🚀 A CloudSEK se torna a primeira empresa de segurança cibernética de origem indiana a receber investimentos da
Leia mais
Um ataque man-in-the-middle (MitM) é um ciberataque no qual um invasor se posiciona secretamente entre duas partes, interceptando e, por vezes, alterando as mensagens trocadas, enquanto ambos os lados acreditam estar a comunicar diretamente. O objetivo é roubar dados, como credenciais de início de sessão e detalhes de pagamento, ou adulterar uma transação em trânsito.
A encriptação tornou isto mais difícil, mas não impossível. Mais de 90% do tráfego web circula atualmente através de HTTPS encriptado, de acordo com o Relatório de Transparência da Google; por isso, os ataques MitM modernos contornam a encriptação em vez de a quebrar, explorando certificados fraudulentos, ligações degradadas e redes Wi-Fi não fidedignas.
Um ataque man-in-the-middle é bem-sucedido ao explorar um ponto fraco entre duas partes que comunicam: uma rede Wi-Fi não segura, um navegador desatualizado, uma conta de e-mail comprometida ou uma falha na forma como os certificados são validados.
O invasor utiliza essa lacuna para se infiltrar na conversa e retransmitir o tráfego em tempo real, para que nenhum dos lados note que algo está errado. O ataque desenrola-se então em duas fases.

A interceção é o ato de se colocar no meio do tráfego. O invasor redireciona os dados entre a vítima e o seu destino através de uma máquina que controla, utilizando truques como um ponto de acesso Wi-Fi falso, tabelas de endereços envenenadas numa rede local ou um domínio redirecionado. O invasor encaminha então cada mensagem para o seu destino real, para que a troca pareça normal para ambas as partes.
A interceção por si só raramente é suficiente, uma vez que a maior parte do tráfego atual está encriptado e aparece como dados codificados. O invasor derrota essa proteção ao degradar uma ligação segura para HTTP simples, apresentando um certificado forjado em que o dispositivo confia, roubando um token de sessão ou instalando malware no navegador. Com a encriptação neutralizada, o invasor lê, regista e altera tudo o que passa.
Os ataques MitM assumem várias formas, agrupadas pela forma como o invasor se coloca no meio.
Em redes Wi-Fi públicas, um invasor configura um ponto de acesso falso, um "evil twin" (gémeo malicioso), com um nome que parece legítimo. Os dispositivos que se ligam encaminham todo o seu tráfego através do invasor, que o lê ou altera à medida que passa.
Numa rede local, o spoofing de ARP engana os dispositivos para que associem a máquina do invasor a um endereço IP legítimo. O tráfego da vítima flui então através do invasor antes de chegar ao router, uma técnica comum em redes partilhadas de escritórios e campus.
O spoofing de DNS, ou envenenamento de cache DNS, corrompe a consulta que transforma um nome de domínio num endereço IP. A vítima digita um endereço real, mas acaba na cópia do site do invasor, que recolhe tudo o que for introduzido.
O SSL stripping rebaixa silenciosamente uma conexão HTTPS segura para HTTP simples, permitindo que o invasor leia tráfego que deveria permanecer criptografado. A falsificação de HTTPS vai além, apresentando um certificado fraudulento que faz um site falso parecer legítimo.
O sequestro de sessão rouba o cookie de sessão que um site emite após o login. Com esse token, o invasor assume o controle da sessão autenticada sem precisar da senha.
Ataques man-in-the-browser instalam malware dentro do navegador da vítima. O malware altera silenciosamente transações, como mudar a conta de destino em uma transferência bancária, mesmo em uma conexão HTTPS legítima.
O sequestro de e-mail tem como alvo a caixa de entrada, e não a rede. Após comprometer ou falsificar uma conta de e-mail, o invasor monitora silenciosamente as conversas e intervém no momento certo, frequentemente trocando dados bancários em uma sequência de faturas para redirecionar um pagamento. Essa tática impulsiona muitos golpes de comprometimento de e-mail corporativo, que custam bilhões de dólares às organizações todos os anos.

O ataque man-in-the-middle mais comum hoje em dia não intercepta nenhuma rede. Adversary-in-the-middle (AiTM) o phishing coloca um servidor proxy reverso entre a vítima e uma página de login legítima, como o Microsoft 365 ou o Google Workspace. A vítima faz login normalmente e conclui a autenticação multifator, enquanto o proxy retransmite cada etapa para o serviço real e rouba silenciosamente o cookie de sessão emitido.
Esse cookie roubado é o prêmio. Como ele representa uma sessão já autenticada, o invasor o replica para fazer login sem senha ou uma segunda solicitação de MFA, derrotando o próprio controle no qual a maioria das organizações confia. Kits prontos para uso, como Evilginx, EvilProxy e Tycoon 2FA, transformaram a técnica em um serviço de assinatura, e a Microsoft rastreou uma única campanha que visou mais de 10.000 organizações.
As defesas padrão não são suficientes aqui. Uma VPN criptografa a rede, mas não faz nada contra um proxy que a vítima visita voluntariamente, e os códigos de MFA baseados em aplicativos são capturados e replicados em tempo real. Apenas métodos resistentes a phishing, como chaves de segurança FIDO2 e passkeys, impedem o AiTM de forma confiável, pois vinculam a autenticação ao domínio legítimo.
Dois casos emblemáticos mostram como o MitM funciona em escala e por que a criptografia, por si só, não é suficiente.
Lenovo Superfish (2015). A Lenovo enviou laptops para o consumidor com adware pré-instalado que inseria seu próprio certificado raiz confiável para interceptar o tráfego HTTPS e injetar anúncios. Como a mesma chave era reutilizada em todas as máquinas, qualquer pessoa na mesma rede poderia se passar por sites seguros, uma falha grave o suficiente para que a CISA alertasse os usuários a removê-lo.
DigiNotar (2011). Atacantes invadiram a autoridade certificadora holandesa DigiNotar e emitiram mais de 500 certificados fraudulentos para domínios importantes, incluindo o Google. Eles os utilizaram para interceptar o tráfego criptografado de usuários iranianos e monitorar seus e-mails no Gmail. A violação destruiu a confiança na DigiNotar, que faliu poucas semanas depois.
Ataques MitM são criados para permanecerem invisíveis, mas alguns sinais de alerta podem denunciá-los.
Fique atento a avisos de certificado que o navegador não exibia anteriormente, sites carregando via HTTP em vez de HTTPS ou desconexões inesperadas e repetidas. Conexões incomumente lentas em redes Wi-Fi públicas e nomes de rede desconhecidos são outros sinais de alerta.
Para organizações, a exposição geralmente ocorre no lado do servidor. A varredura externa de vulnerabilidades identifica configurações de TLS fracas, certificados expirados e cabeçalhos de segurança ausentes que permitem que atacantes degradem ou falsifiquem uma conexão.
A prevenção de ataques MitM resume-se a criptografar o tráfego corretamente e verificar quem está do outro lado. As principais medidas incluem:
O guia de Segurança da Camada de Transporte da OWASP detalha como configurar o TLS corretamente.
Um ataque MitM geralmente é bem-sucedido devido a uma vulnerabilidade que o alvo nunca notou: um certificado expirado, uma versão TLS desatualizada ou um subdomínio sem HTTPS. Essas lacunas residem na superfície de ataque externa, onde são fáceis de ignorar e fáceis para um invasor encontrar.
O BeVigil da CloudSEK mapeia continuamente os ativos de uma organização voltados para a internet e sinaliza as condições que permitem a interceptação, incluindo TLS fraco ou desatualizado, certificados expirados e configurados incorretamente, falta de HSTS e vulnerabilidades de DNS. Para a variante AiTM, o XVigil da CloudSEK rastreia domínios de phishing semelhantes e cookies de sessão roubados por trás dessas campanhas. Juntos, eles fecham as lacunas das quais um ataque man-in-the-middle depende antes que um invasor as explore.
Sim, ataques man-in-the-middle são ilegais, pois interceptar comunicações privadas sem consentimento viola as leis de escuta telefônica e fraude informática. As penalidades aumentam drasticamente quando o ataque envolve fraude ou roubo de dados.
O HTTPS bloqueia a maioria dos ataques man-in-the-middle ao criptografar o tráfego, mas não é absoluto. Autoridades de certificação fraudulentas, SSL stripping em sites sem HSTS e malware no endpoint ainda podem contorná-lo em alguns casos.
Uma VPN evita a maioria dos ataques MitM baseados em rede ao criptografar o tráfego por meio de um túnel privado, o que ajuda principalmente em redes Wi-Fi públicas. Ela não impede ataques provenientes de certificados fraudulentos ou malware no próprio dispositivo.
Um ataque MitM intercepta uma comunicação real entre duas partes, enquanto o phishing engana a vítima para que ela entregue dados a um site ou mensagem falsa. O MitM depende de interceptação; o phishing depende de engano.
Ataques MitM clássicos baseados em rede são relativamente incomuns e muitas vezes não são relatados. Sua forma moderna, o phishing adversary-in-the-middle, é agora generalizada e impulsiona muitas campanhas de invasão de contas.
A escuta clandestina monitora passivamente a comunicação, enquanto um atacante man-in-the-middle se posiciona ativamente na conexão e altera o que é transmitido. Todo ataque MitM envolve escuta clandestina, mas nem toda escuta clandestina é um ataque MitM.
