‌کنند. اگر مهاجم به سرعت اقدام نکند، این کوکی‌ها پس از چند دقیقه منقضی شده و دسترسی به حساب کاربری دیگر ممکن نیست.

  • هک SSL (SSL Hijacking)

امروزه اکثر وب‌سایت‌ها از پروتکل امن HTTPS استفاده می‌کنند که جایگزین نسخه ناامن HTTP است و داده‌های مبادله شده بین کاربر و سرور را رمزنگاری می‌کند.
اما در حمله SSL Hijacking مهاجم تمام داده‌های رد و بدل‌شده بین سرور و دستگاه کاربر را رهگیری می‌کند. این آسیب‌پذیری به دلیل قدیمی بودن و ضعف‌های امنیتی پروتکل SSL به وجود آمده است؛ به‌خصوص نسخه ۳ این پروتکل که در ژوئن ۲۰۱۵ از رده خارج شده و جای خود را به نسخه قوی‌تر TLS داده است.

  • حمله ARP Cache Poisoning

پروتکل Address Resolution Protocol (ARP) وظیفه دارد در شبکه داخلی، آدرس فیزیکی کارت شبکه (MAC Address) را برای یک آدرس IP مشخص پیدا کرده و ارتباط بین این دو را برقرار کند.

در حمله ARP Cache Poisoning، هکر با ارسال اطلاعات جعلی به سیستم قربانی، آن را فریب می‌دهد تا دستگاه مهاجم را به عنوان «network gateway» شناسایی کند. در نتیجه تمام ترافیک شبکه قربانی، به ‌جای عبور از مسیر واقعی، مستقیما به سمت سیستم مهاجم ارسال می‌شود.

مهاجم سپس می‌تواند این جریان داده را شنود کرده، تحلیل کند و اطلاعات قربانی را به دست آورد.

  • جعل IP (IP Spoofing)

این حمله شباهت زیادی به DNS Spoofing دارد، با این تفاوت که به جای دستکاری داده‌های DNS، مهاجم آدرس IP وب‌سایت مخرب را جعل می‌کند تا دقیقا مشابه آدرس IP وب‌سایت اصلی به نظر برسد.

به این ترتیب، ترافیک کاربر که قرار بود به مقصد سایت واقعی برسد، به وب‌سایت جعلی هدایت شده و قربانی بی‌خبر، اطلاعات حساس خود را در اختیار مهاجم قرار می‌دهد.

  • سرقت کوکی‌های مرورگر (Stealing Browser Cookies)

کوکی مرورگر یا HTTP cookieها، مجموعه‌ای از داده است که توسط وب‌سایت‌ها و از طریق مرورگر  جمع‌آوری و در سیستم کاربر ذخیره می‌شود. این کوکی‌ها به سایت‌ها امکان می‌دهند اطلاعات کاربر مانند تکمیل خودکار فرم‌ها را به خاطر بسپارند.

در حمله «سرقت کوکی‌های مرورگر» مهاجم با استفاده از روش‌هایی مانند Wi-Fi Eavesdropping یا Session Hijacking به دستگاه قربانی نفوذ کرده و کوکی‌های مرورگر را استخراج می‌کند.

هکرها با دسترسی به این اطلاعات می‌توانند به پسوردها، اطلاعات کارت‌های بانکی و سایر اطلاعات ذخیره‌شده در مرورگر دست یابند و از آن‌ها برای حملات بعدی استفاده کنند.

نحوه عملکرد حمله Man-in-the-Middle چگونه است؟

  • فرد A، پیامی به شخص B ارسال می‌کند؛
  • مهاجم بدون اطلاع این دو نفر، پیام را در مسیر ارتباطی رهگیری می‌کند؛
  • در نهایت می‌تواند بدون اینکه طرفین متوجه شوند، متن پیام را تغییر داده یا حذف کند.

این فرایند هسته اصلی تمام حملات MitM است؛ فقط روش‌ها و تکنیک‌های اجرای آن‌ها با هم متفاوت هستند.

روش‌های شناسایی حملات Man-in-the-Middle (MitM)

به دلیل شباهت عناصر MitM به حملاتی مانند Phishing یا Spoofing ممکن است در نگاه اول، شناسایی آن ساده به نظر برسد. اما با پیشرفت روش‌های مهاجمان، تشخیص این حملات نیازمند ترکیبی از اقدامات انسانی و فنی است.

نشانه‌های احتمالی وجود حمله MitM در شبکه

قطعی و وصلی مکرر و غیرعادی: قطع و وصل‌های غیرعادی در سرویس‌ها، نشانه‌ای کلیدی از تلاش مهاجم برای جمع‌آوری مکرر نام‌کاربری و رمز عبور کاربران است.

آدرس‌های اینترنتی مشکوک: هکرها در حملات Spoofing، سایت‌های جعلی مشابه سایت‌های معتبر می‌سازند تا اطلاعات کاربران را سرقت کنند. در نسخه MitM این نوع حملات، با پیاده‌سازی DNS hijack، کاربران به این سایت‌های تقلبی، هدایت شده و داده‌های آن‌ها به وسیله کدهای مخرب رهگیری می‌شود. به همین دلیل همیشه توصیه می‌شود در هر تراکنش مالی، آدرس سایت به دقت بررسی شود.

شبکه‌های عمومی و ناایمن وای‌فای: این شبکه‌های رایگان بسیار خطرناک بوده و تا حد امکان باید از آن‌ها دوری کرد. حتی اگر در این شبکه‌ها تراکنش مالی یا فعالیت مهم انجام ندهید، حملات مرد میانی (MitM) می‌توانند کدهای مخرب را به دستگاه شما ارسال کنند و پیام‌ها و چت‌هایتان را شنود کنند. هکرها معمولا از نام‌های بی‌خطر و فریبنده مثل «Local Free Wireless» استفاده می‌کنند. این اتصال رایگان، به قیمت جاسوسی از همه فعالیت‌های شما تمام می‌شود.

چگونه می‌توان از حملات MitM جلوگیری کرد؟

به‌روزرسانی روتر و مودم خانگی: با افزایش دورکاری و اتصال کارمندان به شبکه سازمان از طریق روتر خانگی، اهمیت این موضوع دوچندان شده است.Firmware  روتر باید به صورت منظم و دستی به‌روزرسانی شود، چرا که این فرایند خودکار نیست. همچنین تنظیمات امنیتی روتر باید روی بالاترین سطح ممکن تنظیم شود؛ طبق استاندارد Wi-Fi Alliance، WPA3 بهترین و امن‌ترین گزینه است.

استفاده از VPN هنگام اتصال به اینترنت: VPN داده‌های ارسالی بین تجهیزات و سرور را رمزنگاری نموده و به این ترتیب از ترافیک محافظت می‌کند و تغییر یا دستکاری آن را بسیار دشوار می‌سازد.

فعال‌سازی رمزنگاری end-to-end: تا حد امکان، کارکنان را تشویق کنید رمزگذاری را برای ایمیل‌ها و سایر کانال‌های ارتباطی فعال کنند. برای افزایش امنیت، فقط از نرم‌افزارهایی استفاده شود که به‌صورت پیش‌فرض رمزگذاری را ارائه می‌دهند. برخی اپلیکیشن‌ها مانند واتساپ، رمزگذاری را به‌صورت خودکار فعال می‌کنند، اما برای اطمینان از رمزگذاری پیام‌ها، کاربران باید فرآیندی مانند اسکن و مقایسه کدهای QR در دستگاه‌های خود را انجام دهند.

اعمال به‌روزرسانی‌ها و استفاده از آنتی‌ویروس: هرچند جز اقدامات پایه‌ای در امنیت سایبری هستند، اما گاها به‌راحتی فراموش می‌شوند. با افزایش دورکاری، مسئولیت اعمال به‌روزرسانی‌ نرم‌افزارهای امنیتی روی دستگاه‌های کارکنان بر عهده خود آنهاست. تیم فناوری اطلاعات باید اهمیت این موضوع را به کارکنان یادآوری کند.

انتخاب پسوردهای قوی و استفاده از password manager: با توجه به اینکه پسوردها همچنان نقش کلیدی در امنیت دارند، کارکنان باید به استفاده از رمزهای قوی و ابزارهای password manager تشویق شوند. برای دستگاه‌های سازمانی، تیم IT می‌تواند نرم‌افزار مدیریت دستگاه همراه (MDM) نصب کند که قوانین سختگیرانه‌ای درباره طول، پیچیدگی (شامل کاراکترهای ویژه)، تاریخ انقضا، سابقه و محدودیت تعداد تلاش‌های ورود رمز اعمال می‌کند و در صورت نیاز، دستگاه را پاک‌سازی می‌کند.

پیاده‌سازی احراز هویت چندمرحله‌ای (MFA): برای کاهش وابستگی صرف به رمزعبور، سازمان‌ها باید پیاده‌سازی احراز هویت چندعاملی (MFA) را برای دسترسی به دستگاه‌ها و سرویس‌های آنلاین الزامی و ترویج کنند. این راهکار یکی از قوی‌ترین سدهای دفاعی در برابر تهدیدات سایبری است.

محدودسازی استفاده از وب‌سایت‌های ایمن: برای اطمینان از اتصال به سایت‌های امن، همیشه به دنبال آیکون قفل کوچک در سمت چپ نوار آدرس مرورگر باشید. این نشان‌دهنده استفاده سایت از پروتکل HTTPS و امنیت ارتباط است. کاربران هرگز نباید به سایت‌های HTTP  معمولی یا بدون قفل متصل شوند. برای رعایت این نکته، می‌توان از پلاگین‌های مرورگر استفاده کرد که اتصال به سایت‌های ناامن را مسدود می‌کنند. همچنین، بسیاری از پلتفرم‌های جامع امنیت سایبری مانندFortinet با سرویس FortiGuard Web Filtering، امکان فیلتر و محدود کردن دسترسی به سایت‌های غیرامن را فراهم می‌کنند.

رمزنگاری ترافیک DNS : DNS مسئول تبدیل نام دامنه به آدرس IP است. از آن‌جا که ارتباط با سرویس‌دهنده‌های خارجی فاقد پروتکل امنیتی یکپارچه است، خطرات جدی برای حریم خصوصی و امنیت کاربران وجود دارد. فناوری‌هایی مانند DNS over TLS (DoT) و DNS queries over HTTPS ترافیک  DNS را بین دستگاه کاربر و سرور رمزنگاری می‌کنند و با تایید اصالت سرور از طریق certificatesهای امنیتی، مانع از جعل هویت و نفوذ می‌شود. این اقدامات، امنیت و اطمینان کاربران را در فرایند جستجوی دامنه تضمین می‌کنند.

استفاده از مدل امنیتی zero-trust: این مدل امنیتی بر عدم اعتماد پیش‌فرض به دستگاه‌ها کاربر و اپلیکیشن‌ها بنا شده و پیش از اعطا دسترسی، باید تمام درخواست‌ها را به طور مداوم و جامع بررسی و احراز هویت کند.

رویکرد زیروتراست، از شروع حملات MitM جلوگیری نموده و یا در صورت وقوع، از منابع سازمان محافظت می‌کند.

پیاده‌سازی راهکار UEBA:  با UEBA و استفاده از فناوری ماشین‌لرنینگ، کوچک‌ترین تغییرات غیرمعمول در رفتار کاربران و دستگاه‌های متصل به شبکه سازمان را شناسایی می‌کند. با پیچیده‌تر شدن حملات سایبری، ابزارهای مبتنی بر ماشین‌لرنینگ، نقش کلیدی در رصد دقیق رفتارها و تشخیص زودهنگام حملات MitM ایفا می‌کنند.

سوالات رایج درباره «حملات Man in the Middle»

حمله MitM چیست؟

زمانی که هکر بین دو طرف یک ارتباط قرار گرفته و پیام‌های آن‌ها را بدون اطلاع‌شان به سرقت برده یا تغییر می‌دهد.

بله؛ VPN با رمزنگاری داده‌های بین دستگاه و شبکه، مانع از شنود یا دستکاری داده‌ها می‌گردد.

بله؛ با ایجاد یک کانال ارتباطی امن بین دو سیستم شبکه‌ای، مانع شنود و دستکاری داده‌ها در حملات مرد میانی می‌شود. این پروتکل جایگزین SSL قدیمی و آسیب‌پذیر است که در ژوئن ۲۰۱۵ به‌طور رسمی کنار گذاشته شد.