Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    7-Zip 26.02 усуває вразливість віддаленого виконання коду: оновлюватися доведеться вручну
    7-Zip 26.02 усуває вразливість віддаленого виконання коду: оновлюватися доведеться вручну
    1 день тому
    Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери
    Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери
    4 дні тому
    CrashStealer: новий інфостілер для macOS маскується під системний засіб звітування Apple
    CrashStealer: новий інфостілер для macOS маскується під системний засіб звітування Apple
    5 днів тому
    099af8b0d22bfb41bcd08068483f1c7a190e201ba1621665cf4df79b515b9a64
    Автономні ШІ-червʼяки відкривають нову еру адаптивних кібератак
    6 днів тому
    Ніколи не дозволяйте ШІ-чатботу придумувати вам пароль. Ось чому
    Ніколи не дозволяйте ШІ-чатботу придумувати вам пароль. Ось чому
    6 днів тому
  • Гайди та поради
    Гайди та поради
    Корисні поради, які допоможуть вам почуватися безпечно в мережі, а також маленькі хитрощі у користуванні вашими гаджетами.
    Показати ще
    Топ-новини
    Як перенести Telegram на інший телефон
    Як перенести Telegram на інший телефон. ІНСТРУКЦІЯ
    1 рік тому
    6 способів розпізнати пісню за допомогою Android-телефону
    6 способів розпізнати пісню за допомогою Android-телефону
    1 рік тому
    Двофакторна аутентифікація у 2025 році: як захистити всі свої облікові записи
    Двофакторна аутентифікація у 2025 році: як захистити всі свої облікові записи
    4 тижні тому
    Останні новини
    Відновлення станом на певний момент часу у Windows 11: як працює нова функція відкату та що вона видаляє
    50 хвилин тому
    Як перевірити сайт на віруси, небезпечні програми або фішинг?
    20 години тому
    Як перевірити безпеку сайту: безкоштовні онлайн-сканери і покроковий гайд
    2 дні тому
    Як відновити пошкоджену флешку: інструкція
    5 днів тому
  • Статті
    Статті
    Цікаві статті про світ технологій, інтернет та кіберзахист. Розбираємо складні теми, від штучного інтелекту до безпеки даних та Big Data. Аналітика для допитливих та професіоналів.
    Показати ще
    Топ-новини
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    8 місяців тому
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    3 місяці тому
    Які послуги входять в обслуговування орендованого сервера
    Які послуги входять в обслуговування орендованого сервера
    8 місяців тому
    Останні новини
    «Я більше не програміст»: Лінус Торвальдс про два єдині інструменти, якими користується
    4 дні тому
    США та 12 країн-союзниць попереджають про російські кібератаки на критичну інфраструктуру
    7 днів тому
    ЄС і Велика Британія запровадили санкції проти російських військових хакерів за кібератаки
    1 тиждень тому
    Як побудувати захищений електронний документообіг у компанії: від КЕП до FIDO2
    1 тиждень тому
  • Огляди
    ОглядиПоказати ще
    5 причин, чому електронна пошта ніколи не помре
    5 причин, чому електронна пошта ніколи не помре
    5 днів тому
    Який ноутбук купити: Windows чи macOS? 10 речей, які варто врахувати
    Який ноутбук купити: Windows чи macOS? 10 речей, які варто врахувати
    1 тиждень тому
    google maps e1783414031259
    7 функцій Google Maps, які варто використовувати у 2026 році
    2 тижні тому
    Proton випустила Lumo 2.0: приватний ШІ-асистент отримав генерацію зображень і режим міркування
    Proton випустила Lumo 2.0: приватний ШІ-асистент отримав генерацію зображень і режим міркування
    3 тижні тому
    10c46d336be797cecad10a202f8a0d5ed8bbd3afa07bb09b0e5653b174a3573c
    Google Maps проти Apple Maps у 2026 році: який застосунок кращий
    3 тижні тому
  • Техногіганти
    • Google
    • Apple
    • Microsoft
    • Meta
    • OpenAI
    • Anthropic
    • xAI
    • Samsung
  • Теми
    • Комп’ютери
    • Смартфони
    • Електронна пошта
    • Windows
    • Linux
    • Android
    • iPhone
    • VPN
    • Штучний інтелект
    • Робототехніка
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Інше
  • Сканер безпеки сайту
  • Архів
Читання: Атака «людина посередині» (MITM): чому двофакторка вже не рятує — і що реально захищає
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Техногіганти
    • Комп’ютери
    • Смартфони
    • Соцмережі
    • Google
    • Android
    • Apple
    • Windows
    • Linux
    • Штучний інтелект
    • Безпека дітей в інтернеті
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Сканер безпеки сайту
  • Архів
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Атака «людина посередині» (MITM): чому двофакторка вже не рятує — і що реально захищає

Атака «людина посередині» (MITM): чому двофакторка вже не рятує — і що реально захищає

Кібербезпека
4 тижні тому
Поширити
9 хв. читання
Схема атаки «людина посередині» (MITM): зловмисник перехоплює дані між користувачем і сайтом

Уявіть звичайний ранок: ви відкриваєте робочу пошту, вводите пароль, підтверджуєте вхід на телефоні — і спокійно беретесь до справ. А в цю саму секунду у вашому акаунті вже хтось інший. Ви все зробили «правильно», навіть двофакторну автентифікацію пройшли — і саме тому атака спрацювала. Це сучасне обличчя загрози, яку класично називають «людина посередині» (man-in-the-middle, MITM). Розберімо, як вона працює сьогодні — і що справді допомагає захиститися.

Зміст
  • Що таке атака «людина посередині»
  • Два обличчя MITM
  • Чому двофакторки вже недостатньо
  • Як захиститися — від найважливішого до бажаного
  • Три міфи, які варто облишити
  • Коротко
  • Поширені запитання

Що таке атака «людина посередині»

Атака «людина посередині» — це коли зловмисник непомітно вклинюється між вами та сайтом чи застосунком, з яким ви спілкуєтесь. Він або підслуховує обмін даними, або підміняє одну зі сторін так, що ви впевнені: усе йде як зазвичай. Мета — здобути те, що має цінність: логіни й паролі, дані банківських карток, доступ до робочих акаунтів.

Проста аналогія: це наче листоноша, який відкриває ваш банківський лист, переписує реквізити, акуратно заклеює конверт і кладе його у вашу скриньку. Зовні ніби нічого й не змінилося.

Важлива деталь: зловмиснику не обовʼязково сидіти за вашим компʼютером чи бути з вами в одній країні. Іноді достатньо опинитися в тій самій мережі — або змусити вас підключитися до своєї. Фахівці з безпеки, до речі, тепер частіше кажуть «зловмисник посередині» (adversary-in-the-middle, AiTM), бо діяти може не лише людина, а й автоматизований інструмент.

- Advertisement -
Приклад атаки"Людина посередині
Приклад атаки “Людина посередині

Два обличчя MITM

За останні роки в загрози зʼявилось два дуже різні сценарії. Перший — класичний, мережевий. Другий — новіший, і саме він зараз завдає найбільше шкоди.

Класична атака: підроблений Wi-Fi і спуфінг

Найвідоміший сценарій — відкритий Wi-Fi у людних місцях. Люди бачать напис «безкоштовний Wi-Fi» і підключаються, не замислюючись, хто за ним стоїть. А підняти фальшиву точку доступу простіше, ніж здається: зловмисник дає мережі назву, схожу на назву закладу, лишає її без пароля — і щойно ви підключились, отримує доступ до вашого трафіку. Аеропорти, кавʼярні та бібліотеки — типові місця для таких підроблених точок.

Активніші способи втручання в мережу:

  • Підміна ARP— зловмисник привʼязує свою адресу до адреси легітимного пристрою в локальній мережі, і дані, які ви надсилаєте, ідуть до нього.
  • Підміна DNS (отруєння кешу) — запит на адресу сайту підмінюється, і ви потрапляєте на копію, що належить зловмиснику.
  • Підміна IP— заголовки мережевих пакетів змінюються так, що вас перенаправляє на чужий ресурс.

Хороша новина: цей клас атак помітно ослаб. Колись частина вебу працювала через незахищений HTTP, тож трафік можна було просто читати або «знижувати» зашифроване зʼєднання до відкритого (це називали SSL stripping). Сьогодні переважна більшість сайтів працює через HTTPS, браузери позначають незахищені зʼєднання попередженням, а технології на кшталт HSTS не дають тихо відкотити сайт до HTTP. Старі гучні приклади — троян SpyEye чи атака SSL BEAST на застарілу версію TLS 1.0 — лишились здебільшого в історії.

Сучасна атака: проксі, що краде вашу сесію (AiTM)

А ось де небезпека перемістилась. Сьогодні найпоширеніший сценарій MITM — це не «хтось у вашому Wi-Fi», а фішинг через зворотний проксі. Працює він так: вам надходить переконливий лист із посиланням на «сторінку входу». Сторінка виглядає справжньою — бо насправді зловмисник у реальному часі транслює вам справжній сайт через свій сервер. Ви вводите логін, пароль, проходите двофакторну автентифікацію — усе спрацьовує. Але в цей момент проксі перехоплює не лише пароль, а й сесійний cookie — цифровий «перепустку», яку сайт видає вже після успішного входу.

Маючи цей cookie, зловмисник просто завантажує його у свій браузер — і опиняється у вашому акаунті вже автентифікованим, без жодного запиту пароля чи коду. Готові набори для таких атак (їх продають «під ключ», як-от Evilginx чи Tycoon 2FA) зробили цей сценарій масовим. Головні цілі — пошта, корпоративні акаунти Microsoft 365 і Google Workspace, банки.

Читайте також

Як перевірити безпеку сайту: безкоштовні онлайн-сканери і покроковий гайд
Як перевірити безпеку сайту: безкоштовні онлайн-сканери і покроковий гайд
Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери
CrashStealer: новий інфостілер для macOS маскується під системний засіб звітування Apple
Автономні ШІ-червʼяки відкривають нову еру адаптивних кібератак
Атака GhostCommit: як прихований в зображенні промпт змушує ШІ-асистента зливати секрети

Чому двофакторки вже недостатньо

Багато років нам казали просту річ: увімкніть двофакторну автентифікацію — і вкрадений пароль стане марним. Щодо звичайного фішингу це й досі правда. Але AiTM не намагається «зламати» ваш другий фактор — він чекає, поки ви самі успішно його пройдете, і краде вже результат: готову сесію. SMS-коди, коди з застосунку-автентифікатора і навіть push-підтвердження тут не рятують, бо зловмисник передає їх справжньому сайту замість вас.

Це не означає, що двофакторку треба вимикати — будь-яка MFA краща за її відсутність. Це означає інше: сам лише факт «у мене є двофакторка» більше не дорівнює «я в безпеці».

- Advertisement -

Як захиститися — від найважливішого до бажаного

  1. Перейдіть на passkeys (FIDO2), де це можливо. Це найдієвіший захист саме від AiTM. Passkey криптографічно привʼязаний до конкретного домену: ключ, створений для bank.com, фізично не спрацює на фейковому сайті-копії — навіть якщо ви не помітили підміни. Apple, Google і Microsoft підтримують passkeys на своїх пристроях, а регулятори називають таку автентифікацію «золотим стандартом» захисту.
  2. Довіряйте попередженням браузера. Якщо браузер каже, що зʼєднання незахищене або сертифікат недійсний — не «проходьте далі». Часто це єдиний видимий сигнал атаки.
  3. Будьте обережні з публічним Wi-Fi. Уникайте відкритих мереж без пароля, а конфіденційні дії (банк, робоча пошта) не виконуйте з кавʼярень і готелів. Якщо без публічної мережі не обійтись — користуйтесь надійним VPN, що шифрує весь трафік. Памʼятайте: VPN захищає канал, але не врятує, якщо ви самі введете дані на фейковій сторінці.
  4. Не переходьте за посиланнями з листів на сторінки входу. Відкривайте сайт банку чи пошти вручну — з закладок або набравши адресу. Саме клік із листа — головний вхід для AiTM.
  5. Виходьте із сесій і не тримайте вхід «назавжди». Регулярний вихід скорочує цінність украденого cookie.
  6. Оновлюйте систему й браузер, перевіряйте розширення. Шкідливе браузерне розширення може стати «людиною у вашому браузері». Видаляйте те, чим не користуєтесь, і стежте за шкідливим ПЗ.

Для власників сайтів: вмикайте HTTPS/TLS на всіх сторінках (не лише на сторінці входу), налаштовуйте HSTS і пропонуйте користувачам passkeys/FIDO2 як спосіб входу.

Три міфи, які варто облишити

  • «У мене є двофакторка — отже, я захищений». Проти AiTM цього недостатньо; надійно рятують лише passkeys/FIDO2.
  • «VPN захищає від усього». VPN шифрує канал, але не зупинить вас від введення даних на підробленій сторінці.
  • «Це загроза лише для відкритого Wi-Fi». Сьогодні більшість успішних MITM-атак починається з листа й фейкової сторінки входу, а не з мережі.

Коротко

MITM-атака — це посередник між вами та сервісом. Класичний варіант (підроблений Wi-Fi, спуфінг) помітно ослаб завдяки HTTPS. Натомість виріс новий — AiTM-фішинг, що краде вашу сесію вже після MFA. Головний сучасний захист — passkeys/FIDO2, привʼязані до домену, плюс здорова звичка не вводити дані за посиланнями з листів.

Поширені запитання

Чи захистить мене VPN від атаки «людина посередині»?

Частково. VPN шифрує ваш трафік і захищає від перехоплення в недовіреній мережі (наприклад, у публічному Wi-Fi). Але він не зупинить AiTM-фішинг: якщо ви самі введете логін і пароль на підробленій сторінці, VPN тут не допоможе.

Якщо в мене ввімкнена двофакторна автентифікація, мене можуть зламати через MITM?

Так. Сучасні AiTM-атаки не ламають другий фактор, а крадуть сесійний cookie вже після того, як ви успішно його пройшли. SMS-коди, коди з автентифікатора і push-підтвердження від цього не захищають. Надійний захист — passkeys/FIDO2.

Що таке passkey і чому він кращий за пароль?

Passkey — це криптографічний ключ, привʼязаний до конкретного сайту й до вашого пристрою. Його неможливо ввести на фейковій сторінці, бо на чужому домені він просто не спрацює. Тому passkeys стійкі до фішингу, на відміну від паролів і кодів.

- Advertisement -

Як зрозуміти, що я під атакою «людина посередині»?

Явних ознак часто немає. Насторожити мають попередження браузера про недійсний сертифікат чи незахищене зʼєднання, несподіване перенаправлення, дивна поведінка сторінки входу. Найкраща тактика — профілактика, а не виявлення «по факту».

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:Man-in-the-Middleатака "людина посередині"база знаньВибір редакціїкібератакишкідливе ПЗ
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Як ефективніше шукати в Google, щоб отримати потрібні результати Як заборонити Google збирати ваші дані та налаштувати їхнє автовидалення. ІНСТРУКЦІЯ
Наступна стаття видалити рекламний ідентифікатор на Android Рекламний ідентифікатор на Android: як скинути, видалити й зупинити стеження

В тренді

7-Zip 26.02 усуває вразливість віддаленого виконання коду: оновлюватися доведеться вручну
7-Zip 26.02 усуває вразливість віддаленого виконання коду: оновлюватися доведеться вручну
1 день тому
im storie que es una firma electronica y para que sirve desktop
Як створити підпис для PDF-документів на ПК: інструкція
6 днів тому
«Я більше не програміст»: Лінус Торвальдс про два єдині інструменти, якими користується
«Я більше не програміст»: Лінус Торвальдс про два єдині інструменти, якими користується
4 дні тому
Google хоче видалити спам-статті, створені штучним інтелектом
Як перевірити сайт на віруси, небезпечні програми або фішинг?
20 години тому
Як відновити пошкоджену флешку: покрокова інструкція
Як відновити пошкоджену флешку: інструкція
4 дні тому

Рекомендуємо

Joker: як працює один із найживучіших Android-троянів і як від нього захиститися
Кібербезпека

Joker: як працює один із найживучіших Android-троянів і як від нього захиститися

2 тижні тому
«Перша» кібератака-вимагач під керуванням ШІ все одно потребувала людини
Кібербезпека

«Перша» кібератака-вимагач під керуванням ШІ все одно потребувала людини

2 тижні тому
Вірус-вимагач: як працює здирницьке ПЗ і як захистити свої дані
Кібербезпека

Вірус-вимагач: як працює здирницьке ПЗ і як захистити свої дані

3 тижні тому
Як знайти та видалити шпигунські програми на вашому смартфоні? - ІНСТРУКЦІЯ
Гайди та поради

Як знайти та видалити шпигунське ПЗ на смартфоні: інструкція для Android та iPhone

4 тижні тому

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Техногіганти
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?