Hvad er man in the middle (MITM)
Man-in-the-middle attacks (MITM) er et angreb, hvor en angriber placerer sig som “mellemled” mellem dig og en tjeneste, så kommunikationen ikke længere går direkte. I praksis kan angriberen forsøge at læse data, ændre indhold eller omdirigere trafikken, mens begge ender tror, de taler direkte med hinanden.
Det centrale ved MITM er derfor ikke et bestemt værktøj, men situationen: data passerer gennem en tredjepart, og parterne kan blive snydt til at acceptere den mellemliggende aktør.
Hvordan MITM kan ske i realistiske scenarier
MITM kan opstå i flere typiske miljøer. Nogle er svære at opdage, fordi de ligner almindelig netværksadfærd.
1) Utrygge netværk og trafik, der kan opsnappes
Hvis du fx bruger et offentligt eller lokalt netværk uden tilstrækkelige beskyttelser, kan en angriber potentielt få bedre muligheder for at observere trafik og forsøge at påvirke forbindelser. Om angriberen kan lykkes med selve MITM-afsnittet afhænger blandt andet af, hvordan forbindelserne er beskyttet.
2) Angreb på navneopslag eller rutevalg (hvor du “finder” destinationen)
Hvis en enhed guider dig til en forkert destination—fx via forkerte svar på, hvor en tjeneste findes—kan du ende i en forbindelse, hvor den forkerte part bliver præsenteret som den rigtige. En sådan fejl kan udnyttes til at skabe et MITM-scenario, hvis resten af forbindelsen også kan manipuleres.
3) Kompromitterede enheder i kæden
Hvis en computer, mobil eller router bliver kompromitteret, kan angriberen påvirke trafik lokalt og forsøge at etablere eller skjule MITM-lignende adfærd. I sådanne tilfælde kan det være vanskeligt at skelne mellem “ren netværksangreb” og “lokal manipulation,” fordi begge kan give samme effekt.
4) Manipulation af forbindelsens beskyttelse (TLS/sertifikater)
Når forbindelser bruger kryptografi, er målet ofte at få dig til at acceptere noget, der ikke matcher den ægte tjeneste. Udfaldet kan variere: nogle forsøg fejler og udløser advarsler, mens andre—i værste fald—kan få en bruger eller et program til at fortsætte uden at opdage problemet.
Bemærk: Hvilke scenarier der er mest sandsynlige for netop din situation afhænger af dit setup (netværk, enheder, konfigurationer). Der findes ikke én universel MITM-metode, og detaljer kan ændre sig over tid.
Hvilke virkninger kan MITM have
MITM kan typisk føre til en eller flere af følgende virkninger:
- Aflytning: En angriber kan forsøge at læse information, der ellers skulle være beskyttet.
- Manipulation: Data kan ændres undervejs—fx indhold i forespørgsler eller svar.
- Omdirigering: En bruger kan blive sendt til en anden tjeneste end den, der blev tilsigtet.
- Sessionstab eller nedbrud: Manipulation kan også give fejl, pludselige logouts eller brud i forbindelsen.
Det er vigtigt at forstå, at nogle af disse virkninger kræver, at angriberen kan påvirke kommunikationen effektivt. Hvis forbindelsen er korrekt beskyttet, kan mange MITM-forsøg mislykkes eller blive tydelige.
Forskelle og grænser: MITM vs. relaterede problemer
MITM bliver ofte nævnt sammen med andre sikkerhedstermer, og det kan være nyttigt at afgrænse.
MITM er en position i kommunikationen
MITM handler om placeringen af angriberens rolle som mellemled. Et andet angreb kan fx fokusere på at skaffe adgang til en konto (uden at være mellemled), eller det kan fokusere på malware lokalt (uden at angriberen behøver at være “i vejen” for netværkstrafikken).
En “mistænkelig” forbindelse betyder ikke automatisk MITM
Der findes fejlsituationer, som kan ligne MITM, men skyldes andet: forkert systemtid, midlertidige DNS-problemer, certifikatfejl pga. miljøer med særlige netværkskontroller eller useriøs browser-/proxy-konfiguration. Derfor bør du ikke konkludere MITM baseret på ét tegn.
MITM kan være svært at bekræfte
Selv når noget virker forkert, kan årsagen være flere ting. Du kan ofte samle beviser via flere kontrolpunkter (beskrivelse nedenfor), men en sikker bekræftelse kræver typisk yderligere teknisk analyse.
Kontrolpunkter du kan bruge til at vurdere risiko
Formålet med kontrolpunkterne er at finde inkonsistens mellem det, du forventer, og det, du får. Du kan gøre følgende:
Tjek forbindelsens beskyttelse og advarsler
Når en tjeneste bruger sikker transport (ofte via TLS), bør browseren eller klienten normalt kunne signalere, hvis certifikatoplysninger ikke matcher forventningen. Hvis du ser hyppige eller nye advarsler i en situation, hvor alt ellers plejer at fungere, er det et relevant signal.
Vær skeptisk over for pludselige omdirigeringer
Hvis du oplever, at du føres til en anden side, eller at samme tjeneste pludselig opfører sig anderledes, kan det være tegn på, at noget påvirker forbindelsen. Det kan dog også skyldes legitime ændringer, så brug det som et spor, ikke som alene-bevis.
Sammenlign flere signaler før du handler
Prøv at verificere:
- Om problemet opstår på flere enheder eller kun én.
- Om det sker i ét netværk eller mange.
- Om fejlen forbliver den samme ved genstart eller skift af netværk.
Hvis symptomerne ændrer sig drastisk med miljøet, kan det pege mod netværks- eller konfigurationsårsag frem for noget, der udelukkende ligger i tjenesten.
Hold udstyr og software opdateret
Sikkerhed afhænger også af, om kendte sårbarheder i klienter og netværksudstyr er udbedret. Opdateringer kan reducere risiko for både MITM-relaterede angreb og andre angrebstyper.
Hvad du kan gøre, hvis du har mistanke
Hvis du har mistanke om MITM, er en fornuftig tilgang at reducere eksponering og indsamle mere roligt input:
- Afbryd eller skift netværk (hvis muligt) for at se, om problemet forsvinder.
- Undgå at indtaste følsomme oplysninger, indtil du kan forklare, hvad der sker.
- Notér hvilke tjenester og hvilke fejlsignaler der opstår (fx certifikatadvarsler, omdirigeringer, pludselige login-problemer).
- Reager ikke kun på ét tegn—MITM kræver typisk et mønster af problemer, før du kan være mere sikker.
Det nøjagtige bedste næste skridt afhænger af dine enheder og dit netværk, og der findes ingen garanti for at kunne bekræfte MITM uden dybere analyse.
Centrale opsummeringer
MITM handler om, at en angriber får kommunikationen til at passere via et mellemled. Ved at forstå scenarierne (netværk, navne-/rutevalg, kompromitterede enheder og manipulation af forbindelsesbeskyttelse) og bruge flere kontrolpunkter samtidig, kan du bedre vurdere, om en mistanke er sandsynlig—eller om problemet har en anden forklaring.
