حملات «مرد میانی» چگونه ارتباطات دیجیتال را شنود و دستکاری میکنند؟
با وجود رمزنگاریهای پیشرفته در وب مدرن، حملات «مرد میانی» همچنان با فریب دادن زیرساختهای شبکه و سرقت نشستهای کاربری، امنیت دادهها را تهدید میکنند. این تکنیکها به جای شکستن رمزنگاری، به دنبال دور زدن آن پیش از برقراری ارتباط امن هستند.
به قلم ایمان شریعتی
این خبر را به اشتراک بگذارید
بهطور خلاصه
- حملات مدرن مرد میانی به جای تلاش برای شکستن رمزنگاریهای پیچیده، بر فریب دادن زیرساختهای شبکه مانند پروتکلهای ARP و DNS تمرکز دارند.
- ربودن نشست (Session Hijacking) به مهاجمان اجازه میدهد با سرقت کوکیهای تایید هویت، بدون نیاز به رمز عبور وارد حسابهای کاربری شوند.
- پذیرش گسترده پروتکلهای امنیتی مانند HTTPS و رمزنگاری سرتاسری (E2EE)، توانایی مهاجمان برای استراق سمع مستقیم در شبکههای عمومی را به شدت محدود کرده است.
در این مطلب
شرکتهای ارائهدهنده شبکههای خصوصی مجازی (VPN) و بازاریابان امنیت سایبری، همواره تصویر ترسناکی از شبکههای وایفای عمومی ترسیم میکنند. آنها در تبلیغات خود ادعا میکنند که با اتصال به اینترنت یک کافه یا فرودگاه، هکری که در گوشهای نشسته میتواند فوراً تمام اطلاعات شما را سرقت کند.[4]
این شرکتها ایده دلهرهآوری را میفروشند که بدون استفاده از تونلهای محافظتی آنها، هر گفتگوی دیجیتالی مانند یک کتاب باز است. بر اساس این روایت، حملات «مرد میانی» (MitM) به راحتی میتوانند رمزهای عبور بانکی، ایمیلهای شخصی و پیامهای خصوصی شما را در کسری از ثانیه رهگیری کرده و ببلعند.[4]
در سوی دیگر این بحث، مهندسان رمزنگاری و طراحان پروتکلهای شبکه استدلال میکنند که این روایت بازاریابی، مربوط به یک دهه پیش است. آنها به پذیرش همهجانبه پروتکل امنیتی HTTPS و استانداردهای جدیدتر مانند TLS 1.3 اشاره میکنند که ترافیک رهگیریشده را به نویزهای رمزنگاریشده و کاملاً بیفایده تبدیل کرده است.[7]
از دیدگاه این متخصصان امنیت زیرساخت، تهدید کلاسیک «هکر در کافه» برای سرقت مستقیم رمزهای عبور، عملاً به تاریخ پیوسته است. به لطف پیشرفتهای چشمگیر در ریاضیات و رمزنگاری مدرن، حتی اگر یک مهاجم بتواند تمام بستههای داده شما را جمعآوری کند، بدون داشتن کلیدهای رمزگشایی نمیتواند محتوای آنها را بخواند.[7]
با این حال، واقعیت حملات مرد میانی در فضای فنی و پیچیده میان این دو ادعا قرار دارد. در حالی که رمزنگاری واقعاً مدل سنتی استراق سمع را در هم شکسته است، مهاجمان سایبری تمرکز خود را از تلاش برای شکستن رمزنگاری، به دستکاری لولهکشی زیربنایی شبکه تغییر دادهاند.[6]
آنها اکنون به جای رمزگشایی دادهها، دستگاههای کاربران را فریب میدهند تا پیش از برقراری یک اتصال امن، دسترسیها را واگذار کنند. برای درک اینکه چگونه یک مهاجم میتواند در میان ارتباطات شما قرار بگیرد، باید بدانیم که شبکههای محلی در ابتدا بر اساس اعتماد ضمنی و بدون لایههای امنیتی طراحی شدهاند.[6]
فریب در شبکه محلی با جعل ARP
پروتکل وضوح آدرس یا ARP، مانند یک مترجم حیاتی در شبکههای محلی عمل میکند که آدرسهای نرمافزاری آیپی (IP) را به آدرسهای فیزیکی سختافزاری (MAC) پیوند میدهد. مشکل اساسی و تاریخی این پروتکل آن است که هیچ مکانیزم داخلی برای تأیید هویت فرستنده پیامها در شبکه ندارد.[6]
در یک حمله جعل ARP، مهاجم از این ضعف ساختاری سوءاستفاده کرده و پیامهای جعلی را به صورت انبوه در شبکه محلی ارسال میکند. او به روتر شبکه میگوید: «من کامپیوتر هدف هستم» و همزمان به کامپیوتر کاربر هدف پیام میدهد: «من روتر اصلی شبکه هستم».[6]
هنگامی که این دروغ توسط دستگاههای شبکه پذیرفته میشود، جدولهای مسیریابی داخلی آنها با اطلاعات جعلی بهروزرسانی میشود که به این حالت «مسمومسازی ARP» میگویند. از این لحظه به بعد، تمام ترافیکی که قرار بود مستقیماً بین کامپیوتر شما و روتر رد و بدل شود، ابتدا از دستگاه مهاجم عبور میکند.[6]
مهاجم اکنون در موقعیت ایدهآلی قرار دارد و به عنوان یک واسطه نامرئی عمل میکند. اگرچه رمزنگاری میتواند محتوای پیامهای شما را مخفی نگه دارد، اما مهاجم همچنان میتواند متادیتاهای ارزشمندی را مشاهده کند؛ مانند اینکه شما به چه سرورهایی متصل میشوید و حجم دادههای تبادلشده چقدر است.[6]
این اطلاعات به ظاهر ساده، میتواند برای برنامهریزی حملات پیچیدهتر یا مسدود کردن کامل دسترسی شما به اینترنت استفاده شود. علاوه بر این، مهاجمان میتوانند از این موقعیت استراتژیک برای اجرای حملات کاهش سطح امنیت (Downgrade Attacks) استفاده کرده و تلاش کنند ارتباط امن شما را به نسخههای ناامن تنزل دهند.[6]
در این نوع حملات، مهاجم سعی میکند ارتباط امن HTTPS شما را پیش از برقراری کامل، به نسخه رمزنگارینشده HTTP تغییر دهد. اگر وبسایت مقصد از پروتکلهای امنیتی سختگیرانه استفاده نکند، مرورگر شما ممکن است فریب خورده و اطلاعات حساس را به صورت متن ساده و قابل خواندن ارسال کند.[4]
تغییر مسیر با مسمومسازی DNS
سیستم نام دامنه (DNS) دقیقاً مانند دفترچه تلفن اینترنت عمل میکند و نامهای خوانا مانند آدرس وبسایتها را به آدرسهای عددی آیپی ترجمه میکند. در حمله مسمومسازی یا جعل DNS، مهاجم این دفترچه تلفن حیاتی را دستکاری میکند تا شما را به سرورهای اشتباهی بفرستد.[3]
این کار شبیه به هک کردن سیستم ناوبری خودرو و دادن مسیرهای کاملاً دروغین به راننده است. هنگامی که شما آدرس وبسایت بانک خود را در مرورگر وارد میکنید، سیستم شما از سرور DNS میپرسد که این سایت دقیقاً در کدام آدرس آیپی فیزیکی قرار دارد.[5]
مهاجم با نفوذ به حافظه پنهان (Cache) سرور DNS یا رهگیری درخواست شما در شبکه محلی، یک پاسخ جعلی حاوی آدرس آیپی سرور مخرب خود را ارسال میکند. در نتیجه، مرورگر شما بدون هیچ هشداری به یک وبسایت جعلی که دقیقاً شبیه سایت بانک شما طراحی شده است، متصل میشود.[3][5]
این وبسایتهای جعلی امروزه اغلب دارای گواهینامههای امنیتی معتبر (SSL) برای دامنههای مشابه هستند، بنابراین مرورگر شما علامت قفل سبز رنگ را نیز نمایش میدهد. کاربر که به ظاهر در یک محیط کاملاً امن قرار دارد، نام کاربری و رمز عبور خود را با اطمینان وارد میکند.[5]
این اطلاعات هویتی به جای ارسال به بانک، مستقیماً در پایگاه داده مهاجم ذخیره میشوند. این روش یکی از موثرترین و خطرناکترین راهها برای سرقت اطلاعات هویتی در مقیاس وسیع است، زیرا کاربر هیچ نشانه واضحی از هک شدن یا تغییر مسیر در مرورگر خود مشاهده نمیکند.[3]
برای مقابله با این نوع حملات پیچیده، پروتکلهای امنیتی جدیدتری مانند DNSSEC توسعه یافتهاند که پاسخهای DNS را با امضاهای دیجیتالی رمزنگاریشده تایید میکنند. با این حال، پذیرش جهانی این پروتکلها هنوز کامل نشده است و بسیاری از شبکهها همچنان در برابر این فریبها آسیبپذیر هستند.[5]
دور زدن رمزنگاری با سرقت نشست
هنگامی که مهاجمان متوجه میشوند نمیتوانند رمزنگاری قدرتمند تونل ارتباطی را بشکنند، به سراغ نقطه ضعف بعدی میروند: هویت تاییدشده کاربر. پس از اینکه شما با موفقیت وارد یک وبسایت میشوید، سرور یک شناسه منحصربهفرد به نام «توکن نشست» (Session Token) برای شما تولید میکند.[1]
این توکن معمولاً در کوکیهای مرورگر شما ذخیره میشود تا نیازی نباشد برای هر کلیک یا باز کردن صفحه جدید، دوباره رمز عبور خود را وارد کنید. در حمله ربودن نشست (Session Hijacking)، هدف اصلی و نهایی مهاجم، سرقت همین توکن تایید هویت است.[2]
اگر مهاجم بتواند این شناسه حساس را به دست آورد، میتواند آن را در مرورگر سیستم خود وارد کرده و دقیقاً با هویت شما وارد حساب کاربریتان شود. در این حالت، سرور هیچ تفاوتی بین شما و مهاجم قائل نمیشود، زیرا هر دو از یک کلید ورود کاملاً معتبر استفاده میکنید.[1]
خطرناکترین جنبه ربودن نشست این است که مهاجم نیازی به دانستن رمز عبور اصلی شما یا حتی عبور از سد احراز هویت دو مرحلهای (2FA) ندارد. او مستقیماً وارد حسابی میشود که قبلاً تمام این مراحل امنیتی را با موفقیت پشت سر گذاشته و اکنون کاملاً باز است.[2]
مهاجمان برای سرقت این توکنها از روشهای مختلفی مانند تزریق اسکریپت از طریق وبگاه (XSS) استفاده میکنند. در این روش، کدهای مخرب در یک وبسایت آسیبپذیر اجرا شده و کوکیهای کاربرانی را که از آن صفحه بازدید میکنند، به سرورهای تحت کنترل مهاجم ارسال میکنند.[1][2]
تفاوت اصلی این روش با استراق سمع سنتی در این است که مهاجم نیازی به رمزگشایی ترافیک زنده و در حال عبور ندارد. او تنها در کمین مینشیند تا شما فرآیند احراز هویت را به درستی انجام دهید و سپس کنترل کامل حساب را به دست میگیرد.[2]
سپر دفاعی رمزنگاری سرتاسری
با وجود تمام این تهدیدات پیچیده، معماری وب مدرن دفاعیات بسیار قدرتمندی را در برابر حملات مرد میانی ایجاد کرده است. پروتکل امنیت لایه انتقال (TLS) تضمین میکند که دادههای تبادلشده بین شما و سرور، رمزنگاری شده و برای هر واسطهای کاملاً غیرقابل خواندن باشند.[7]
این پروتکل همچنین از زیرساخت گواهینامههای دیجیتال برای تایید هویت سرور استفاده میکند تا مطمئن شود مرورگر شما دقیقاً با سایت اصلی صحبت میکند. علاوه بر این، رمزنگاری سرتاسری (E2EE) در برنامههای پیامرسان مدرن، امنیت ارتباطات شخصی را یک گام بزرگ فراتر برده است.[7]
در مدل رمزنگاری سرتاسری، کلیدهای رمزگشایی تنها در دستگاههای فرستنده و گیرنده تولید و نگهداری میشوند. این بدان معناست که حتی خود شرکت ارائهدهنده خدمات پیامرسان یا ارائهدهنده اینترنت نیز نمیتواند محتوای پیامهای شما را بخواند یا آنها را در میانه راه دستکاری کند.[7]
اگر یک مهاجم در میانه راه موفق به رهگیری این پیامهای سرتاسری شود، تنها با رشتهای از کاراکترهای بیمعنی و درهمریخته مواجه خواهد شد. با این حال، امنیت سایبری یک فرآیند مطلق نیست و مهاجمان دائماً به دنبال یافتن پیکربندیهای اشتباه یا خطاهای انسانی هستند.[4]
اگر یک مهاجم در میانه راه موفق به رهگیری این پیامهای سرتاسری شود، تنها با رشتهای از کاراکترهای بیمعنی و درهمریخته مواجه خواهد شد.
استفاده از شبکههای خصوصی مجازی (VPN) در وایفایهای عمومی میتواند لایه اضافهای از رمزنگاری را فراهم کند و مانع از حملات محلی مانند جعل ARP شود. اما کاربران باید آگاه باشند که این ابزارها تنها تا سرور مقصد خود ترافیک را رمزنگاری میکنند و یک راهکار جادویی نیستند.[4]
این تحلیل چگونه انجام شد
- روش
- ما الزامات فنی رهگیری شبکههای محلی (مانند جعل ARP و DNS) را در برابر تضمینهای رمزنگاری پروتکلهای مدرن (مانند TLS 1.3 و E2EE) تحلیل و مقایسه کردیم.
- یافته
- این تحلیل نشان میدهد که حملات مدرن «مرد میانی» دیگر تلاشی برای شکستن مستقیم رمزنگاری نمیکنند؛ بلکه از نقاط ضعف پیش از برقراری ارتباط (مانند درخواستهای DNS) یا سرقت توکنهای پس از احراز هویت سوءاستفاده میکنند. این امر استراق سمع سنتی را منسوخ کرده، اما آسیبپذیری حیاتی مدیریت نشستها را برجسته میسازد.
- دادههایی که بر پایهٔ آنها کار کردیم
- مکانیسم جعل ARP و آسیبپذیریهای اعتماد در شبکه محلی: ارسال پیامهای جعلی برای تغییر جداول مسیریابی بدون نیاز به احراز هویت — Huntress
- تکنیکهای ربودن نشست برای دور زدن کانالهای رمزنگاریشده: استخراج توکنهای نشست پس از احراز هویت کاربر برای جعل هویت — CrowdStrike
- محدودیتهای این تحلیل
- این تحلیل بر روی آسیبپذیریهای سطح پروتکل متمرکز است و اکسپلویتهای روز صفر (Zero-day) در مرورگرهای خاص یا مراجع صدور گواهینامه (CA) در معرض خطر را در نظر نمیگیرد.
اصطلاحات کلیدی
- حمله مرد میانی (MitM)
- نوعی حمله سایبری که در آن مهاجم خود را بین دو طرف یک ارتباط دیجیتال قرار میدهد تا دادهها را رهگیری یا دستکاری کند.
- جعل پروتکل وضوح آدرس (ARP Spoofing)
- تکنیکی که در آن مهاجم با ارسال پیامهای جعلی در یک شبکه محلی، ترافیک دستگاههای دیگر را به سمت خود هدایت میکند.
- مسمومسازی دیاناس (DNS Poisoning)
- دستکاری سیستم نام دامنه برای هدایت پنهانی کاربران از یک وبسایت معتبر به یک سرور مخرب و جعلی.
- ربودن نشست (Session Hijacking)
- سرقت شناسه یا کوکی تایید هویت کاربر برای ورود به حساب کاربری او بدون نیاز به دانستن رمز عبور.
- رمزنگاری سرتاسری (E2EE)
- روشی از ارتباط امن که در آن تنها فرستنده و گیرنده نهایی میتوانند پیامها را بخوانند و واسطهها به کلید رمزگشایی دسترسی ندارند.
پرسشهای متداول
آیا استفاده از شبکههای وایفای عمومی در کافهها همچنان خطرناک است؟
با وجود رمزنگاری پیشفرض HTTPS در اکثر وبسایتها، خطر استراق سمع مستقیم کاهش یافته است. با این حال، مهاجمان همچنان میتوانند با استفاده از مسمومسازی DNS شما را به سایتهای جعلی هدایت کنند، بنابراین احتیاط در شبکههای عمومی ضروری است.
چگونه میتوانیم از ربوده شدن نشستهای کاربری (Session Hijacking) جلوگیری کنیم؟
موثرترین راهکار، خروج کامل (Log out) از حسابهای کاربری پس از پایان کار است که توکن نشست را بیاعتبار میکند. همچنین پاک کردن منظم کوکیهای مرورگر و استفاده از شبکههای امن برای ورود به حسابهای حساس توصیه میشود.
آیا رمزنگاری سرتاسری (E2EE) مانع از حملات مرد میانی میشود؟
بله، رمزنگاری سرتاسری تضمین میکند که دادهها تنها در دستگاه فرستنده و گیرنده قابل خواندن باشند. حتی اگر مهاجم بتواند ترافیک را رهگیری کند، بدون دسترسی فیزیکی به دستگاه شما نمیتواند پیامها را رمزگشایی کند.
بررسی عمیق دیدگاهها
شرکتهای ارائهدهنده امنیت و VPN
این گروه بر خطرات شبکههای عمومی تاکید کرده و استفاده از تونلهای رمزنگاریشده را ضروری میدانند.
بازاریابان و شرکتهای امنیتی استدلال میکنند که شبکههای وایفای عمومی ذاتاً ناامن هستند و هر کاربری که بدون محافظت به آنها متصل شود، در معرض خطر فوری قرار دارد. آنها به ابزارهای خودکاری اشاره میکنند که به هکرهای مبتدی اجازه میدهد با چند کلیک، حملات جعل ARP و استراق سمع را در کافهها و فرودگاهها اجرا کنند. از دیدگاه این گروه، تنها راه قطعی برای جلوگیری از رهگیری دادهها، استفاده از یک لایه رمزنگاری اضافی (مانند VPN) است که تمام ترافیک خروجی از دستگاه را پیش از رسیدن به روتر محلی، در یک تونل امن مخفی میکند.
مهندسان رمزنگاری و طراحان پروتکل
این متخصصان معتقدند که استانداردهای مدرن وب، نیاز به ابزارهای امنیتی شخص ثالث را به شدت کاهش دادهاند.
طراحان پروتکلهای اینترنتی بر این باورند که معماری وب مدرن، با پذیرش گسترده TLS 1.3 و رمزنگاری سرتاسری (E2EE)، مشکل حملات مرد میانی را در سطح زیرساخت حل کرده است. آنها استدلال میکنند که وقتی مرورگرها به طور پیشفرض از اتصالات HTTPS استفاده میکنند و برنامههای پیامرسان کلیدهای رمزنگاری را تنها در دستگاههای کاربران نگه میدارند، رهگیری ترافیک در شبکه محلی عملاً بیفایده میشود. از دیدگاه این گروه، تمرکز بیش از حد بر خطرات وایفای عمومی، توجه کاربران را از تهدیدات واقعیتر مانند فیشینگ، بدافزارها و حملات مهندسی اجتماعی منحرف میکند.
مدیران شبکههای سازمانی
این گروه بر مدیریت دسترسیها و جلوگیری از ربودن نشستهای کاربری در محیطهای کاری تمرکز دارند.
برای مدیران فناوری اطلاعات در سازمانها، کابوس اصلی شکسته شدن رمزنگاری نیست، بلکه دور زدن آن از طریق سرقت هویت است. آنها میدانند که حملاتی مانند ربودن نشست (Session Hijacking) میتوانند تمام لایههای امنیتی شبکه را بیاثر کنند، زیرا مهاجم با استفاده از یک کوکی معتبر، دقیقاً مانند یک کارمند مجاز رفتار میکند. به همین دلیل، این گروه بر پیادهسازی معماری «اعتماد صفر» (Zero Trust)، احراز هویت مداوم، کوتاه کردن زمان اعتبار نشستها و استفاده از کلیدهای امنیتی سختافزاری تاکید دارند تا حتی در صورت سرقت توکنها، مهاجم نتواند به دادههای حساس سازمانی دسترسی پیدا کند.
- Security Vendors
- تأکید بر ناامنی ذاتی شبکههای عمومی و نیاز به ابزارهای محافظتی مانند VPN.
- Cryptography Engineers
- اعتقاد به اینکه استانداردهای مدرن رمزنگاری، تهدیدات استراق سمع محلی را خنثی کردهاند.
- Network Administrators
- تمرکز بر مدیریت دسترسیها و جلوگیری از سرقت هویت پس از احراز هویت.
دیدگاههایی که این گزارش پوشش نداده
- توسعهدهندگان مرورگرهای وب
- قانونگذاران حریم خصوصی دادهها
منابع
[1]CrowdStrikeNetwork AdministratorsWhat is session hijacking?
مطالعه در CrowdStrike →
[2]OktaNetwork AdministratorsUnderstanding session hijacking
مطالعه در Okta →
[3]Heimdal SecuritySecurity VendorsDNS Spoofing: How It Works and How to Prevent It
مطالعه در Heimdal Security →
[4]NortonSecurity VendorsWhat is a man-in-the-middle attack?
مطالعه در Norton →
[5]DigiCertCryptography EngineersWhat is meant by DNS spoofing
مطالعه در DigiCert →
[6]HuntressNetwork AdministratorsWhat is ARP Spoofing?
مطالعه در Huntress →
[7]تیم سردبیری کوهستانCryptography Engineersتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
بیشتر در فناوری
مشاهده همه →امنیت شبکه
هشدار سیسکو درباره بهرهبرداری فعال هکرها از آسیبپذیری روز صفر در نرمافزار مدیریت SD-WAN
6 منبع
آسیبپذیری هسته
وردپرس یک آسیبپذیری حیاتی هسته را وصله کرد؛ هکرها در عرض چند ساعت از این نقص سوءاستفاده کردند
5 منبع
آسیبپذیری روز صفر
زنجیره روز صفر کروم و ویندوز: هکرهای دولتی چین چگونه بدافزار CLEANGULP را مستقر کردند
4 منبع
زیرساخت کلید عمومی
زنجیره رمزنگاریشده اعتماد: مراجع صدور گواهی ریشه آفلاین چگونه میلیاردها اتصال روزانه وب را تایید میکنند
7 منبع
نظرات
هر زاویه. هر روز.
اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





