Ataque Man-in-the-Middle (MitM): Tipos e Prevenção

Um ataque man-in-the-middle (MitM) intercepta secretamente a comunicação entre duas partes. Saiba como os ataques MitM funcionam, quais são seus tipos e como preveni-los.
Published on
Tuesday, September 22, 2026
Updated on
September 22, 2026

Um ataque man-in-the-middle (MitM) é um ciberataque no qual um invasor se posiciona secretamente entre duas partes, interceptando e, por vezes, alterando as mensagens trocadas, enquanto ambos os lados acreditam estar a comunicar diretamente. O objetivo é roubar dados, como credenciais de início de sessão e detalhes de pagamento, ou adulterar uma transação em trânsito.

A encriptação tornou isto mais difícil, mas não impossível. Mais de 90% do tráfego web circula atualmente através de HTTPS encriptado, de acordo com o Relatório de Transparência da Google; por isso, os ataques MitM modernos contornam a encriptação em vez de a quebrar, explorando certificados fraudulentos, ligações degradadas e redes Wi-Fi não fidedignas.

Como funciona um ataque man-in-the-middle?

Um ataque man-in-the-middle é bem-sucedido ao explorar um ponto fraco entre duas partes que comunicam: uma rede Wi-Fi não segura, um navegador desatualizado, uma conta de e-mail comprometida ou uma falha na forma como os certificados são validados. 

O invasor utiliza essa lacuna para se infiltrar na conversa e retransmitir o tráfego em tempo real, para que nenhum dos lados note que algo está errado. O ataque desenrola-se então em duas fases.

how does a man in the middle attack work

Fase 1: Interceção

A interceção é o ato de se colocar no meio do tráfego. O invasor redireciona os dados entre a vítima e o seu destino através de uma máquina que controla, utilizando truques como um ponto de acesso Wi-Fi falso, tabelas de endereços envenenadas numa rede local ou um domínio redirecionado. O invasor encaminha então cada mensagem para o seu destino real, para que a troca pareça normal para ambas as partes.

Fase 2: Desencriptação

A interceção por si só raramente é suficiente, uma vez que a maior parte do tráfego atual está encriptado e aparece como dados codificados. O invasor derrota essa proteção ao degradar uma ligação segura para HTTP simples, apresentando um certificado forjado em que o dispositivo confia, roubando um token de sessão ou instalando malware no navegador. Com a encriptação neutralizada, o invasor lê, regista e altera tudo o que passa.

Tipos de ataques man-in-the-middle

Os ataques MitM assumem várias formas, agrupadas pela forma como o invasor se coloca no meio.

Espionagem Wi-Fi e "evil twin"

Em redes Wi-Fi públicas, um invasor configura um ponto de acesso falso, um "evil twin" (gémeo malicioso), com um nome que parece legítimo. Os dispositivos que se ligam encaminham todo o seu tráfego através do invasor, que o lê ou altera à medida que passa.

Spoofing de ARP

Numa rede local, o spoofing de ARP engana os dispositivos para que associem a máquina do invasor a um endereço IP legítimo. O tráfego da vítima flui então através do invasor antes de chegar ao router, uma técnica comum em redes partilhadas de escritórios e campus.

Spoofing de DNS

O spoofing de DNS, ou envenenamento de cache DNS, corrompe a consulta que transforma um nome de domínio num endereço IP. A vítima digita um endereço real, mas acaba na cópia do site do invasor, que recolhe tudo o que for introduzido.

SSL stripping e falsificação de HTTPS

O SSL stripping rebaixa silenciosamente uma conexão HTTPS segura para HTTP simples, permitindo que o invasor leia tráfego que deveria permanecer criptografado. A falsificação de HTTPS vai além, apresentando um certificado fraudulento que faz um site falso parecer legítimo.

Sequestro de sessão

O sequestro de sessão rouba o cookie de sessão que um site emite após o login. Com esse token, o invasor assume o controle da sessão autenticada sem precisar da senha.

Man-in-the-browser

Ataques man-in-the-browser instalam malware dentro do navegador da vítima. O malware altera silenciosamente transações, como mudar a conta de destino em uma transferência bancária, mesmo em uma conexão HTTPS legítima.

Sequestro de e-mail

O sequestro de e-mail tem como alvo a caixa de entrada, e não a rede. Após comprometer ou falsificar uma conta de e-mail, o invasor monitora silenciosamente as conversas e intervém no momento certo, frequentemente trocando dados bancários em uma sequência de faturas para redirecionar um pagamento. Essa tática impulsiona muitos golpes de comprometimento de e-mail corporativo, que custam bilhões de dólares às organizações todos os anos.

types of mitm attacks

Adversary-in-the-Middle (AiTM): A Evolução Moderna

O ataque man-in-the-middle mais comum hoje em dia não intercepta nenhuma rede. Adversary-in-the-middle (AiTM) o phishing coloca um servidor proxy reverso entre a vítima e uma página de login legítima, como o Microsoft 365 ou o Google Workspace. A vítima faz login normalmente e conclui a autenticação multifator, enquanto o proxy retransmite cada etapa para o serviço real e rouba silenciosamente o cookie de sessão emitido.

Esse cookie roubado é o prêmio. Como ele representa uma sessão já autenticada, o invasor o replica para fazer login sem senha ou uma segunda solicitação de MFA, derrotando o próprio controle no qual a maioria das organizações confia. Kits prontos para uso, como Evilginx, EvilProxy e Tycoon 2FA, transformaram a técnica em um serviço de assinatura, e a Microsoft rastreou uma única campanha que visou mais de 10.000 organizações.

Aspect Classic MitM AiTM
Layer Network and transport (Wi-Fi, ARP, DNS, TLS) Application and identity (login and session)
What it steals Traffic in transit The authenticated session token
MFA Not the primary target Bypassed by stealing the post-login session
Main defense HTTPS, HSTS, VPN, secure Wi-Fi Phishing-resistant MFA (FIDO2, passkeys)

As defesas padrão não são suficientes aqui. Uma VPN criptografa a rede, mas não faz nada contra um proxy que a vítima visita voluntariamente, e os códigos de MFA baseados em aplicativos são capturados e replicados em tempo real. Apenas métodos resistentes a phishing, como chaves de segurança FIDO2 e passkeys, impedem o AiTM de forma confiável, pois vinculam a autenticação ao domínio legítimo.

Exemplos Reais de Ataques MitM

Dois casos emblemáticos mostram como o MitM funciona em escala e por que a criptografia, por si só, não é suficiente.

Lenovo Superfish (2015). A Lenovo enviou laptops para o consumidor com adware pré-instalado que inseria seu próprio certificado raiz confiável para interceptar o tráfego HTTPS e injetar anúncios. Como a mesma chave era reutilizada em todas as máquinas, qualquer pessoa na mesma rede poderia se passar por sites seguros, uma falha grave o suficiente para que a CISA alertasse os usuários a removê-lo.

DigiNotar (2011). Atacantes invadiram a autoridade certificadora holandesa DigiNotar e emitiram mais de 500 certificados fraudulentos para domínios importantes, incluindo o Google. Eles os utilizaram para interceptar o tráfego criptografado de usuários iranianos e monitorar seus e-mails no Gmail. A violação destruiu a confiança na DigiNotar, que faliu poucas semanas depois.

Como detectar um ataque Man-in-the-Middle

Ataques MitM são criados para permanecerem invisíveis, mas alguns sinais de alerta podem denunciá-los.

Fique atento a avisos de certificado que o navegador não exibia anteriormente, sites carregando via HTTP em vez de HTTPS ou desconexões inesperadas e repetidas. Conexões incomumente lentas em redes Wi-Fi públicas e nomes de rede desconhecidos são outros sinais de alerta.

Para organizações, a exposição geralmente ocorre no lado do servidor. A varredura externa de vulnerabilidades identifica configurações de TLS fracas, certificados expirados e cabeçalhos de segurança ausentes que permitem que atacantes degradem ou falsifiquem uma conexão.

Como prevenir ataques Man-in-the-Middle

A prevenção de ataques MitM resume-se a criptografar o tráfego corretamente e verificar quem está do outro lado. As principais medidas incluem:

  • Imponha HTTPS com HSTS. O HTTP Strict Transport Security força os navegadores a usar HTTPS e bloqueia os ataques de downgrade nos quais o SSL stripping se baseia.
  • Valide e fixe certificados. A validação e a fixação (pinning) de certificados rejeitam certificados falsificados ou maliciosos, mesmo aqueles emitidos por uma autoridade confiável.
  • Use uma VPN em redes não confiáveis. Uma VPN criptografa todo o tráfego por meio de um túnel privado, protegendo-o em redes Wi-Fi públicas ou compartilhadas.
  • Proteja o Wi-Fi com WPA3. Uma criptografia Wi-Fi robusta e evitar redes abertas eliminam ataques de "evil twin" e espionagem.
  • Use DNS criptografado. O DNS sobre HTTPS ou TLS impede que atacantes manipulem as consultas de domínio.
  • Ative a autenticação multifator. A MFA limita os danos de uma sessão sequestrada ou de credenciais roubadas.

O guia de Segurança da Camada de Transporte da OWASP detalha como configurar o TLS corretamente.

Defenda-se contra ataques Man-in-the-Middle com o CloudSEK BeVigil

Um ataque MitM geralmente é bem-sucedido devido a uma vulnerabilidade que o alvo nunca notou: um certificado expirado, uma versão TLS desatualizada ou um subdomínio sem HTTPS. Essas lacunas residem na superfície de ataque externa, onde são fáceis de ignorar e fáceis para um invasor encontrar.

O BeVigil da CloudSEK mapeia continuamente os ativos de uma organização voltados para a internet e sinaliza as condições que permitem a interceptação, incluindo TLS fraco ou desatualizado, certificados expirados e configurados incorretamente, falta de HSTS e vulnerabilidades de DNS. Para a variante AiTM, o XVigil da CloudSEK rastreia domínios de phishing semelhantes e cookies de sessão roubados por trás dessas campanhas. Juntos, eles fecham as lacunas das quais um ataque man-in-the-middle depende antes que um invasor as explore.

Perguntas Frequentes

Um ataque man-in-the-middle é ilegal?

Sim, ataques man-in-the-middle são ilegais, pois interceptar comunicações privadas sem consentimento viola as leis de escuta telefônica e fraude informática. As penalidades aumentam drasticamente quando o ataque envolve fraude ou roubo de dados.

O HTTPS evita ataques man-in-the-middle?

O HTTPS bloqueia a maioria dos ataques man-in-the-middle ao criptografar o tráfego, mas não é absoluto. Autoridades de certificação fraudulentas, SSL stripping em sites sem HSTS e malware no endpoint ainda podem contorná-lo em alguns casos.

Uma VPN pode evitar ataques MitM?

Uma VPN evita a maioria dos ataques MitM baseados em rede ao criptografar o tráfego por meio de um túnel privado, o que ajuda principalmente em redes Wi-Fi públicas. Ela não impede ataques provenientes de certificados fraudulentos ou malware no próprio dispositivo.

Qual é a diferença entre um ataque MitM e phishing?

Um ataque MitM intercepta uma comunicação real entre duas partes, enquanto o phishing engana a vítima para que ela entregue dados a um site ou mensagem falsa. O MitM depende de interceptação; o phishing depende de engano.

Quão comuns são os ataques man-in-the-middle?

Ataques MitM clássicos baseados em rede são relativamente incomuns e muitas vezes não são relatados. Sua forma moderna, o phishing adversary-in-the-middle, é agora generalizada e impulsiona muitas campanhas de invasão de contas.

Qual é a diferença entre um ataque MitM e a escuta clandestina?

A escuta clandestina monitora passivamente a comunicação, enquanto um atacante man-in-the-middle se posiciona ativamente na conexão e altera o que é transmitido. Todo ataque MitM envolve escuta clandestina, mas nem toda escuta clandestina é um ataque MitM.

Related Posts
12 Best Practices to Prevent Ransomware Attacks for Businesses
Prevent ransomware attacks by closing entry points, strengthening identity controls, limiting attacker movement, protecting recovery, and testing incident response plans.
IoT Risk Management: 8 Key IoT Threats and Risks to Address
IoT risk management helps organizations identify, assess, prioritize, and reduce risk from weak authentication, exposed devices, firmware, malware, and supply chains now.
9 Types of Vendor Risk: Third-Party Risk Examples and What to Monitor
Vendor risk includes cybersecurity, operational, compliance, financial, reputational, strategic, fourth-party, geopolitical, and AI-related risks. See what to monitor.

Start your demo now!

Schedule a Demo
Free 7-day trial
No Commitments
100% value guaranteed

Related Knowledge Base Articles

No items found.