以下是一種容易將中間人攻擊視覺化的方式。想像你去 ATM,有人從你肩膀上方偷看你的卡片詳細資料。你並不知道他們正站在你身後。他們記住你的資料後離開,之後再於其他地點利用你的卡片資訊提領現金。他們也可能在 ATM 與主機之間安裝裝置,在你刷卡時竊取你的資料,而你毫不知情!這就是典型的 MitM 攻擊。另一個例子是陌生人偷聽你與朋友的對話,並利用你的敏感資訊對付你們兩人。
MitM 攻擊不只是實體世界才有,在雲端與網路安全領域也非常常見。在本指南中,我們將說明如何防止 MitM 攻擊,以及你可以採取哪些應對措施。
.jpg)
什麼是中間人攻擊?
當威脅行為者攔截兩個不知情當事人之間的通訊時,就會發生中間人(MitM)攻擊。駭客會竊聽他們的對話,並能夠竊取敏感資料,例如財務資訊、登入憑證,以及雙方交換的任何其他機密細節。
大多數中間人(MitM)攻擊會透過網路釣魚與網站偽裝,在未受保護的公共 WiFi 網路上發生。
為什麼防止中間人攻擊很重要?
在 MitM 攻擊中,你不會察覺攻擊者已經入侵你的通訊環境。這種攻擊是無聲無息的,而犯罪者的目標是潛伏並透過竊聽你與其他對象及代理之間的對話,盡可能竊取更多資訊。
MitM 攻擊之所以危險,是因為它們可以鎖定任何個人、企業、組織與資產。其動機不僅限於財務利益,如果你不夠謹慎,單一次資料外洩事件就可能讓你損失數百萬筆紀錄。
經常成為 MitM 攻擊目標的產業包括銀行業、金融科技與醫療保健公司,以及工業 IoT 垂直領域。製造業倉儲、電力系統與關鍵基礎設施也同樣不安全。
根據SCORE 與 SBA 報告,MitM 攻擊占全球網路攻擊的 43%!中小型企業是其最大且最常見的目標。
中間人(MitM)攻擊如何運作
以下是典型的中間人(MitM)攻擊樣貌:
- 人物 A 會傳送訊息給人物 B
- 「中間人」會在人物 A 與 B 都不知情的情況下攔截訊息
- 他/她可能會變更訊息、其內容,或直接刪除整則訊息,而不讓他們發現任何活動痕跡,也不會知道發生了什麼事
簡而言之,中間人攻擊會利用網路、網站與瀏覽器層面的弱點來攔截或轉移合法流量。它可以從受害者竊取資訊,甚至利用安全通訊協定中的弱點。
潛在 MitM 攻擊的警訊
以下是一些可幫助你判斷自己是否成為 MitM 攻擊受害者的跡象:
瀏覽器憑證警告
當你造訪網站時,瀏覽器會檢查安全憑證。如果有任何異常,它會通知你。憑證警告表示網站身分與預期不符,或憑證已過期。
合法網站通常不會產生憑證錯誤。如果你突然在經常造訪的網站上看到這些警告,可能有人正在攔截你的連線。他們使用假憑證介於你與真實伺服器之間。憑證不符或無效憑證錯誤,是流量遭攔截的危險訊號。
異常 URL
攻擊者會使用模仿合法網站的 URL。網域名稱可能拼寫略有不同、使用不同的副檔名,或多出一個字元。例如 your-bank.com 而不是 yourbank.com,或 Amaz0n.com 用數字 0 取代字母 o。如果你沒有特別留意,這些細微差異很容易被忽略。
在登入或輸入敏感資訊前,請先檢查網址列中的 URL。網路釣魚通常會搭配 MitM 攻擊運作——攻擊者一邊向你顯示假的登入頁面,一邊攔截你的真實流量。看起來很接近但又不完全正確的 URL,通常表示你正被重新導向至攻擊者的伺服器。
服務意外中斷連線
你的電子郵件會隨機將你登出。你的銀行 App 在工作階段中途斷線。你的通訊 App 反覆失去連線。這些斷線沒有明確原因,有時又會突然恢復。
攔截你流量的攻擊者可能會強制這些斷線,以便透過其伺服器重設連線。反覆被強制登出,尤其是在同一網路上的多項服務都出現這種情況,表示你的工作階段可能正遭到劫持與重新導向。攻擊者需要重設連線才能維持不被察覺。
你的裝置無法連線到安全網站
原本會以 HTTPS(鎖頭圖示)載入的網站,突然改以 HTTP(沒有鎖頭)載入,或者完全無法載入。你的瀏覽器可能會顯示無法建立安全連線的錯誤。
有些網路會將 HTTPS 降級為 HTTP,以減輕其系統負載。但 MitM 攻擊者會故意這麼做,以移除加密。如果你知道某個網站原本有 HTTPS,卻突然看不到鎖頭,或根本無法與其建立任何安全連線,你的流量可能已遭攔截。
高風險地點中的未加密 WiFi
你在咖啡店、機場、圖書館或飯店連上不需密碼的 WiFi。這些網路會公開廣播訊號,代表附近任何人都能監看流量。攻擊者甚至不需要與你在同一地點——只要位於同一網路即可。
來自未受保護地點的公共 WiFi,是最容易發生 MitM 攻擊的地方。攻擊者會在附近架設設備、連上同一網路,並監看所有流量。在擁擠的公共場所,風險更高,因為你不知道周圍坐著誰,也不知道他們正在使用哪些裝置。
多個相似的 WiFi 網路
你看到數個名稱幾乎相同的網路,例如「AirportWiFi」與「AirportWifi」(大寫 W)、「CoffeeShop_Guest」與「CoffeeShop_Guest5G」。攻擊者會建立一個名稱幾乎與真實網路相同的假網路。
當你誤連到錯誤的網路時,攻擊者就能直接存取你所做的一切。他們甚至不需要攔截——因為你正直接將資料傳送到他們的裝置。
這些重複的網路名稱是 MitM 攻擊的常見佈局方式,因為使用者往往未仔細檢查就直接連線。
異常 DNS 行為
你的 DNS 查詢被重新導向到非預期的伺服器。網站雖然能載入,但看起來不太一樣——不同的廣告、不同的版面、額外的彈出視窗。或者網站根本無法載入,反而顯示錯誤頁面。
DNS 劫持是一種 MitM 攻擊形式,攻擊者會攔截你的 DNS 請求,將你導向假網站,或完全封鎖網站。如果你熟悉的網站載入後外觀或版面不同,可能有人正在攔截你的 DNS 查詢,並提供經過修改的版本給你。
憑證釘選失敗
原本正常載入的 App 突然顯示憑證錯誤。你的銀行 App 無法連線。你的電子郵件用戶端顯示安全警告。即使你使用的是平常一直在用的 App,這些警告仍然出現。
有些 App 會使用憑證釘選——它們只信任來自其伺服器的特定憑證。當攻擊者使用假憑證攔截連線時,App 會拒絕連線,因為該憑證與其預期不符。你經常使用的 App 若出現憑證錯誤,表示可能遭到攔截。
中間人 Proxy 警示
你的裝置顯示有關 Proxy 伺服器的訊息,但那並不是你設定的。你的網路設定顯示流量正透過未知的 Proxy 路由。你的瀏覽器開始要求 Proxy 驗證,即使你從未設定過。
攻擊者會架設 Proxy 伺服器來攔截流量。如果你看到不認識的 Proxy 設定,或意外出現 Proxy 驗證提示,表示你的流量正被導向攻擊者的裝置。
工作階段權杖與登入 Cookie 遭竊
你原本持續登入各項服務,但突然被登出。當你重新登入時,會看到來自你未曾所在位置的登入嘗試。你的帳戶設定顯示出你不擁有的裝置。
攔截你流量的攻擊者可以竊取你的工作階段 Cookie 或登入權杖。他們利用這些權杖存取你的帳戶,而不需要你的密碼。如果你看到來自陌生位置或裝置的登入活動,表示有人已擷取你的工作階段憑證。
加密遭降級或 SSL/TLS 問題
原本使用強式加密的網站,突然顯示弱加密警告。你的瀏覽器顯示過時安全通訊協定的訊息。連線改用較舊、較不安全的 HTTPS 版本。
MitM 攻擊者會嘗試將你的連線降級為較舊、較弱且更容易被破解的加密標準。如果你看到有關過時 SSL/TLS 版本或弱加密的警告,表示你的連線正遭攔截並被降級。
DNS 快取中毒跡象
網站被重新導向到錯誤的位置。你點擊銀行連結,卻進入假網站。網域名稱查詢花費的時間比平常更久,或回傳非預期的 IP 位址。
攻擊者會透過向你的裝置提供真實網站的假 IP 位址,來污染你的 DNS 快取。你以為自己正在連線到真實網站,實際上卻連到攻擊者的假版本。被重新導向到錯誤網站,以及 DNS 查詢變慢,都是快取中毒的跡象。
裝置電池異常快速耗電
即使你沒有大量使用手機或筆電,電池仍比平常更快耗盡。你的裝置在沒有任何 App 於前景執行時仍會發熱。背景程序消耗了你未授權的資料流量。
攔截你流量的攻擊者可能正在同一網路上執行記錄工具或資料外洩程序。這些程序會消耗電力並產生熱能。在特定網路上出現無法解釋的耗電與過熱,表示背景流量可能正遭攔截。
電子郵件或訊息路由變更
電子郵件送達時間比平常長很多。你傳送的訊息無法送達目的地。確認通知來自與平常略有不同的電子郵件地址。與聯絡人的通訊變得不穩定或延遲。
攔截你電子郵件或訊息流量的攻擊者,可能正在延遲、修改或重新導向訊息。如果特定通訊管道只在某些網路上變得不穩定,可能有人正在攔截該流量。
網路流量異常
在沒有新增任何 App 或活動的情況下,你的資料使用量意外增加。某個特定連線上的網路速度明顯變慢。頻寬限制只發生在特定網路上。
當攻擊者攔截流量時,他們會複製、記錄或分析流量。這會產生額外的資料流,並可能拖慢你的連線。在某些網路上突然出現資料使用量增加或速度下降,表示你的流量可能正被額外處理。
登入憑證暫時失效
你嘗試登入某項服務卻失敗,即使你知道密碼是正確的。幾分鐘後,你又能正常登入。這種情況在同一網路上反覆發生。
攻擊者可能正在攔截並修改你的登入嘗試,以便擷取憑證。他們可能會延遲你的實際登入嘗試,同時擷取你傳送的內容。反覆登入失敗後又成功,表示有人正在竄改你的驗證流量。
防止 MitM 攻擊的最佳實務
以下是一些你可以遵循的最佳 MitM 攻擊預防
1. 更新你的 WFH 政策並保護家用 WiFi 路由器
如果你的員工在家工作,那麼你能做的最佳措施之一,就是保護 WFH 與企業網路。使用良好的 WiFi 路由器軟體(韌體),並設定為自動更新。此外,請確保路由器的安全設定足夠強固,且至少符合 WPA3 標準。若員工在外出差,請鼓勵他們透過 VPN 連線上網。原因在於,加密流量較難被修改或攔截。
2. 使用端對端加密
要求員工為電子郵件與通訊管道啟用端對端加密。有些 App 會在背景自動執行這項功能,例如 Whatsapp 與 Telegram,但並非所有 App 都是如此設定。他們也可以透過軟體與手機上的掃描及 QR code 來啟用端對端加密。如果你的公司使用私有 App,請先做一些研究並完成相關設定。
3. 安裝修補程式與防毒軟體
這看起來像是初學者才會做的事,但卻是大多數員工與公司會忽略的地方。不要天真地以為攻擊者會假設你已經完成這些工作。你會驚訝於有多少組織連基本的網路衛生檢查都無法通過。務必安裝並修補你的安全軟體。此外,也要透過安裝最強大的端點防護套件來強化你的端點安全措施。
4. 使用密碼管理器並設定強密碼
不要使用容易猜測或破解的密碼,例如「Muffin@Paleo123」。不要在密碼中使用你的出生日期、電話號碼或個人資訊。請混合使用字母、數字與符號,並確保長度足夠。不要在每個網頁、App 與服務中重複使用相同密碼。你應該為每一項服務使用不同的密碼。使用優質的密碼管理器來追蹤各項服務的密碼。同時也要更新公司內部的密碼管理政策,並要求員工每月或更頻繁地更換密碼。
5. 套用多重要素驗證(MFA)
在線上服務與裝置上使用 MFA,以防禦新興威脅。這將成為你最佳的防線。你也可以嘗試使用驗證 App,並設定在裝置上接收 OTP,作為額外的安全層。
6. 僅連線至安全網站
注意瀏覽器 URL 左側的鎖頭圖示了嗎?沒錯,那會告訴你網站是否安全。也別忘了「https://」前綴。請告知員工在造訪網站前先檢查這些跡象。他們也可以安裝免費的瀏覽器外掛,在允許造訪前先執行網站稽核/檢查,讓這項規則能自動落實。
有許多網頁過濾通訊協定可防止員工存取非 HTTPS 網站。SentinelOne 提供瀏覽器擴充功能與 Firewall 控制模組,可協助處理這類需求。你可以透過其平台,將網頁過濾功能作為其完整端點與網路安全功能的一部分來使用。
7. 監控網路流量中的異常活動
你的員工可能不會注意到可疑的資料流,但你的安全團隊應該要能發現。設定網路監控工具,以觀察是否有非預期的對外連線,或在異常時段出現流量尖峰。當你看到異常模式時,請迅速調查。攻擊者通常會在成功發動 MitM 攻擊之前或之後,在網路日誌中留下痕跡。
能夠記錄與分析流量的工具可以捕捉這些跡象。你不一定需要企業級軟體——大多數路由器都內建基本記錄功能。每週檢查日誌,並標記任何異常項目。此外,也要訓練員工,讓他們了解最新的社交工程手法。他們應該能辨識網路釣魚電子郵件,以及 smishing 與 vishing 的跡象。教導他們不要與未知對手互動。驗證線上交談對象的身分,不要因盲目信任陌生人而洩露敏感資訊。
8. 停用較舊的網路通訊協定
你的網路可能仍支援較舊的通訊協定,例如 SSL 3.0 與 TLS 1.0,而這些協定已知存在弱點。攻擊者會利用這些過時標準來攔截流量。請更新你的網路與裝置設定,改用 TLS 1.2 或更高版本。
請你的 IT 團隊在伺服器、路由器與端點上關閉舊版通訊協定。如果舊通訊協定仍保持啟用,就等於留下了一扇門。這可能會破壞與非常舊的裝置或軟體之間的相容性,但安全收益遠大於這項風險。先確認員工實際需要連線的對象,再停用其餘項目。
9. 使用並驗證 SSL/TLS 憑證
憑證可證明網站與服務確實如其所宣稱。你的公司應在任何內部或對外服務上安裝合法的 SSL/TLS 憑證。更重要的是,要訓練員工檢查憑證是否有效。
當你點擊鎖頭圖示時,瀏覽器會顯示憑證詳細資訊。如果憑證與網域不符或已過期,請勿繼續。攻擊者有時會使用過期或自簽憑證來攔截流量。養成快速驗證的習慣,可阻止大多數依賴假憑證的 MitM 嘗試。請將這項內容納入新進員工的安全入職訓練。
10. 區隔你的網路並限制存取
公司內並非每個人都需要存取每一套系統。請將網路劃分為不同區域——財務、人資、開發、訪客 WiFi——每個區域都有自己的安全規則。如果攻擊者入侵其中一個區段,他們就無法自動觸及其他部分。
使用防火牆與存取控制來限制裝置與使用者可連線的位置。會計部門的員工不需要存取你的伺服器基礎架構。這種做法也能讓攻擊者在取得初始存取權後,更難進行橫向移動。先從將敏感資料與一般使用區域分開開始,再依據公司實際角色與需求進一步細化。
SentinelOne 如何協助防止中間人攻擊?
SentinelOne 並沒有專門用來獨立阻擋中間人攻擊的產品,但它確實提供多種安全方案組合,協助你對抗並防禦這些威脅。例如,你可以使用Singularity™ Endpoint,為你的網路、身分、使用者與裝置取得 AI 驅動的自主式端點防護。
Singularity™ Mobile可為你提供裝置端、自適應且即時的防禦能力,以對抗日益增加的行動威脅。它可以消除越獄與 root 裝置帶來的風險。它可協助你防禦中間人(MitM)攻擊,包括 rogue、無線與安全通訊竄改。你可以封鎖網路釣魚 URL,並以行為方式偵測新興的網路釣魚技術。針對簡訊、通訊 App、電子郵件與社群媒體中的可疑連結取得警示。 在使用者互動之前,先防止憑證竊取與帳戶遭入侵。
Singularity™ XDR則可更進一步,提供更完善的安全涵蓋範圍。它可以阻止勒索軟體等威脅,並提供統一的安全平台來處理資料孤島問題。你可以從任何來源擷取並標準化資料,並在任何攻擊面之間進行關聯分析。它有助於你理解攻擊的完整脈絡。
SentinelOne 使用多種威脅偵測引擎,可讓你更清楚掌握基礎架構的可視性。你可以監控資料流、找出休眠/非活動帳戶、分析網路流量與使用者行為。以下是你應該了解的內容:
- SentinelOne 的靜態 AI 引擎可在執行前掃描檔案,並識別惡意意圖模式。它也能分類良性檔案。
- 其行為式 AI 引擎可即時追蹤關聯性,並防範漏洞利用與無檔案惡意軟體攻擊。
- 還有一些引擎可執行整體性的根本原因與爆炸半徑分析。
- Application Control Engine 可確保容器映像安全。
- STAR Rules Engine 是以規則為基礎的引擎,可讓使用者將雲端工作負載遙測查詢轉換為自動化威脅狩獵規則。
- SentinelOne Cloud Threat Intelligence Engine 是以規則為基礎的信譽引擎,使用簽章來偵測已知惡意軟體。
Prompt Security by SentinelOne 可封鎖未經授權的 agentic AI 動作與惡意提示。它可防止提示注入與 denial wallet/service 攻擊,並會立即針對 shadow AI 使用情況發送警示。最後,Purple AI是全球最先進的 Gen AI 網路安全分析師,可為你提供協助。它能產生最佳安全洞察,並幫助你充分發揮安全投資效益。你可以透過SentinelOne’s Singularity™ Platform存取所有這些整合式安全功能。
Get Deeper Threat Intelligence
See how the SentinelOne threat-hunting service WatchTower can surface greater insights and help you outpace attacks.
Learn More結論
現在你已了解 MitM 攻擊如何運作,以及如何防止 MitM 攻擊,因此在套用最佳安全通訊協定時會更有信心。請為你的組織使用正確的整合式安全堆疊,並讓所有人都掌握相關資訊。教育員工認識這些威脅,並測試他們是否知道該怎麼做,才能避免遭到攔截。有了SentinelOne作為後盾,你就能防範這些威脅,並阻止對手窺探你的通訊內容。
常見問題
中間人攻擊發生在攻擊者將自己置於您與您嘗試連線的伺服器之間時。他們會攔截您傳送與接收的資料,在您不知情的情況下讀取或修改這些資料。攻擊者可以竊取密碼、信用卡號碼和登入憑證等敏感資訊。基本上,他們充當中介者,假裝成合法服務,同時擷取所有經過的內容。
當您使用公共 Wi-Fi 時,若可以,請避免存取敏感資訊。如果必須使用,請確保您使用 VPN 來加密連線。在輸入任何個人資料之前,請確認網站使用 HTTPS 並具有有效的 SSL 憑證。不要信任名稱過於通用且不需要密碼的網路。關閉裝置上的自動連線功能,並停用檔案分享。您也應盡可能避免在公共網路上進行銀行或購物操作。
對所有網際網路流量使用 VPN,尤其是在不受信任的網路上。啟用 HTTPS,並驗證您造訪網站的 SSL 憑證。讓您的瀏覽器和作業系統保持更新至最新的安全性修補程式。使用高強度密碼,並在您的所有帳戶上啟用多重要素驗證。監控您的網路流量是否有異常活動或不熟悉的裝置。如果您未能做到這些事,您就會讓自己暴露於風險之中。安裝防毒與反惡意軟體工具,以便在威脅擴散之前加以偵測。
實施網路分段,將敏感系統與一般流量隔離。部署 Web Application Firewall 以檢查並封鎖可疑流量。使用憑證釘選來驗證合法伺服器。使用入侵偵測系統監控所有網路連線。要求遠端工作人員使用 VPN,並強制執行強式驗證通訊協定。定期進行安全稽核,以找出防禦中的缺口。確保您的團隊了解 MitM 攻擊的運作方式,並能在其裝置上辨識警示徵兆。
多重要素驗證增加了另一層安全防護,但無法完全阻止 MitM 攻擊。攔截您流量的攻擊者可能會擷取您的使用者名稱和密碼,但當第二個驗證要素啟動時,他們就會碰壁。如果他們沒有您的手機或驗證器應用程式,就無法繞過 MFA。這會讓攻擊變得更加困難且耗時,因此攻擊者通常會轉向更容易下手的目標。您應將其作為整體安全計畫的一部分來使用。
端點防護工具可以偵測部分 MitM 活動,但單靠它們本身並不是完整的防禦。它們會捕捉惡意流量模式,以及您裝置上的可疑憑證安裝。良好的端點工具會監控網路連線並標記異常行為。然而,如果攻擊者位於您與伺服器之間,單靠您的裝置無法察覺這一點。您需要將端點防護與 VPN 和防火牆等網路層級防禦結合,才能獲得真正的保護。
如果您偵測到 MitM 攻擊,請立即中斷網路連線。不要繼續存取敏感帳戶或傳送個人資料。請使用另一台您確定未遭入侵的安全裝置變更所有密碼。請立即聯絡您的 IT 團隊或網路管理員。檢查您的帳戶是否有未經授權的存取或可疑活動。如有需要,請向您的安全團隊提交報告。檢閱日誌以了解哪些資料遭到存取,並通知任何可能受到此次外洩影響的人員。

