Hvad betyder man-in-the-middle attacks?

Man-in-the-middle attacks (ofte forkortet MITM) er en type sikkerhedstrussel, hvor en angriber forsøger at komme ind mellem to parter, der ellers tror, de kommunikerer direkte. I praksis kan angriberen forsøge at læse med (aflytning), ændre indhold undervejs eller sende data videre, så parterne får et forkert billede af, hvad der sker.

Begrebet bruges typisk, når man vil beskrive situationer, hvor “tillid til forbindelsen” ikke er stærk nok—fx hvis identitet ikke verificeres, eller hvis en forbindelse kan manipuleres under transport.

Et simpelt modeloverblik (hvad angriberen prøver)

Forestil dig to ender: A (en klient) og B (en tjeneste). Ved et MITM-angreb forsøger angriberen at få kommunikationen til at passere gennem angriberens position.

Derfra kan angriberen:

  • Aflæse data, hvis kommunikationen ikke er beskyttet.
  • Ændre beskeder, før de når frem, så resultatet bliver anderledes end det, afsenderen forventede.
  • Udgive sig for at være A eller B, så modparten accepterer en falsk “rolle” eller forkert identitet.

Det vigtige er ikke kun, at data kan ses, men at angriberen kan udnytte manglende verifikation af, at den, du taler med, virkelig er den, du tror.

Centrale dele af angrebet: identitet, integritet og nøgleudveksling

MITM handler ofte om tre forhold, der tilsammen afgør risikoen:

  1. Identitet: Kan parterne sikre, at de taler med den rigtige modpart? Hvis identiteten ikke kontrolleres, bliver det lettere at snyde.

  2. Integritet: Kan man opdage, hvis beskeder er ændret undervejs? Hvis integriteten ikke er beskyttet, kan indhold manipuleres uden at afsenderen opdager det.

  3. Kryptering og nøglehåndtering: Hvis kommunikationen er krypteret, og nøgler håndteres sikkert, bliver aflytning og ændring vanskeligere. Men hvis angriberen kan påvirke selve etableringen af forbindelsen, kan det stadig være relevant at tale om MITM.

Begrænsninger og beslægtede begreber, du bør kende

MITM er ikke “en enkelt magisk metode”, men en overordnet beskrivelse af en adfærd (at være mellemled). I praksis varierer detaljer afhængigt af, hvordan forbindelsen etableres og hvilken beskyttelse der findes.

Vigtige begrænsninger at have med:

  • Styrken afhænger af verifikation: Jo bedre modparternes identitet bekræftes, og jo stærkere beskyttelse af beskeder er, desto sværere bliver et MITM-angreb.
  • MITM kræver en mulighed: Angriberen skal på en eller anden måde kunne påvirke ruten eller forbindelsen mellem parterne. Uden en sådan mulighed giver betegnelsen mindre mening.
  • Beskyttelse er kontekstafhængig: Selv hvis en type kommunikation er beskyttet, kan andre dele (fx brugerinput, en download, en ny forbindelse) stadig være sårbare, hvis de ikke følger samme sikkerhedsprincipper.

Beslægtede begreber, som ofte dukker op sammen med MITM, er blandt andet:

  • Spoofing/forfalskning: Når en angriber forsøger at få en modpart til at acceptere en forkert identitet.
  • Aflytning (eavesdropping): Fokus er især på at læse data frem for at ændre dem.
  • Manipulation/ændring af trafik: Fokus er især på at ændre indhold eller videresende til en forkert destination.

Hvad kan du selv tjekke for at vurdere MITM-risiko?

Du kan bruge MITM som kontrolspørgsmål i stedet for at lede efter én bestemt “signatur”. Spørg dig selv:

  • Er der stærk verifikation af, hvem du taler med? Hvis identitet ikke kontrolleres, er risikoen typisk højere.
  • Er kommunikationen beskyttet på transportniveau? Hvis data kan sendes ukrypteret, bliver aflytning og manipulation mere sandsynlig.
  • Ser der ud til at være tegn på, at forbindelsen er ændret? Fx ved uventede advarsler om certifikater eller usædvanlige fejlmønstre (uden at konkludere for tidligt).

Hvis du møder advarsler, bør du behandle dem som signaler til at undersøge forbindelsens sikkerhed nærmere—ikke som en garanti for, at et MITM-angreb allerede er sket.

Usikkerhed og hvad teksten ikke kan konkludere

Fordi der ikke er leveret konkrete kontekstoplysninger om netværk, opsætning eller protokolvalg, er det ikke muligt at fastslå, hvorvidt et givent scenario faktisk er sårbart for MITM. MITM beskriver en klasses af angreb, og den reelle risiko afhænger af den konkrete måde, forbindelser etableres og verificeres på.