«Չարագործը մեջտեղում» կամ «մարդը մեջտեղում» տիպի հարձակում

«Չարագործը մեջտեղում» կամ «մարդը մեջտեղում» տիպի հարձակումը՝ միջնորդի հարձակումը (անգլերեն՝ man-in-the-middle, MitM),  կիբերհարձակման տեսակ է, որի դեպքում հարձակվողը խլում է երկու անհատների կամ ընկերությունների միջև փոխանցվող տվյալները և զգայուն տեղեկատվությունը։ Հարձակվողի նպատակն է ստանալ, փոփոխել կամ լսել տեղեկատվությունը։ Հարձակվողը գործում է որպես «միջնորդ»՝ խլելով տեղեկատվությունը և կարող է կամ անտեսել այն, կամ գողանալ տեղեկատվությունը և փոխանցել այն, կամ վերահասցեագրել այն ինչ-որ տեղ՝ իր սեփական օգտի համար։ Նման հարձակումները սովորաբար տեղի են ունենում չպաշտպանված ցանցերի վրա, ինչպիսիք են հանրային Wi-Fi-ը։

Man-in-the-middle հարձակումների ժամանակ հարձակվողները խլում են երկու կապի հանգույցների միջև երթևեկությունը՝ առանց հայտնաբերվելու։ Նրանք կարող են կամ պարզապես հավաքել տեղեկատվություն, կամ փոխարինել այն մեկ այլով։ Նման հարձակումների զոհ չդառնալու համար անհրաժեշտ է տվյալները փոխանցել անվտանգ արձանագրությունների միջոցով։ Նույնիսկ եթե տվյալները խլվեն, հարձակվողը դրանք կունենա կոդավորված տեսքով։

Միջնորդի հարձակման նպատակն է ձեռք բերել զգայուն տվյալներ, ինչպիսիք են ֆինանսական և անձնական տեղեկությունները, լիազորագրերը և այլ տվյալները: MitM հարձակումները տեղի են ունենում իրական ժամանակում և հաճախ չեն հայտնաբերվում մինչև չափազանց ուշ լինելը: Կիբերհանցագործը կարող է որսալ, ուղարկել և ստանալ տվյալներ։ Նա կարող է փոփոխել զրույցի երկու կողմերի միջև եղած հաղորդագրությունները և այդպիսով մոլորեցնել նրանց՝ կեղծ տեղեկատվություն փոխանցելով։ Եվ զրուցակիցները կմտածեն, որ իրենք անմիջականորեն շփվում են միմյանց հետ։

«Չարագործը մեջտեղում» կամ «մարդը մեջտեղում» տիպի հարձակման մեխանիզմ

Կան կապի ալիքին մուտք գործելու տարբեր եղանակներ։ Օրինակ՝ անբարեխիղճ փոստային բաժանմունքի աշխատակիցը, որը բացում է նամակներ և ծանրոցներ (ինչը, ըստ էության, MitM հարձակում է), իր աշխատանքի պատճառով ֆիզիկապես մուտք ունի դրանց։

Եթե ​​խոսենք ցանցային կապի և այն իրավիճակի մասին, երբ հարձակվողները լռելյայն մուտք չունեն դրան, ապա նրանք կարող են

  • կոտրել այնպիսի ծառայություն կամ սարք, որն ունի նման մուտք, օրինակ՝ ռաութեր,
  • նմանակել ցանցային հաղորդակցության օրինական մասնակցի՝ հավելվածի, կայքի, VPN սերվերի, մուտքի կետի և այլնի։

Կիբերհարձակվողների ռեսուրսների միջոցով զոհի երթևեկությունը ուղղորդելու թույլտվության մեջ կարելի է առանձնացնել հետևյալ մեթոդները՝

  • Կեղծ «մուտքի կետեր» — Հարձակվողները ստեղծում են անպաշտպան Wi-Fi կամ օրինական «մուտքի կետերի» անուններով «մուտքի կետեր»՝ հույս ունենալով, որ զոհը կփորձի միանալ դրանց: Հաջողության դեպքում զոհի ամբողջ ինտերնետային երթևեկը/թրաֆիկը կանցնի հարձակվողների սարքի միջով:
  • «ARP քեշի թունավորում» — Հարձակվողները տեղական ցանցի միջոցով հեռարձակում են օրինական սարքի IP հասցեի և իրենց սարքի MAC հասցեի միջև եղած կապը։ Այս հարձակումը իմաստ ունի, եթե հարձակվողները մուտք ունեն զոհի տեղական/ներքին/լոկալ ցանց։
  • DNS-ի փոխարինում — Հարձակվողները փոխում են DNS քեշը (դոմենային անունների, այսինքն՝ կայքերի հասցեների և այդ կայքերի տեղակայված սերվերների IP հասցեների համապատասխանության գրառումները) ռաութերի կամ խոցելի DNS սերվերի վրա՝ հաստատելով համապատասխանություն որոշակի դոմեյնային անունների և իրենց վերահսկողության տակ գտնվող IP հասցեների միջև: Եթե օգտատերը փորձում է բացել համապատասխան կայքը զննարկիչում, նա տեղափոխվում է հարձակվողների ռեսուրս, որը, որպես կանոն, ամբողջությամբ պատճենում է սկզբնական կայքի դիզայնը:
  • URL հասցեի կեղծում (անգլերեն՝ URL spoofing) — Հարձակվողները ստեղծում են կեղծ ռեսուրսներ՝ URL-ներով, որոնք նման են օրինական ռեսուրսի URL-ին: Եթե օգտատերը բացում է հարձակվողների կայքը օրինական ռեսուրսի փոխարեն, նա կարող է հանդես գալ որպես «միջնորդ» օգտատիրոջ և օրինական կայքի միջև:

Ինչո՞վ են վտանգավոր «չարագործը մեջտեղում» կամ «մարդը մեջտեղում» տիպի հարձակումները՝

Հարձակվողը, որն ունի զոհի հաղորդակցման ալիքին լիարժեք մուտք, կարող է

  • կարդալ, խմբագրել և ջնջել հաղորդագրությունները,
  • գողանալ գաղտնի տեղեկություններ, ինչպիսիք են վճարային քարտերի տվյալները, հաշիվների մուտքանունները և գաղտնաբառերը, ինչպես նաև նամակագրության բովանդակությունը,
  • դիտել, ջնջել և փոխարինել փոխանցված ֆայլերը, ներառյալ ներբեռնված հավելվածները դրանց վնասակար տարբերակներով փոխարինելը։

MitM հարձակումները կարող են իրականացվել տարբեր ձևերով, ահա մի քանի հիմնական սցենար՝

  • ARP Spoofing — Address Resolution Protocol (ARP) -ն արձանագրություն է, որը կապում է IP հասցեները ցանցի MAC հասցեների հետ: ARP հաղորդագրությունները օգտագործվում են Ethernet և Wi-Fi ցանցերում: Հարձակվողը կեղծ ARP հաղորդագրություններ է ուղարկում տեղական ցանց՝ այդպիսով իր սեփական MAC հասցեն կապելով մեկ այլ սարքի IP հասցեի հետ: Սա թույլ է տալիս նրան խլել այդ սարքին ուղղված ողջ երթևեկությունը:
  • DNS Spoofing — Խարդախը խլում և փոխում է DNS հարցումները՝ գործելով որպես DNS սերվեր։ Վերահղում է օգտատիրոջը վնասակար կայք, որը իրական վեբ ռեսուրսի կեղծ տարբերակն է։
  • SSL/TLS Hijacking — Այս դեպքում հաղորդագրությունը խլվում է օգտատիրոջ և սերվերի միջև կապի ընթացքում։ Փաստորեն, հաղորդակցվող կողմերից յուրաքանչյուրի հետ հաստատվում են առանձին կապ։ Սա թույլ է տալիս լսել կամ փոխել զրուցակիցների միջև փոխանցվող տեղեկատվությունը։
  • HTTPS Spoofing — Հարձակվողը ստեղծում է կայք՝ իրական կայքին նման URL-ով, բայց առանց HTTPS պաշտպանության։ Երբ օգտատերերը մուտքագրում են իրենց տվյալները կեղծ կայքում, հարձակվողը կարող է այն խլել։
  • Wi-Fi Eavesdropping — Ստեղծվել է կեղծ Wi-Fi հասանելիության/մուտքի կետ, որը թվում է օրինական։ Երբ օգտատերերը միանում են այս ցանցին, հարձակվողը կարող է դիտել և խլել նրանց տվյալները։
  • Email Hijacking — Այս դեպքում հարձակվողները կոտրում են օգտատիրոջ էլեկտրոնային փոստը և կարող են ընդհատել, կարդալ կամ խմբագրել երկու կողմերի միջև նամակագրությունը։
  • IP Spoofing — Հարձակվողը ստեղծում է IP փաթեթներ կեղծ աղբյուրի IP հասցեով։ Սա նրան թույլ է տալիս քողարկել իրեն կամ կեղծել մեկ այլ սարք։
«Չարագործը մեջտեղում» կամ «մարդը մեջտեղում» տիպի հարձակումներից պաշտպանվելու եղանակներ՝
  • Գաղտնագրում/Encryption — Միշտ օգտագործել  կոդավորված կապեր, ինչպիսիք են HTTPS-ը: SSL/TLS արձանագրությունները ապահովում են անվտանգություն՝ կոդավորելով երկու կողմերի միջև փոխանցվող տվյալները:
  • Հանրային բանալիներ և վկայականներ — Օգտագործել թվային վկայականներ և հանրային բանալիների ենթակառուցվածք (PKI)՝ հաղորդակցությունը սկսելուց առաջ մյուս կողմի ինքնությունը ստուգելու և հաստատելու համար:
  • Անվտանգ Wi-Fi ցանցեր — Զգույշ լինել բաց Wi-Fi ցանցերն օգտագործելիս: Դրանք կարող են խոցելի լինել կամ ստեղծվել հատուկ հարձակվողների կողմից՝ տվյալները որսալու համար:
  • VPN — Օգտագործել վիրտուալ մասնավոր ցանց (VPN)՝ անվտանգ ինտերնետային կապ ստեղծելու համար, հատկապես հանրային Wi-Fi ցանցերի միջոցով միանալու դեպքում։
  • Հակավիրուսային և firewall ծրագրեր — Հուսալի հակավիրուսային և firewall ծրագրերը կարող են կանխել MitM հարձակումների որոշ տեսակներ՝ հայտնաբերելով և արգելափակելով կասկածելի տվյալների փաթեթները:
  • Ծրագրային ապահովման թարմացումներ — Պարբերաբար թարմացնել օպերացիոն համակարգերը և հավելվածները՝ խոցելիությունները շտկելու համար, որոնք կարող են օգտագործվել MitM հարձակումների համար:
  • Ուշադրություն՝ էլ. փոստի հետ աշխատելիս — Զգույշ լինել անհայտ կամ կասկածելի էլ. նամակներ բացելիս: Եթե ստացվել են կասկածելի/կեղծ էլ. նամակներ, կապվել ենթադրյալ ուղարկող անձի հետ այլընտրանքային եղանակով:

«Չարագործը մեջտեղում» կամ «մարդը մեջտեղում»  (Man-in-the-Middle) հարձակման զոհը դառնալու դեպքում հարկավոր է անմիջապես փոխել բոլոր գաղտնաբառերը և համոզվել, որ տվյալները չեն կոտրվել։

Տեխնոլոգիաների զարգացմանը զուգընթաց զարգանում են նաև «Man-in-the-Middle» հարձակումները։ Հարձակվողները շարունակում են փնտրել նման հարձակումներ իրականացնելու նոր եղանակներ, ուստի յուրաքանչյուր օգտատեր պետք է անընդհատ թարմացնի իր պաշտպանության մեթոդները և վերահսկի նոր սպառնալիքները։