رفتن به محتوای اصلی
کوهستان
توضیح کوهستان· 8 دقیقه مطالعه· در فناوری

حملات «مرد میانی» چگونه ارتباطات دیجیتال را شنود و دستکاری می‌کنند؟

با وجود رمزنگاری‌های پیشرفته در وب مدرن، حملات «مرد میانی» همچنان با فریب دادن زیرساخت‌های شبکه و سرقت نشست‌های کاربری، امنیت داده‌ها را تهدید می‌کنند. این تکنیک‌ها به جای شکستن رمزنگاری، به دنبال دور زدن آن پیش از برقراری ارتباط امن هستند.

به قلم ایمان شریعتی

به‌طور خلاصه

  • حملات مدرن مرد میانی به جای تلاش برای شکستن رمزنگاری‌های پیچیده، بر فریب دادن زیرساخت‌های شبکه مانند پروتکل‌های ARP و DNS تمرکز دارند.
  • ربودن نشست (Session Hijacking) به مهاجمان اجازه می‌دهد با سرقت کوکی‌های تایید هویت، بدون نیاز به رمز عبور وارد حساب‌های کاربری شوند.
  • پذیرش گسترده پروتکل‌های امنیتی مانند HTTPS و رمزنگاری سرتاسری (E2EE)، توانایی مهاجمان برای استراق سمع مستقیم در شبکه‌های عمومی را به شدت محدود کرده است.

شرکت‌های ارائه‌دهنده شبکه‌های خصوصی مجازی (VPN) و بازاریابان امنیت سایبری، همواره تصویر ترسناکی از شبکه‌های وای‌فای عمومی ترسیم می‌کنند. آن‌ها در تبلیغات خود ادعا می‌کنند که با اتصال به اینترنت یک کافه یا فرودگاه، هکری که در گوشه‌ای نشسته می‌تواند فوراً تمام اطلاعات شما را سرقت کند.[4]

این شرکت‌ها ایده دلهره‌آوری را می‌فروشند که بدون استفاده از تونل‌های محافظتی آن‌ها، هر گفتگوی دیجیتالی مانند یک کتاب باز است. بر اساس این روایت، حملات «مرد میانی» (MitM) به راحتی می‌توانند رمزهای عبور بانکی، ایمیل‌های شخصی و پیام‌های خصوصی شما را در کسری از ثانیه رهگیری کرده و ببلعند.[4]

در سوی دیگر این بحث، مهندسان رمزنگاری و طراحان پروتکل‌های شبکه استدلال می‌کنند که این روایت بازاریابی، مربوط به یک دهه پیش است. آن‌ها به پذیرش همه‌جانبه پروتکل امنیتی HTTPS و استانداردهای جدیدتر مانند TLS 1.3 اشاره می‌کنند که ترافیک رهگیری‌شده را به نویزهای رمزنگاری‌شده و کاملاً بی‌فایده تبدیل کرده است.[7]

از دیدگاه این متخصصان امنیت زیرساخت، تهدید کلاسیک «هکر در کافه» برای سرقت مستقیم رمزهای عبور، عملاً به تاریخ پیوسته است. به لطف پیشرفت‌های چشمگیر در ریاضیات و رمزنگاری مدرن، حتی اگر یک مهاجم بتواند تمام بسته‌های داده شما را جمع‌آوری کند، بدون داشتن کلیدهای رمزگشایی نمی‌تواند محتوای آن‌ها را بخواند.[7]

با این حال، واقعیت حملات مرد میانی در فضای فنی و پیچیده میان این دو ادعا قرار دارد. در حالی که رمزنگاری واقعاً مدل سنتی استراق سمع را در هم شکسته است، مهاجمان سایبری تمرکز خود را از تلاش برای شکستن رمزنگاری، به دستکاری لوله‌کشی زیربنایی شبکه تغییر داده‌اند.[6]

آن‌ها اکنون به جای رمزگشایی داده‌ها، دستگاه‌های کاربران را فریب می‌دهند تا پیش از برقراری یک اتصال امن، دسترسی‌ها را واگذار کنند. برای درک اینکه چگونه یک مهاجم می‌تواند در میان ارتباطات شما قرار بگیرد، باید بدانیم که شبکه‌های محلی در ابتدا بر اساس اعتماد ضمنی و بدون لایه‌های امنیتی طراحی شده‌اند.[6]

در حمله جعل ARP، مهاجم خود را به جای روتر جا می‌زند تا ترافیک کاربر را رهگیری کند.

فریب در شبکه محلی با جعل ARP

پروتکل وضوح آدرس یا ARP، مانند یک مترجم حیاتی در شبکه‌های محلی عمل می‌کند که آدرس‌های نرم‌افزاری آی‌پی (IP) را به آدرس‌های فیزیکی سخت‌افزاری (MAC) پیوند می‌دهد. مشکل اساسی و تاریخی این پروتکل آن است که هیچ مکانیزم داخلی برای تأیید هویت فرستنده پیام‌ها در شبکه ندارد.[6]

در یک حمله جعل ARP، مهاجم از این ضعف ساختاری سوءاستفاده کرده و پیام‌های جعلی را به صورت انبوه در شبکه محلی ارسال می‌کند. او به روتر شبکه می‌گوید: «من کامپیوتر هدف هستم» و همزمان به کامپیوتر کاربر هدف پیام می‌دهد: «من روتر اصلی شبکه هستم».[6]

هنگامی که این دروغ توسط دستگاه‌های شبکه پذیرفته می‌شود، جدول‌های مسیریابی داخلی آن‌ها با اطلاعات جعلی به‌روزرسانی می‌شود که به این حالت «مسموم‌سازی ARP» می‌گویند. از این لحظه به بعد، تمام ترافیکی که قرار بود مستقیماً بین کامپیوتر شما و روتر رد و بدل شود، ابتدا از دستگاه مهاجم عبور می‌کند.[6]

مهاجم اکنون در موقعیت ایده‌آلی قرار دارد و به عنوان یک واسطه نامرئی عمل می‌کند. اگرچه رمزنگاری می‌تواند محتوای پیام‌های شما را مخفی نگه دارد، اما مهاجم همچنان می‌تواند متادیتاهای ارزشمندی را مشاهده کند؛ مانند اینکه شما به چه سرورهایی متصل می‌شوید و حجم داده‌های تبادل‌شده چقدر است.[6]

این اطلاعات به ظاهر ساده، می‌تواند برای برنامه‌ریزی حملات پیچیده‌تر یا مسدود کردن کامل دسترسی شما به اینترنت استفاده شود. علاوه بر این، مهاجمان می‌توانند از این موقعیت استراتژیک برای اجرای حملات کاهش سطح امنیت (Downgrade Attacks) استفاده کرده و تلاش کنند ارتباط امن شما را به نسخه‌های ناامن تنزل دهند.[6]

در این نوع حملات، مهاجم سعی می‌کند ارتباط امن HTTPS شما را پیش از برقراری کامل، به نسخه رمزنگاری‌نشده HTTP تغییر دهد. اگر وب‌سایت مقصد از پروتکل‌های امنیتی سخت‌گیرانه استفاده نکند، مرورگر شما ممکن است فریب خورده و اطلاعات حساس را به صورت متن ساده و قابل خواندن ارسال کند.[4]

مسموم‌سازی DNS کاربر را به جای وب‌سایت اصلی، به یک سرور مخرب هدایت می‌کند.

تغییر مسیر با مسموم‌سازی DNS

سیستم نام دامنه (DNS) دقیقاً مانند دفترچه تلفن اینترنت عمل می‌کند و نام‌های خوانا مانند آدرس وب‌سایت‌ها را به آدرس‌های عددی آی‌پی ترجمه می‌کند. در حمله مسموم‌سازی یا جعل DNS، مهاجم این دفترچه تلفن حیاتی را دستکاری می‌کند تا شما را به سرورهای اشتباهی بفرستد.[3]

این کار شبیه به هک کردن سیستم ناوبری خودرو و دادن مسیرهای کاملاً دروغین به راننده است. هنگامی که شما آدرس وب‌سایت بانک خود را در مرورگر وارد می‌کنید، سیستم شما از سرور DNS می‌پرسد که این سایت دقیقاً در کدام آدرس آی‌پی فیزیکی قرار دارد.[5]

مهاجم با نفوذ به حافظه پنهان (Cache) سرور DNS یا رهگیری درخواست شما در شبکه محلی، یک پاسخ جعلی حاوی آدرس آی‌پی سرور مخرب خود را ارسال می‌کند. در نتیجه، مرورگر شما بدون هیچ هشداری به یک وب‌سایت جعلی که دقیقاً شبیه سایت بانک شما طراحی شده است، متصل می‌شود.[3][5]

این وب‌سایت‌های جعلی امروزه اغلب دارای گواهینامه‌های امنیتی معتبر (SSL) برای دامنه‌های مشابه هستند، بنابراین مرورگر شما علامت قفل سبز رنگ را نیز نمایش می‌دهد. کاربر که به ظاهر در یک محیط کاملاً امن قرار دارد، نام کاربری و رمز عبور خود را با اطمینان وارد می‌کند.[5]

این اطلاعات هویتی به جای ارسال به بانک، مستقیماً در پایگاه داده مهاجم ذخیره می‌شوند. این روش یکی از موثرترین و خطرناک‌ترین راه‌ها برای سرقت اطلاعات هویتی در مقیاس وسیع است، زیرا کاربر هیچ نشانه واضحی از هک شدن یا تغییر مسیر در مرورگر خود مشاهده نمی‌کند.[3]

برای مقابله با این نوع حملات پیچیده، پروتکل‌های امنیتی جدیدتری مانند DNSSEC توسعه یافته‌اند که پاسخ‌های DNS را با امضاهای دیجیتالی رمزنگاری‌شده تایید می‌کنند. با این حال، پذیرش جهانی این پروتکل‌ها هنوز کامل نشده است و بسیاری از شبکه‌ها همچنان در برابر این فریب‌ها آسیب‌پذیر هستند.[5]

ربودن نشست به مهاجم اجازه می‌دهد بدون نیاز به رمز عبور، وارد حساب کاربری شما شود.

دور زدن رمزنگاری با سرقت نشست

هنگامی که مهاجمان متوجه می‌شوند نمی‌توانند رمزنگاری قدرتمند تونل ارتباطی را بشکنند، به سراغ نقطه ضعف بعدی می‌روند: هویت تاییدشده کاربر. پس از اینکه شما با موفقیت وارد یک وب‌سایت می‌شوید، سرور یک شناسه منحصر‌به‌فرد به نام «توکن نشست» (Session Token) برای شما تولید می‌کند.[1]

این توکن معمولاً در کوکی‌های مرورگر شما ذخیره می‌شود تا نیازی نباشد برای هر کلیک یا باز کردن صفحه جدید، دوباره رمز عبور خود را وارد کنید. در حمله ربودن نشست (Session Hijacking)، هدف اصلی و نهایی مهاجم، سرقت همین توکن تایید هویت است.[2]

اگر مهاجم بتواند این شناسه حساس را به دست آورد، می‌تواند آن را در مرورگر سیستم خود وارد کرده و دقیقاً با هویت شما وارد حساب کاربریتان شود. در این حالت، سرور هیچ تفاوتی بین شما و مهاجم قائل نمی‌شود، زیرا هر دو از یک کلید ورود کاملاً معتبر استفاده می‌کنید.[1]

خطرناک‌ترین جنبه ربودن نشست این است که مهاجم نیازی به دانستن رمز عبور اصلی شما یا حتی عبور از سد احراز هویت دو مرحله‌ای (2FA) ندارد. او مستقیماً وارد حسابی می‌شود که قبلاً تمام این مراحل امنیتی را با موفقیت پشت سر گذاشته و اکنون کاملاً باز است.[2]

مهاجمان برای سرقت این توکن‌ها از روش‌های مختلفی مانند تزریق اسکریپت از طریق وب‌گاه (XSS) استفاده می‌کنند. در این روش، کدهای مخرب در یک وب‌سایت آسیب‌پذیر اجرا شده و کوکی‌های کاربرانی را که از آن صفحه بازدید می‌کنند، به سرورهای تحت کنترل مهاجم ارسال می‌کنند.[1][2]

تفاوت اصلی این روش با استراق سمع سنتی در این است که مهاجم نیازی به رمزگشایی ترافیک زنده و در حال عبور ندارد. او تنها در کمین می‌نشیند تا شما فرآیند احراز هویت را به درستی انجام دهید و سپس کنترل کامل حساب را به دست می‌گیرد.[2]

تصویرسازی: رمزنگاری سرتاسری تضمین می‌کند که حتی در صورت رهگیری، پیام‌ها برای مهاجم غیرقابل خواندن باشند.

سپر دفاعی رمزنگاری سرتاسری

با وجود تمام این تهدیدات پیچیده، معماری وب مدرن دفاعیات بسیار قدرتمندی را در برابر حملات مرد میانی ایجاد کرده است. پروتکل امنیت لایه انتقال (TLS) تضمین می‌کند که داده‌های تبادل‌شده بین شما و سرور، رمزنگاری شده و برای هر واسطه‌ای کاملاً غیرقابل خواندن باشند.[7]

این پروتکل همچنین از زیرساخت گواهینامه‌های دیجیتال برای تایید هویت سرور استفاده می‌کند تا مطمئن شود مرورگر شما دقیقاً با سایت اصلی صحبت می‌کند. علاوه بر این، رمزنگاری سرتاسری (E2EE) در برنامه‌های پیام‌رسان مدرن، امنیت ارتباطات شخصی را یک گام بزرگ فراتر برده است.[7]

در مدل رمزنگاری سرتاسری، کلیدهای رمزگشایی تنها در دستگاه‌های فرستنده و گیرنده تولید و نگهداری می‌شوند. این بدان معناست که حتی خود شرکت ارائه‌دهنده خدمات پیام‌رسان یا ارائه‌دهنده اینترنت نیز نمی‌تواند محتوای پیام‌های شما را بخواند یا آن‌ها را در میانه راه دستکاری کند.[7]

اگر یک مهاجم در میانه راه موفق به رهگیری این پیام‌های سرتاسری شود، تنها با رشته‌ای از کاراکترهای بی‌معنی و درهم‌ریخته مواجه خواهد شد. با این حال، امنیت سایبری یک فرآیند مطلق نیست و مهاجمان دائماً به دنبال یافتن پیکربندی‌های اشتباه یا خطاهای انسانی هستند.[4]

اگر یک مهاجم در میانه راه موفق به رهگیری این پیام‌های سرتاسری شود، تنها با رشته‌ای از کاراکترهای بی‌معنی و درهم‌ریخته مواجه خواهد شد.

استفاده از شبکه‌های خصوصی مجازی (VPN) در وای‌فای‌های عمومی می‌تواند لایه اضافه‌ای از رمزنگاری را فراهم کند و مانع از حملات محلی مانند جعل ARP شود. اما کاربران باید آگاه باشند که این ابزارها تنها تا سرور مقصد خود ترافیک را رمزنگاری می‌کنند و یک راهکار جادویی نیستند.[4]

در نهایت، آگاهی کاربران و رعایت اصول اولیه امنیتی نقش حیاتی در خنثی کردن این حملات دارد. خروج کامل از حساب‌های کاربری (Log out) پس از پایان کار، یکی از ساده‌ترین و موثرترین راه‌ها برای بی‌اعتبار کردن توکن‌های نشست و جلوگیری از سوءاستفاده مهاجمان است.[1][2]

این تحلیل چگونه انجام شد

روش
ما الزامات فنی رهگیری شبکه‌های محلی (مانند جعل ARP و DNS) را در برابر تضمین‌های رمزنگاری پروتکل‌های مدرن (مانند TLS 1.3 و E2EE) تحلیل و مقایسه کردیم.
یافته
این تحلیل نشان می‌دهد که حملات مدرن «مرد میانی» دیگر تلاشی برای شکستن مستقیم رمزنگاری نمی‌کنند؛ بلکه از نقاط ضعف پیش از برقراری ارتباط (مانند درخواست‌های DNS) یا سرقت توکن‌های پس از احراز هویت سوءاستفاده می‌کنند. این امر استراق سمع سنتی را منسوخ کرده، اما آسیب‌پذیری حیاتی مدیریت نشست‌ها را برجسته می‌سازد.
داده‌هایی که بر پایهٔ آن‌ها کار کردیم
  • مکانیسم جعل ARP و آسیب‌پذیری‌های اعتماد در شبکه محلی: ارسال پیام‌های جعلی برای تغییر جداول مسیریابی بدون نیاز به احراز هویت — Huntress
  • تکنیک‌های ربودن نشست برای دور زدن کانال‌های رمزنگاری‌شده: استخراج توکن‌های نشست پس از احراز هویت کاربر برای جعل هویت — CrowdStrike
محدودیت‌های این تحلیل
این تحلیل بر روی آسیب‌پذیری‌های سطح پروتکل متمرکز است و اکسپلویت‌های روز صفر (Zero-day) در مرورگرهای خاص یا مراجع صدور گواهینامه (CA) در معرض خطر را در نظر نمی‌گیرد.

اصطلاحات کلیدی

حمله مرد میانی (MitM)
نوعی حمله سایبری که در آن مهاجم خود را بین دو طرف یک ارتباط دیجیتال قرار می‌دهد تا داده‌ها را رهگیری یا دستکاری کند.
جعل پروتکل وضوح آدرس (ARP Spoofing)
تکنیکی که در آن مهاجم با ارسال پیام‌های جعلی در یک شبکه محلی، ترافیک دستگاه‌های دیگر را به سمت خود هدایت می‌کند.
مسموم‌سازی دی‌ان‌اس (DNS Poisoning)
دستکاری سیستم نام دامنه برای هدایت پنهانی کاربران از یک وب‌سایت معتبر به یک سرور مخرب و جعلی.
ربودن نشست (Session Hijacking)
سرقت شناسه یا کوکی تایید هویت کاربر برای ورود به حساب کاربری او بدون نیاز به دانستن رمز عبور.
رمزنگاری سرتاسری (E2EE)
روشی از ارتباط امن که در آن تنها فرستنده و گیرنده نهایی می‌توانند پیام‌ها را بخوانند و واسطه‌ها به کلید رمزگشایی دسترسی ندارند.

پرسش‌های متداول

آیا استفاده از شبکه‌های وای‌فای عمومی در کافه‌ها همچنان خطرناک است؟

با وجود رمزنگاری پیشفرض HTTPS در اکثر وب‌سایت‌ها، خطر استراق سمع مستقیم کاهش یافته است. با این حال، مهاجمان همچنان می‌توانند با استفاده از مسموم‌سازی DNS شما را به سایت‌های جعلی هدایت کنند، بنابراین احتیاط در شبکه‌های عمومی ضروری است.

چگونه می‌توانیم از ربوده شدن نشست‌های کاربری (Session Hijacking) جلوگیری کنیم؟

موثرترین راهکار، خروج کامل (Log out) از حساب‌های کاربری پس از پایان کار است که توکن نشست را بی‌اعتبار می‌کند. همچنین پاک کردن منظم کوکی‌های مرورگر و استفاده از شبکه‌های امن برای ورود به حساب‌های حساس توصیه می‌شود.

آیا رمزنگاری سرتاسری (E2EE) مانع از حملات مرد میانی می‌شود؟

بله، رمزنگاری سرتاسری تضمین می‌کند که داده‌ها تنها در دستگاه فرستنده و گیرنده قابل خواندن باشند. حتی اگر مهاجم بتواند ترافیک را رهگیری کند، بدون دسترسی فیزیکی به دستگاه شما نمی‌تواند پیام‌ها را رمزگشایی کند.

بررسی عمیق دیدگاه‌ها

شرکت‌های ارائه‌دهنده امنیت و VPN

این گروه بر خطرات شبکه‌های عمومی تاکید کرده و استفاده از تونل‌های رمزنگاری‌شده را ضروری می‌دانند.

بازاریابان و شرکت‌های امنیتی استدلال می‌کنند که شبکه‌های وای‌فای عمومی ذاتاً ناامن هستند و هر کاربری که بدون محافظت به آن‌ها متصل شود، در معرض خطر فوری قرار دارد. آن‌ها به ابزارهای خودکاری اشاره می‌کنند که به هکرهای مبتدی اجازه می‌دهد با چند کلیک، حملات جعل ARP و استراق سمع را در کافه‌ها و فرودگاه‌ها اجرا کنند. از دیدگاه این گروه، تنها راه قطعی برای جلوگیری از رهگیری داده‌ها، استفاده از یک لایه رمزنگاری اضافی (مانند VPN) است که تمام ترافیک خروجی از دستگاه را پیش از رسیدن به روتر محلی، در یک تونل امن مخفی می‌کند.

مهندسان رمزنگاری و طراحان پروتکل

این متخصصان معتقدند که استانداردهای مدرن وب، نیاز به ابزارهای امنیتی شخص ثالث را به شدت کاهش داده‌اند.

طراحان پروتکل‌های اینترنتی بر این باورند که معماری وب مدرن، با پذیرش گسترده TLS 1.3 و رمزنگاری سرتاسری (E2EE)، مشکل حملات مرد میانی را در سطح زیرساخت حل کرده است. آن‌ها استدلال می‌کنند که وقتی مرورگرها به طور پیش‌فرض از اتصالات HTTPS استفاده می‌کنند و برنامه‌های پیام‌رسان کلیدهای رمزنگاری را تنها در دستگاه‌های کاربران نگه می‌دارند، رهگیری ترافیک در شبکه محلی عملاً بی‌فایده می‌شود. از دیدگاه این گروه، تمرکز بیش از حد بر خطرات وای‌فای عمومی، توجه کاربران را از تهدیدات واقعی‌تر مانند فیشینگ، بدافزارها و حملات مهندسی اجتماعی منحرف می‌کند.

مدیران شبکه‌های سازمانی

این گروه بر مدیریت دسترسی‌ها و جلوگیری از ربودن نشست‌های کاربری در محیط‌های کاری تمرکز دارند.

برای مدیران فناوری اطلاعات در سازمان‌ها، کابوس اصلی شکسته شدن رمزنگاری نیست، بلکه دور زدن آن از طریق سرقت هویت است. آن‌ها می‌دانند که حملاتی مانند ربودن نشست (Session Hijacking) می‌توانند تمام لایه‌های امنیتی شبکه را بی‌اثر کنند، زیرا مهاجم با استفاده از یک کوکی معتبر، دقیقاً مانند یک کارمند مجاز رفتار می‌کند. به همین دلیل، این گروه بر پیاده‌سازی معماری «اعتماد صفر» (Zero Trust)، احراز هویت مداوم، کوتاه کردن زمان اعتبار نشست‌ها و استفاده از کلیدهای امنیتی سخت‌افزاری تاکید دارند تا حتی در صورت سرقت توکن‌ها، مهاجم نتواند به داده‌های حساس سازمانی دسترسی پیدا کند.

Security Vendors 40%Cryptography Engineers 40%Network Administrators 20%
Security Vendors
تأکید بر ناامنی ذاتی شبکه‌های عمومی و نیاز به ابزارهای محافظتی مانند VPN.
Cryptography Engineers
اعتقاد به اینکه استانداردهای مدرن رمزنگاری، تهدیدات استراق سمع محلی را خنثی کرده‌اند.
Network Administrators
تمرکز بر مدیریت دسترسی‌ها و جلوگیری از سرقت هویت پس از احراز هویت.

دیدگاه‌هایی که این گزارش پوشش نداده

  • توسعه‌دهندگان مرورگرهای وب
  • قانون‌گذاران حریم خصوصی داده‌ها

منابع

پوشش منابع

7 منبع

3 دیدگاه شناسایی‌شده

Security Vendors 40%Cryptography Engineers 40%Network Administrators 20%
  1. [1]CrowdStrikeNetwork Administrators

    What is session hijacking?

    مطالعه در CrowdStrike →
  2. [2]OktaNetwork Administrators

    Understanding session hijacking

    مطالعه در Okta →
  3. [3]Heimdal SecuritySecurity Vendors

    DNS Spoofing: How It Works and How to Prevent It

    مطالعه در Heimdal Security →
  4. [4]NortonSecurity Vendors

    What is a man-in-the-middle attack?

    مطالعه در Norton →
  5. [5]DigiCertCryptography Engineers

    What is meant by DNS spoofing

    مطالعه در DigiCert →
  6. [6]HuntressNetwork Administrators

    What is ARP Spoofing?

    مطالعه در Huntress →
  7. [7]تیم سردبیری کوهستانCryptography Engineers

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاه‌ها، هر روز و رایگان.