什么是中间人攻击(MITM)?

什么是中间人攻击(MITM)?

中间人攻击(man-in-the-middle attack),简称 MITM 攻击,是一种网络攻击。攻击者会秘密拦截原本认为彼此正在直接通信的双方之间的通信。

通过将自己置于用户与网站、应用程序或网络服务之间,攻击者可以监控流量、窃取敏感信息、冒充通信中的一方,或在数据到达预期目的地之前对其进行篡改。

一旦中间人攻击得逞,可能泄露的信息包括登录凭证、支付信息、企业机密数据,以及身份验证令牌或会话令牌。

中间人攻击有时也被称为路径攻击(on-path attack)对手中间人攻击(adversary-in-the-middle,AiTM)

中间人攻击如何运作?

正常情况下,连接路径如下:

用户 → 网站或应用程序

发生 MITM 攻击时,通信路径则会变成:

用户 → 攻击者 → 网站或应用程序

攻击者首先需要拦截或重定向受害者的流量。常见手段包括 ARP 欺骗、DNS 操纵、恶意 Wi-Fi 接入点,以及钓鱼代理等。

一旦成功进入通信路径,攻击者便可以尝试查看或篡改双方交换的数据。

未加密流量尤其容易受到攻击。经过加密的 HTTPS 连接能够提供更强的保护,因为 TLS 会对数据进行加密,并验证服务器身份。不过,攻击者仍可能尝试实施证书攻击、SSL 剥离,或窃取会话令牌。

常见的中间人攻击类型

攻击者可以采用多种技术实施 MITM 攻击。

ARP 欺骗

ARP 欺骗(ARP spoofing),也称 ARP 投毒,是指攻击者发送伪造的网络消息,使本地网络中的设备将流量发送至攻击者的设备,而不是直接发送至合法网关。

随后,攻击者可以将流量转发至其原本的目的地,同时尝试监控或篡改这些流量。

DNS 欺骗

DNS 欺骗或 DNS 投毒会操纵将域名解析为 IP 地址的过程。

受害者即使输入了正确的网站地址,也可能被重定向至攻击者控制的基础设施。攻击者可以借此窃取登录凭证、传播恶意软件,或配合实施其他 MITM 攻击。

恶意双胞胎 Wi-Fi

恶意双胞胎攻击 (evil twin attack) 会创建一个看似合法的恶意 Wi-Fi 接入点。

例如,攻击者可能使用酒店、机场或咖啡馆 Wi-Fi 的名称创建一个仿冒网络。一旦用户连接,其流量就会经过攻击者控制的基础设施。

SSL 剥离

SSL 剥离 (SSL stripping) 会尝试将安全的 HTTPS 连接降级为未加密的 HTTP 连接。

一旦成功,受害者发送的数据便可能暴露给攻击者。HTTPS、HSTS,以及正确的证书验证机制有助于降低此类风险。

会话劫持与 AiTM 网络钓鱼

现代的 对手中间人网络钓鱼 (AiTM phishing) 可能会在用户与合法登录服务之间部署恶意代理。

攻击者会转发真实的身份验证页面,同时窃取用户凭证,并可能进一步获取认证后生成的会话令牌。由于登录操作实际上是在合法服务上完成的,因此某些传统形式的多因素身份验证也可能被绕过。

如何检测中间人攻击

MITM 攻击通常会尽量避免被发现,但以下情况可能是潜在的警示信号:

  • 浏览器意外出现证书警告
  • 网站通过 HTTP 而非 HTTPS 加载
  • 出现陌生或名称重复的 Wi-Fi 网络
  • 网站发生异常重定向
  • DNS 响应异常
  • 网络、代理或证书设置发生异常变化

安全团队还可以监控异常 ARP 活动、未经授权的接入点、可疑 DNS 行为,以及异常的 TLS 降级尝试。

如何防范中间人攻击

企业可以通过多层安全控制降低 MITM 攻击风险。

使用 HTTPS 和强 TLS 配置

网站和应用程序应强制使用 HTTPS,并采用安全的 TLS 配置。加密可以防止被拦截的流量遭到读取或篡改。

验证数字证书

浏览器和应用程序应正确验证 TLS 证书。用户在访问敏感服务时,应避免忽略或绕过证书警告。

保护 DNS 安全

DNSSEC、安全 DNS 解析器、DNS 监控,以及加密 DNS 协议都有助于降低 DNS 被操纵的风险。

谨慎使用公共 Wi-Fi

用户应避免通过陌生或不安全的 Wi-Fi 网络传输敏感信息。使用不受信任的网络时,可信的 VPN 可以提供额外一层加密保护。

使用强身份验证

多因素身份验证可以提升账户安全性。对于需要保护高价值账户的企业,还应考虑采用具备抗网络钓鱼能力的身份验证方式,例如 FIDO2 安全密钥或通行密钥(passkey)。

HTTPS 能否防止中间人攻击?

HTTPS 是防范 MITM 攻击最重要的措施之一。

TLS 可以提供加密、数据完整性保护,以及服务器身份验证,从而大幅增加传统网络拦截攻击的难度。

不过,HTTPS 并不能消除所有 MITM 攻击风险。如果攻击者窃取了已通过身份验证的会话令牌、攻陷终端设备、操纵受信任的证书,或采用复杂的 AiTM 网络钓鱼技术,风险仍然可能存在。

因此,HTTPS 应与安全 DNS、强身份验证、终端安全,以及网络监控等措施结合使用。

CDNetworks 如何帮助保护传输中的数据

CDNetworks 通过 HTTPS 和现代 TLS 协议(包括 TLS 1.2 和 TLS 1.3)支持安全内容交付

通过保护用户、边缘服务器,以及源站基础设施之间的通信,可以在数据通过互联网传输的过程中提供保护,并降低数据遭到拦截和篡改的风险。

结合 DNS 安全、证书管理、访问控制,以及持续监控,加密内容交付可成为企业构建多层中间人攻击防御体系的重要组成部分。