Adversary-in-the-Middle

Auch bekannt als:Man-in-the-Middle-Angriff · AiTM · MITM

Adversary-in-the-Middle: Angriff, bei dem sich ein Akteur zwischen zwei Kommunikationspartner schaltet. Der Begriff beschreibt eine AngriffsmethodeAttack MethodDefinierte Vorgehensweise, mit der ein Angreifer ein Ziel kompromittieren oder ein Ziel erreichen will., SchadkomponenteMalicious ComponentCode, Inhalt oder Infrastruktur, die schädliche Aktivitäten ausführt oder unterstützt. oder BedrohungslageThreat ScenarioPlausible Ereignisfolge, die beschreibt, wie eine Bedrohung eine Organisation oder ein System beeinträchtigen könnte.. Schutz erfordert eine Kombination aus PräventionPreventionMaßnahmen, die Sicherheitsvorfälle oder Angriffe verhindern sollen, bevor sie eintreten., ErkennungDetectionFähigkeit, verdächtige Aktivitäten, Angriffe oder Richtlinienverstöße rechtzeitig zu erkennen., EindämmungContainmentMaßnahmen, die Umfang, Ausbreitung und Auswirkungen eines laufenden Sicherheitsvorfalls begrenzen., WiederherstellungRecoveryKontrollierte Wiederherstellung von Systemen, Daten und Geschäftsleistungen nach einer Störung. und SensibilisierungSecurity AwarenessWissen und Verhalten, mit denen Menschen Cyberrisiken erkennen und reduzieren können..

Frameworks wie EvilginxEvilginxOpen-Source-Framework für Adversary-in-the-Middle-Phishing, das Anmeldeverkehr weiterleitet und Zugangsdaten sowie Sitzungscookies erfassen kann. demonstrieren in autorisierten Tests, wie weitergeleitete Anmeldeflüsse auch Sitzungscookies nach einer MFA-Prüfung offenlegen können.

Funktionsweise und Einordnung

Technisch beschreibt Adversary-in-the-Middle einen Angriffsweg oder eine konkrete Vorgehensweise, nicht bloß ein einzelnes auffälliges Ereignis. Für eine belastbare Bewertung müssen Voraussetzungen, Einstiegspunkt, Ziel, mögliche Zwischenschritte und die erwartete Wirkung getrennt betrachtet werden. Dieselbe Technik kann je nach Systemarchitektur, Berechtigungen und vorhandenen Schutzmaßnahmen sehr unterschiedliche Folgen haben.

Bedeutung in der Praxis

In der Praxis sind sowohl vorbeugende Maßnahmen als auch erkennbare Spuren wichtig. Dazu gehören sichere Konfigurationen, begrenzte Rechte, robuste Eingabe- und Identitätsprüfungen sowie Telemetrie an den betroffenen Systemgrenzen. Ein einzelner Indikator beweist den Angriff meist nicht; erst der Zusammenhang aus Zeitverlauf, Quelle, Ziel und beobachteter Wirkung ermöglicht eine verlässliche Erkennung, Eindämmung und Behebung.

Verwandte Begriffe

  • TransportschichtsicherheitTransport Layer SecuritySchützt Netzwerkverbindungen durch Verschlüsselung, Authentifizierung und Integritätsprüfung.: Schützt Netzwerkverbindungen durch Verschlüsselung, Authentifizierung und Integritätsprüfung.
  • ZertifikatsbindungCertificate PinningFestlegung erwarteter Zertifikate oder öffentlicher Schlüssel für eine Verbindung.: Festlegung erwarteter Zertifikate oder öffentlicher Schlüssel für eine Verbindung.
  • AuthentifizierungAuthenticationÜberprüfung der behaupteten Identität eines Benutzers oder Systems.: Überprüfung der behaupteten Identität eines Benutzers oder Systems.
  • ARP-VergiftungARP SpoofingManipulation von ARP-Zuordnungen, um Netzwerkverkehr umzuleiten oder mitzulesen.: Manipulation von ARP-Zuordnungen, um Netzwerkverkehr umzuleiten oder mitzulesen.