Как злоумышленник за несколько шагов перехватит ваши данные

от автора

Привет, Хабр. Статья является напоминанием как уязвимы ваши личные данные при несоблюдении базовых правил цифровой гигиены. Материал создан исключительно в учебных целях, для специалистов по информационной безопасности и для пользователей, которые хотят более углубленно понимать, как защитить свои данные от утечек. Использование данных методов против других лиц без согласия — уголовно наказуемо (ст. 272 УК РФ).

По данным из Google Transparency Report за 2026 год более 95% HTTPS-трафика защищено шифрованием, а в ежегодном обзоре Сloudflare radar за 2025 год, уже 52% TLS 1.3 соединений, поддерживает постквантовые схемы шифрования. Но всё равно всё чаще в заголовках новостей мы встречаем сообщения об утечках данных пользователей, краже личных средств или инцидентах в корпоративных сетях. На данный момент основным и самым уязвимым местом любой системы остается человеческая невнимательность, и в наших силах с большей частотой доносить правила пользования сетью.

Речь пойдет о том, что происходит, когда вы переходите по ссылке, минуя предупреждения браузера о «Небезопасном соединения», или устанавливаете в систему корневые сертификаты, полученные из сомнительных источников.

Как злоумышленник ждёт вашего неверного клика

Представим ситуацию вы сидите в кафе, подключаетесь к местной точке WiFi и хотите зайти в клиент банка, чтобы проверить баланс перед заказом кофе. Браузер предупреждает вас о небезопасном соединении, но вы игнорируете его, ведь вы читали об отзыве каких-то сертификатов и игнорируете предупреждение, вы вводите свои данные, код из СМС. Идете домой, заходите по пути купить корм для котика, прикладываете к терминалу карту, а средств на карте нет, заходите в банк, а ваши счета пустые. В какой момент что-то пошло не так?

Грустный AI котик

Грустный AI котик

Давайте разберем, что произошло и где вы ошиблись

Под видом обычного посетителя в кафе зашел человек, заказал кофе, сел «работать». Посетитель просит пароль от точки доступа WiFi, но не подключается к ней, вместо этого он создает точно такую же точку с таким же SSID и паролем. Так как устройство злоумышленника находится ближе к вам, чем роутер кафе под потолком, вы подключаетесь к его точке доступа, а не к точке кафе, после этого злоумышленник становится «посредником» на канальном уровне между вами и ресурсами, к которым вы хотите получить доступ. Благодаря тому, что вы проигнорировали предупреждение браузера, злоумышленник использует свои сертификаты безопасности, легко дешифруя ваши данные и получая доступ к вашим конфиденциальным данным.

Схема подключения к злоумышленнику миную общую точку доступа

Схема подключения к злоумышленнику миную общую точку доступа

Шаги воспроизведения

  1. Первым делом злоумышленнику нужно перенаправитье трафик атакуемого на своё устройство. Атакующий дополнительно запускает ARP-spoofing (или поднимает WiFi-шлюз, как в нашем случае), тем самым становясь «посредником» на канальном уровне.

  2. Генерация SSL сертификата, того самого, который браузер считает недействительным, и вы всё равно переходите по ссылке минуя предупреждение. С помощью него осуществляется шифрование/дешифрование данных. Останавливаться на том, как работает TLS/SSL и асимметричное шифрование, мы не будем, на Хабре есть много хороших статей с разбором этого протокола его версий и подходов к шифрованию. Вот как для злоумышленника выглядит генерация само подписанного сертификата:

    openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365 -nodes

    Ключевым моментом здесь будет то, что сертификат подписывается при генерации самим пользователем(в нашем случае злоумышленником), реальные же сертификаты подписываются центрами сертификации, на это и обращает внимание браузер выдавая предупреждение при проверке сертификата. Именно поэтому ни в коем случае нельзя устанавливать корневые сертификаты из непроверенных источников — они делают любую MITM-атаку полностью невидимой для браузера.

  3. Следующим шагом для злоумышленника будет запуск локального proxy сервера, его задача принимать запросы от вашего устройства, подменять сертификаты и отправлять запросы уже от своего имени, только с вашими данными. А ответы, которые приходят от серверов, перенаправлять с обратной подменой, как будто ничего не изменялось.

    Популярным инструментом для проведения подобных атак является sslsplit. Его особенностью является то, что при обратном прохождении трафика от сервера к клиенту он удаляет все заголовки связанные с HSTS, которые должны предотвращать MITM атаки. Эти заголовки так же запрещают игнорировать предупреждения браузера и переходить по не защищенным ссылкам.

    Создается временная директория, куда будут складываться расшифрованные данные для последующего анализа:

    mkdir -p /tmp/sslsplit

    Включается пересылка ipv4 пакетов:

    sysctl net.ipv4.ip_forward=1

    Далее запускается прокси сервер, с указанием сгенерированных сертификатов, адресом на котором поднимается прокси, и порт:

    sslsplit -d -l connect.log -j /tmp/sslsplit/ -S /tmp/sslsplit/ -k ca.key -c ca.crt ssl 0.0.0.0 8443

    После того как вы перейдете в клиент банка, авторизуетесь, у злоумышленника будет весь путь, от ввода данных для авторизации, так и код из СМС, и последующие токены авторизации. Всё это будет лежать в декодированном виде в /tmp/sslsplit/.

  4. Последним шагом для злоумышленника остается только проанализировать записанные дешифрованные данные, достать оттуда токены авторизации и другие интересующие его данные. Всего несколько действий, пара минут подготовки и невнимательность пользователя приводят к нежелательным последствиям.

Схематичное изображение прохождения трафика

Схематичное изображение прохождения трафика

Базовые рекомендации

  1. Не игнорируйте предупреждения: Если браузер пишет «Подключение не является приватным/безопасным», покиньте страницу!

  2. Устанавливайте в систему только те сертификаты, которым действительно доверяете. Не скачивайте их с ресурсов, которые видите в первый раз. Лучше потратить время на консультацию, чем потом разгребать последствия необдуманных действий

  3. В общественных сетях используйте VPN — даже если злоумышленник подменит точку доступа, ваш трафик будет зашифрован дополнительным слоем, и MITM-атака станет бессмысленной.

  4. Зачастую мобильны приложения банков и не только, хранят доверенные сертификаты во внутреннем хранилище, за счет этого подмена действительных сертификатов становится не возможной. Cтарайтесь всегда использовать нативный клиент, вместо браузерного клиента.

Если вам нужно более детально изучить теоретическую часть о том как работает атака MITM и HTTPS, советую статью пользователя jabujРазбираем TLS по байтам. Кто такой этот HTTPS?

ссылка на оригинал статьи https://habr.com/ru/articles/1068198/