🚀 أصبحت CloudSek أول شركة للأمن السيبراني من أصل هندي تتلقى استثمارات منها
اقرأ المزيد
هجوم "رجل في المنتصف" (MitM) هو هجوم سيبراني يتسلل فيه المهاجم سراً بين طرفين، حيث يقوم باعتراض الرسائل المتبادلة بينهما وأحياناً تعديلها، بينما يظن الطرفان أنهما يتواصلان مباشرة مع بعضهما البعض. الهدف من ذلك هو سرقة بيانات مثل معلومات تسجيل الدخول وتفاصيل الدفع، أو التلاعب بالمعاملات أثناء انتقالها.
لقد جعل التشفير هذا الأمر أكثر صعوبة، لكنه لم يجعله مستحيلاً. فوفقاً لتقرير الشفافية الصادر عن جوجل، تنتقل أكثر من 90% من حركة مرور الويب الآن عبر بروتوكول HTTPS المشفر، لذا فإن هجمات "رجل في المنتصف" الحديثة تلتف حول التشفير بدلاً من كسره، وذلك من خلال استغلال الشهادات المزيفة، وتخفيض مستوى الاتصالات، وشبكات الواي فاي غير الموثوقة.
ينجح هجوم "رجل في المنتصف" من خلال استغلال نقطة ضعف بين طرفين متواصلين: شبكة واي فاي غير آمنة، أو متصفح قديم، أو حساب بريد إلكتروني مخترق، أو خلل في كيفية الوثوق بالشهادات الرقمية.
يستغل المهاجم هذه الفجوة ليتسلل إلى المحادثة ويعيد توجيه حركة المرور في الوقت الفعلي، بحيث لا يلاحظ أي من الطرفين وجود أي خطأ. ثم يتطور الهجوم عبر مرحلتين.

الاعتراض هو عملية التمركز في منتصف حركة المرور. يقوم المهاجم بإعادة توجيه البيانات بين الضحية ووجهتها عبر جهاز يتحكم فيه، باستخدام حيل مثل نقطة وصول واي فاي مزيفة، أو تسميم جداول العناوين في شبكة محلية، أو إعادة توجيه النطاق. بعد ذلك، يقوم المهاجم بإعادة توجيه كل رسالة إلى وجهتها الحقيقية، لتبدو عملية التبادل طبيعية لكلا الطرفين.
نادراً ما يكون الاعتراض وحده كافياً، لأن معظم حركة المرور اليوم مشفرة وتظهر كبيانات مشوشة. يتغلب المهاجم على هذه الحماية عن طريق خفض مستوى الاتصال الآمن إلى بروتوكول HTTP العادي، أو تقديم شهادة مزورة يثق بها الجهاز، أو سرقة رمز جلسة تسجيل الدخول، أو زرع برمجيات خبيثة في المتصفح. وبمجرد تحييد التشفير، يتمكن المهاجم من قراءة وتسجيل وتعديل كل ما يمر عبره.
تتخذ هجمات "رجل في المنتصف" أشكالاً متعددة، يتم تصنيفها بناءً على كيفية وصول المهاجم إلى المنتصف.
على شبكات الواي فاي العامة، يقوم المهاجم بإعداد نقطة وصول مزيفة، تُعرف بـ "التوأم الشرير"، تحمل اسماً يبدو شرعياً. تقوم الأجهزة التي تتصل بهذه النقطة بتوجيه كل حركة مرورها عبر المهاجم، الذي يقوم بقراءتها أو تعديلها أثناء مرورها.
على الشبكة المحلية، انتحال بروتوكول ARP يخدع الأجهزة لربط جهاز المهاجم بعنوان IP شرعي. عندها تتدفق حركة مرور الضحية عبر المهاجم قبل وصولها إلى جهاز التوجيه (الراوتر)، وهي تقنية شائعة في شبكات المكاتب والحرم الجامعي المشتركة.
انتحال نظام أسماء النطاقات (DNS)، أو تسميم ذاكرة التخزين المؤقت لـ DNS، يفسد عملية البحث التي تحول اسم النطاق إلى عنوان IP. يكتب الضحية عنواناً حقيقياً لكنه ينتهي به المطاف في نسخة مزيفة من الموقع أنشأها المهاجم، والتي تقوم بجمع كل ما يدخله المستخدم.
يعمل تجريد SSL على خفض مستوى اتصال HTTPS الآمن إلى اتصال HTTP عادي بصمت، مما يتيح للمهاجم قراءة حركة البيانات التي يفترض أن تظل مشفرة. أما انتحال هوية HTTPS فيذهب إلى أبعد من ذلك، حيث يعرض شهادة مزيفة تجعل الموقع الاحتيالي يبدو أصلياً.
يقوم اختطاف الجلسة بسرقة ملف تعريف الارتباط (cookie) الخاص بالجلسة الذي يصدره الموقع بعد تسجيل الدخول. وباستخدام هذا الرمز، يستولي المهاجم على الجلسة الموثقة دون الحاجة إلى كلمة المرور.
تزرع هجمات "رجل في المتصفح" برمجيات خبيثة داخل متصفح الضحية. وتقوم هذه البرمجيات بتعديل المعاملات بصمت، مثل تغيير حساب الوجهة في التحويلات البنكية، حتى عبر اتصال HTTPS شرعي.
يستهدف اختطاف البريد الإلكتروني صندوق الوارد بدلاً من الشبكة. فبعد اختراق حساب البريد الإلكتروني أو انتحال هويته، يراقب المهاجم المحادثات بصمت ويتدخل في اللحظة المناسبة، وغالباً ما يقوم باستبدال التفاصيل البنكية في سلسلة فواتير لتحويل الدفعة إلى حسابه. هذا التكتيك هو المحرك للعديد من عمليات الاحتيال عبر البريد الإلكتروني للأعمال، والتي تكلف المؤسسات مليارات الدولارات سنوياً.

أكثر هجمات "رجل في المنتصف" شيوعاً اليوم لا تعتمد على اختراق الشبكة على الإطلاق. هجوم الخصم في المنتصف (AiTM) يعتمد التصيد الاحتيالي على وضع خادم وكيل عكسي بين الضحية وصفحة تسجيل دخول شرعية، مثل Microsoft 365 أو Google Workspace. يسجل الضحية دخوله بشكل طبيعي ويكمل المصادقة متعددة العوامل، بينما يقوم الوكيل بنقل كل خطوة إلى الخدمة الحقيقية ويسرق بصمت ملف تعريف الارتباط الخاص بالجلسة الذي تصدره الخدمة.
ملف تعريف الارتباط المسروق هو الغنيمة الحقيقية. ولأنه يمثل جلسة موثقة بالفعل، يقوم المهاجم بإعادة استخدامه لتسجيل الدخول دون الحاجة إلى كلمة مرور أو طلب مصادقة ثانية، مما يتجاوز الضوابط الأمنية التي تعتمد عليها معظم المؤسسات. وقد حولت أدوات جاهزة مثل Evilginx وEvilProxy وTycoon 2FA هذه التقنية إلى خدمة اشتراك، وقد رصدت مايكروسوفت حملة واحدة استهدفت أكثر من 10,000 مؤسسة.
الدفاعات القياسية لا تكفي هنا. فالشبكة الافتراضية الخاصة (VPN) تشفر الشبكة لكنها لا تفعل شيئاً ضد وكيل يزوره الضحية طواعية، كما يتم التقاط رموز المصادقة المستندة إلى التطبيقات وإعادة استخدامها في الوقت الفعلي. فقط الطرق المقاومة للتصيد، مثل مفاتيح أمان FIDO2 ومفاتيح المرور (passkeys)، هي التي توقف هجمات AiTM بشكل موثوق، لأنها تربط المصادقة بالنطاق الشرعي.
توضح حالتان بارزتان كيفية عمل هجمات MitM على نطاق واسع ولماذا لا يكفي التشفير وحده.
برمجية Lenovo Superfish (2015). شحنت لينوفو أجهزة كمبيوتر محمولة للمستهلكين مع برمجيات إعلانية مثبتة مسبقاً تقوم بإدراج شهادة جذر موثوقة خاصة بها لاعتراض حركة مرور HTTPS وحقن الإعلانات. ولأن المفتاح نفسه كان مستخدماً في كل جهاز، كان بإمكان أي شخص على نفس الشبكة انتحال صفة المواقع الآمنة، وهي ثغرة كانت خطيرة بما يكفي لـ وكالة الأمن السيبراني وأمن البنية التحتية (CISA) لتحذير المستخدمين من إزالتها.
ديجي نوتار (2011). اخترق المهاجمون هيئة إصدار الشهادات الهولندية ديجي نوتار وأصدروا أكثر من 500 شهادة مزورة لنطاقات كبرى، بما في ذلك جوجل. استخدم المهاجمون هذه الشهادات لاعتراض حركة المرور المشفرة لمستخدمي الإنترنت في إيران ومراقبة حساباتهم على جي ميل. أدى هذا الاختراق إلى انهيار الثقة في ديجي نوتار، مما تسبب في إفلاسها في غضون أسابيع.
صُممت هجمات رجل في المنتصف (MitM) لتبقى خفية، لكن هناك بعض العلامات التحذيرية التي تكشفها.
انتبه لتحذيرات الشهادات التي لم يظهرها المتصفح من قبل، أو تحميل الموقع عبر بروتوكول HTTP بدلاً من HTTPS، أو تكرار انقطاع الاتصال بشكل غير متوقع. كما تُعد الاتصالات البطيئة بشكل غير معتاد على شبكات الواي فاي العامة وأسماء الشبكات غير المألوفة مؤشرات خطر إضافية.
بالنسبة للمؤسسات، غالباً ما تكمن الثغرات في جانب الخادم. لذا فإن فحص الثغرات الخارجية يكشف عن إعدادات TLS الضعيفة، والشهادات منتهية الصلاحية، وفقدان رؤوس الأمان التي تسمح للمهاجمين بخفض مستوى الاتصال أو انتحال صفته في المقام الأول.
تعتمد الوقاية من هجمات رجل في المنتصف على التشفير السليم لحركة المرور والتحقق من هوية الطرف الآخر. تشمل التدابير الرئيسية ما يلي:
يوضح دليل منظمة OWASP لأمن طبقة النقل (TLS) كيفية تهيئة بروتوكول TLS بشكل صحيح.
عادةً ما تنجح هجمات "رجل في المنتصف" بسبب ثغرات لا يلاحظها المستهدف، مثل شهادة منتهية الصلاحية، أو إصدار قديم من بروتوكول TLS، أو نطاق فرعي يفتقر إلى بروتوكول HTTPS. تكمن هذه الفجوات في سطح الهجوم الخارجي، حيث يسهل تجاهلها ويصعب على المهاجمين اكتشافها.
تقوم أداةBeVigil من CloudSEK برسم خرائط مستمرة للأصول المتاحة عبر الإنترنت الخاصة بالمؤسسة، وتحدد الظروف التي تسمح بعمليات الاعتراض، بما في ذلك بروتوكولات TLS الضعيفة أو القديمة، والشهادات منتهية الصلاحية أو التي تمت تهيئتها بشكل خاطئ، وغياب سياسة HSTS، ونقاط الضعف في نظام أسماء النطاقات (DNS). أما بالنسبة لهجمات "الخصم في المنتصف" (AiTM)، فإن أداة XVigil من CloudSEK تتعقب نطاقات التصيد الاحتيالي المشابهة وملفات تعريف ارتباط الجلسات المسروقة التي تقف وراء تلك الحملات. وبذلك، تعمل هذه الأدوات معاً على سد الثغرات التي تعتمد عليها هجمات "رجل في المنتصف" قبل أن يتمكن المهاجم من استغلالها.
نعم، تُعد هجمات "رجل في المنتصف" غير قانونية، لأن اعتراض الاتصالات الخاصة دون موافقة ينتهك قوانين التنصت والاحتيال الحاسوبي. وتتضاعف العقوبات بشكل كبير عندما تتضمن الهجمة عمليات احتيال أو سرقة بيانات.
يحجب بروتوكول HTTPS معظم هجمات "رجل في المنتصف" عن طريق تشفير حركة المرور، لكنه ليس حلاً مطلقاً. إذ لا تزال هناك حالات يمكن فيها تجاوز هذا الحماية، مثل استخدام سلطات شهادات غير موثوقة، أو تجريد طبقة المقابس الآمنة (SSL stripping) في المواقع التي لا تستخدم HSTS، أو وجود برمجيات خبيثة على جهاز المستخدم.
تمنع شبكة VPN معظم هجمات "رجل في المنتصف" القائمة على الشبكة من خلال تشفير حركة المرور عبر نفق خاص، وهو ما يوفر حماية فعالة خاصة عند استخدام شبكات Wi-Fi العامة. ومع ذلك، فهي لا توقف الهجمات الناتجة عن شهادات مزيفة أو برمجيات خبيثة موجودة على الجهاز نفسه.
تعتمد هجمات "رجل في المنتصف" على اعتراض اتصالات حقيقية بين طرفين، بينما يعتمد التصيد الاحتيالي على خداع الضحية لتقديم بياناتها إلى موقع أو رسالة مزيفة. باختصار، تعتمد هجمات "رجل في المنتصف" على الاعتراض، بينما يعتمد التصيد الاحتيالي على الخداع.
تعتبر هجمات "رجل في المنتصف" التقليدية القائمة على الشبكة غير شائعة نسبياً وغالباً ما لا يتم الإبلاغ عنها. أما شكلها الحديث، وهو التصيد الاحتيالي عبر "الخصم في المنتصف"، فقد أصبح واسع الانتشار حالياً ويقود العديد من حملات الاستيلاء على الحسابات.
يعتمد التنصت على مراقبة الاتصالات بشكل سلبي، بينما يقوم مهاجم "رجل في المنتصف" بالتدخل بنشاط في الاتصال وتعديل البيانات المتبادلة. تتضمن جميع هجمات MitM عملية تنصت، ولكن ليس كل تنصت يعتبر هجوم MitM.
