Quanto sarebbe fastidioso per voi se qualcuno osservasse di nascosto tutto quello che fate mentre navigate in Internet?
L’articolo che state per leggere riguarda proprio questo. Infatti, tra gli attacchi più frequenti eseguiti dai cybercriminali ce n’è uno che permette di spiare gli utenti durante le loro sessioni di navigazione: si chiama Adversary-in-the-Middle.

Questo articolo descrive come funziona, illustrando anche due attacchi avvenuti recentemente che sono stati perfino in grado di superare i sistemi di autenticazione a più fattori.

Adversary in the Middle
  1. Cos’è l’Adversary-in-the-Middle
  2. Modalità di attacco
  3. Adversary-in-the-Middle e autenticazione a più fattori
  4. Prevenire gli attacchi Adversary-in-the-middle

Cos’è l’Adversary-in-the-Middle

L’Adversary-in-the-Middle è un attacco informatico in cui i cybercriminali si insinuano nel traffico dati di due o più dispositivi connessi tra loro. È una variante del ben più noto Man-in-the-Middle. Tuttavia, a differenza di quest’ultimo, l’Adversary-in-the-Middle è anche in grado di prendere il controllo della rete in cui avviene lo scambio di dati.
Questo tipo di attacco viene perpetrato allo scopo di eseguire varie operazioni fraudolente, tra cui:

  • Sniffing 
    L’Adversary-in-the-Middle consente l’appropriazione di credenziali di accesso, indirizzi e-mail o coordinate bancarie.
  • Manipolazione dei dati 
    Alcuni attaccanti possono alterare il contenuto dei pacchetti in transito, cambiando le loro informazioni o iniettando codice malevolo al loro interno.
  • Eavesdropping 
    Consiste nell’ ascoltare le comunicazioni tra due o più entità (da qui il nome eavesdropping, che vuol dire “origliare”). È un’operazione che viene effettuata principalmente nell’ambito dello spionaggio industriale.
  • Spoofing
    Gli attaccanti nascondono la propria identità impersonando siti web legittimi. L’ignaro utente così fornisce ai cybercriminali tutte le sue informazioni sensibili.
  • Attacchi di downgrade
    I dispositivi all’interno della rete compromessa vengono costretti a passare a vecchi protocolli di trasmissione dei dati. Lo scopo è quello di utilizzare vulnerabilità che non ci sono nei protocolli più recenti.
  • Installazione di malware
    Avere pieno accesso al traffico di dati tra due o più dispositivi permette anche di installare software dannoso al loro interno.

La regola d’oro dell’Adversary-in-the-Middle è totale discrezione.
È fondamentale, infatti, che la vittima non si accorga che c’è qualcuno che la sta spiando. In questo modo è possibile intercettare le comunicazioni tra dispositivi anche per mesi interi. Ad essere seriamente a rischio da questo tipo di attacco sono infrastrutture finanziarie, ospedaliere e governative.

Modalità di attacco

Ci sono diverse categorie di attacchi Adversary-in-the-Middle.
I principali sono:

  1. Email hijacking, si tratta di intercettare i messaggi di posta elettronica della vittima per cercare di carpire informazioni sensibili.
  2. Session hijacking, in questo caso si parla di un tentativo da parte dei cybercriminali di dirottare la sessione TCP al fine di prendere il controllo della navigazione.
  3. Intercettazione Wi-Fi che consiste nell’utilizzare il dispositivo dell’attaccante come default gateway tra l’utente e il router Wi-Fi. Gli hacker possono anche utilizzare degli hotspot malevoli per adescare gli ignari utenti (si ha a che fare in questo caso con l’EvilTwin).
  4. IP spoofing, ovvero si tratta di utilizzare un indirizzo IP falso allo scopo di reindirizzare la vittima da una pagina web certificata ad una fraudolenta.
  5. DNS spoofing. Funziona in maniera simile all’IP spoofing. Si tratta di compromettere il record A (Address record) di un sito web. In questo modo il traffico verso un server passa sotto il controllo dei cybercriminali.
  6. ARP poisoning. È tra le modalità di attacco più usate. Viene inviato un messaggio ARP (Address Resolution Protocol) falso in cui si cerca di collegare il dispositivo da compromettere al dispositivo dell’attaccante che si spaccia per default gateway.

adversary in the middle process

Adversary-in-the-Middle e autenticazione a più fattori

Alcuni attacchi Adversary-in-the-Middle sono anche in grado di bypassare le misure di sicurezza del sistema di autenticazione a più fattori.
Questo rappresenta un’enorme minaccia per molte aziende, anche per quelle che utilizzano sistemi di sicurezza sofisticati.

Nel 2022 Microsoft ha individuato una campagna di phishing in grado di aggirare il protocollo di autenticazione a più fattori di Office365. Infatti, gli attaccanti creavano una falsa pagina di autenticazione a due fattori di Office 365.
Questo è stato reso possibile da un framework chiamato Evilginx2.

Questo software è permetteva di rubare sessioni autenticate. Quello che gli attaccanti cercavano di ottenere era il cookie di sessione della vittima. Per farlo inserivano un server proxy tra la vittima e il sito web oggetto di spoofing. Il cookie di sessione veniva poi inserito nel loro browser per ottenere accesso all’account Office365.

I cybercriminali hanno perpetrato questo attacco per impadronirsi degli account di persone che ricoprivano un incarico importante all’interno delle loro aziende. Fingendo di essere queste figure professionali di alto livello cominciavano ad inviare messaggi ai dipendenti. L’obiettivo era quello di spingerli con l’inganno ad eseguire operazioni che andavano a vantaggio degli hacker e a svantaggio dell’azienda.

Nel medesimo periodo, Microsoft individua un altro kit di phishing con cui effettuare attacchi Adversary-in-the-Middle.
Il kit è stato realizzato da un gruppo di hacker che prende il nome di DEV 1101. Il tool veniva diffuso attraverso Telegram e un forum di cybercriminali dal nome di exploit[.]in. Incorporava protocolli anti-rilevamento, configurazione automatizzata e funzionalità di reverse proxy PHP.
Aveva perfino pagine fasulle già preparate, come ad esempio quelle di Office e Outlook. Tuttavia, come per il framework citato prima, la peculiarità di questo tool era quella di superare la sicurezza del sistema di autenticazione a più fattori. Partendo da una licenza mensile di 100 dollari, gli autori del kit sono arrivati a vendere la licenza standard al costo di 300 dollari, e la licenza VIP al costo di 1000 dollari.

Prevenire l’Adversary-in-the-middle

Ci sono diversi modi per prevenire questi attacchi.
Eccone alcuni:

  • Utilizzare validi protocolli di sicurezza a più fattori in grado di far fronte a questo tipo di minacce. Nonostante abbiamo visto attacchi informatici che sono riusciti a bypassare queste misure di sicurezza, l’autenticazione a più fattori resta comunque un prezioso strumento per prevenire il furto dei propri account.
  • Ricorrere a strumenti che analizzano e filtrano il traffico di rete. In questo modo è possibile individuare il traffico sospetto e ottenere informazioni sui protocolli e sulle porte utilizzate.
  • Fare uso delle VPN, soprattutto se si è connessi a reti Wi-Fi pubbliche. La VPN integra un proprio sistema di crittografia per il trasferimento di dati. Questo rende inutile ogni tentativo di intercettare il traffico di rete. Infatti, non sarebbe possibile né leggere i dati né cercare di far eseguire ai dispositivi un downgrade ad un sistema di crittografia più debole.
  • Applicare la segmentazione della rete. Lo scopo è di migliorare le prestazioni e la sicurezza dividendo il traffico di dati in specifici segmenti (detti appunto sottoreti).
  • Non collegarsi ad hotspot Wi-Fi ignoti. Molte volte gli hacker creano hotspot malevoli che si spacciano per sicura. Assicuratevi che la rete a cui volete connettervi sia affidabile.
  • Filtrare le e-mail. Questo serve a mettere in quarantena eventuali mail dal contenuto malevolo.
  • Usare sulle proprie applicazioni il Certificate Pinning. È un modo per memorizzare tutte le certificazioni approvate, in modo da prevenire l’utilizzo di certificazioni fraudolente da parte degli attaccanti.
  • Evitare di visitare siti che non utilizzano il protocollo https. Le pagine web che continuano ancora a mantenere il protocollo http possono rappresentare un pericolo, soprattutto se vengono comunicati informazioni sensibili al loro interno. Il protocollo http, infatti, non è in grado di far fronte a tentativi di monitoraggio del traffico dati.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati