中间人攻击(MITM)是什么?原理和防范方法

中间人攻击(MITM)是指攻击者悄悄插入两个以为自己在直接通信的一方之间,窃取甚至篡改传输的信息。

攻击者隐身在通信双方之间

在MITM攻击中,双方都以为自己在和对方直接通信,实际上攻击者已经截获、甚至篡改了中间传输的数据,而双方都毫无察觉。

ARP欺骗劫持局域网内的通信

在同一局域网内,攻击者发送伪造的ARP消息,诱使设备把原本应该发往路由器的流量转发给攻击者的设备,而两端设备都不会察觉传输路径已经改变。

假冒WiFi热点诱骗受害者接入

攻击者在咖啡厅、机场等场所架设一个仿冒真实网络名称的"双胞胎"热点,一旦有人连接,其所有流量都会默认经过攻击者的设备。

DNS欺骗把受害者引导到假网站

攻击者通过篡改DNS响应,让一个看起来正常的域名实际解析到攻击者控制的恶意服务器,受害者输入的网址没有变化,因此很难察觉异常。

SSL剥离把加密连接降级成明文HTTP

攻击者拦截连接建立的最初阶段,悄悄用未加密的HTTP版本替换掉本应加密的HTTPS版本,让受害者以为通信是加密的,实际上内容可以被读取。

确认HTTPS、使用VPN、警惕公共WiFi是基本防范手段

确认连接是否为HTTPS、避免在陌生公共WiFi上登录重要账户、在不受信任的网络中使用VPN,这几种做法分别针对攻击的不同环节,组合使用效果更好。

为什么公共WiFi是中间人攻击的经典场景

未加密的开放公共WiFi让攻击者很容易和目标处于同一网络中,无论是架设假冒热点还是直接截获流量,由于网络层本身没有加密,攻击者要克服的障碍都很少。

HTTPS能挡住大部分但不是全部MITM攻击

现代HTTPS加密让攻击者截获的大部分流量内容都无法直接读取,这正是SSL剥离、伪造证书这类手法专门针对HTTPS保护本身、而不是去正面破解加密的原因。浏览器弹出的证书警告,往往是唯一能看到的异常信号。

常见问题

怎么判断自己是不是正遭遇中间人攻击?

很多时候不容易察觉,但异常的证书警告、原本应该是HTTPS的网站变成了HTTP、WiFi连接时被要求异常的重新登录,这些都是值得留意的信号,虽然出现这些信号不代表一定在遭受攻击。

用VPN能不能完全防住中间人攻击?

VPN会加密你到VPN服务商之间的流量,能挡住大多数发生在本地网络内的MITM,比如ARP欺骗或假冒热点。但对于专门针对VPN连接本身的攻击,或者设备上已经存在的恶意软件,VPN无法起到防护作用。